Contexte de l'attaque
Le 24 septembre 2026, les systèmes de sécurité de Bitget ont détecté des transferts non autorisés depuis un nombre limité de hot wallets, entraînant le vol de 351,6 millions de dollars. Les fonds volés provenaient de plusieurs actifs numériques – ETH, XRP, BNB, AVAX, USDT et USDC – répartis sur les chaînes Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BSC et Base. Bitget a immédiatement suspendu les retraits tout en maintenant les dépôts et le trading, et a confirmé que ses cold wallets restaient intacts. L’enquête a été confiée à Mandiant (filiale de Google) et à SlowMist, deux cabinets spécialisés en réponse aux incidents.
Mécanisme de compromission du backend
Selon les déclarations de Bitget, l’attaquant a pénétré un système backend critique de l’infrastructure de portefeuille. Une fois à l’intérieur, il a falsifié les données de transaction et a déclenché le processus d’autorisation interne, ce qui a permis le déplacement des fonds depuis les hot wallets. Cette chaîne d’événements indique une compromission probable des services de signature ou des API de gestion des nonces, qui sont responsables de la génération des signatures cryptographiques valides. En manipulant ces éléments, l’attaquant a pu créer des transactions qui semblaient légitimes pour le système de contrôle, contournant ainsi les contrôles de double‑validation habituels. Aucun détail supplémentaire n’a été fourni sur le vecteur d’intrusion – il peut s’agir d’une faille de configuration, d’un accès privilégié compromis ou d’une vulnérabilité logicielle non corrigée.
Analyse des impacts et des mesures d’atténuation
Le vol affecte uniquement les hot et warm wallets, ce qui souligne la différence de risque entre les environnements de liquidité active et les coffres froids. La séparation physique et logique du « Bitget Wallet », décrit comme une solution auto‑custodiale indépendante de l’échange, a permis de préserver la majorité des actifs de la plateforme. La réaction de Bitget – suspension des retraits, gel des adresses par les fondations de chaînes concernées et lancement d’une révision de sécurité exhaustive – constitue une réponse opérationnelle standard. Cependant, la capacité à falsifier les données d’autorisation révèle une faiblesse dans la chaîne de confiance du backend. Des mesures telles que la mise en place de signatures multi‑parties, le renforcement de l’isolation des services de signature, et la surveillance en temps réel des anomalies de nonce pourraient réduire la surface d’attaque. L’implication de groupes précédemment identifiés comme TraderTraitor, responsables de vols de 1,5 milliard de dollars chez Bybit et de 292 millions via le bridge LayerZero de KelpDAO, confirme la persistance de tactiques similaires – notamment l’exploitation de systèmes de gestion de portefeuille à grande échelle. Enfin, le recours à des tiers d’investigation montre une reconnaissance de la complexité de l’incident et la nécessité d’une expertise externe pour identifier les artefacts résiduels et prévenir de futures compromissions.