Chronologie et vecteur de l'attaque Bitget
Le 24 septembre, les systèmes de Bitget ont autorisé le transfert de 387,5 millions de dollars depuis leurs portefeuilles chauds et tièdes. L’incident s’est déclenché lorsqu’un composant backend compromis a reçu des données de transaction falsifiées, ce qui a conduit le moteur de validation interne à approuver les mouvements de fonds. Bitget a détecté l’activité anormale à 18 h 31 UTC, a suspendu les retraits quelques heures plus tard et a exclu le vol de clés privées. Les enquêtes menées par Mandiant et SlowMist cherchent à identifier les auteurs, tandis que la PDG Gracy Chen a évoqué une possible implication nord‑coréenne.
Mécanisme d’exploitation de Salesbleed sur Salesforce
Zenity a mis en évidence trois faiblesses dans le module Agentforce de Salesforce. Les attaquants peuvent injecter des commandes via les formulaires « Web‑to‑lead », contournant ainsi les filtres d’URL classiques. Si l’organisation a relié Salesforce à Slack, les scripts malveillants peuvent publier automatiquement des liens de phishing dans des fils de discussion internes, profitant de l’absence de confirmation d’expéditeur et de contrôles d’attribution. En réponse, Salesforce a ajouté des invites de confirmation, renforcé le parsing des URL conforme aux spécifications et centralisé l’inspection des liens afin de réduire les faux positifs et les abus de confiance.
Faille cross‑tenant dans les conteneurs Cloudflare
Cloudflare a corrigé une vulnérabilité de type cross‑tenant affectant son service Containers et Sandboxes. Le problème provenait de la configuration skip_block_zeroing des pools de stockage dm‑thin, qui laissait 60 KiB de données non écrasées après un écrit de 4 KiB dans un bloc de 64 KiB réutilisé. Un lecteur brut du disque /dev/vdc pouvait ainsi récupérer des structures de répertoires, des pages de bases de données et même des bases SQLite complètes. Le chercheur Accomplish, via HackerOne, a reproduit la lecture sur 18 placements parmi 24, répartis sur 20 nœuds sur 22. Cloudflare a désactivé skip_block_zeroing sur l’ensemble du parc, retiré les disques de conteneurs actifs et purgé les instantanés d’image. Aucun signe d’exploitation en production n’a été détecté, de sorte qu’aucune action client n’est requise.
Analyse des remédiations et limites résiduelles
Les trois incidents illustrent la dépendance croissante aux chaînes d’approvisionnement logicielles. Chez Bitget, la validation automatisée des transactions a été détournée, soulignant la nécessité de séparer les flux de données de contrôle et de paiement, ainsi que d’appliquer une double authentification au niveau du backend. Le correctif Salesforce montre que les intégrations tierces (Slack) peuvent devenir des vecteurs d’escalade lorsqu’elles ne disposent pas de mécanismes de vérification d’identité. Enfin, la faille Cloudflare rappelle que les optimisations de performance (skip_block_zeroing) peuvent introduire des résidus de données exploitables ; la suppression systématique des blocs non initialisés doit être la règle par défaut dans les environnements multi‑locataires. Malgré les correctifs, les organisations doivent surveiller les journaux d’accès aux métadonnées et mettre en place des contrôles de cohérence des états de stockage pour détecter d’éventuelles lectures résiduelles.