Contexte de l'attaque
Le 24 septembre 2026, l’échange de cryptomonnaies Bitget a constaté le retrait frauduleux de environ 388 millions de dollars depuis ses portefeuilles dits « hot » et « warm ». Les fonds proviennent d’un système de gestion interne des retraits, distinct des cold wallets qui restent hors ligne. Bitget a indiqué que l’incident a suivi la compromission d’un composant critique de son infrastructure de portefeuille, mais n’a pas précisé le vecteur d’accès initial.
Mécanisme d'exploitation
Selon les déclarations de la PDG Gracy Chen, l’attaquant a exploité une vulnérabilité zero‑day d’un produit de sécurité tiers utilisé par Bitget. Cette faille a permis d’obtenir des identifiants internes à privilèges élevés. Une fois les credentials en main, l’intrus a injecté des commandes de retrait dans les services backend du portefeuille, où elles ont été traitées comme légitimes. Les premières deux transactions de test, effectuées à 18 h 31 UTC, sont restées sous le seuil de contrôle de risque de Bitget, ce qui a empêché l’émission d’alertes. Trente minutes plus tard, des transferts de plus grande ampleur ont été exécutés, contournant les mécanismes de validation habituels.
L’enquête a confirmé que aucune clé privée n’a été compromise. L’attaque s’est donc appuyée exclusivement sur la manipulation des processus d’approbation interne, masquant les actions comme des opérations administratives ordinaires et effaçant les traces logiques.
Réponse de Bitget et mesures correctives
Bitget a immédiatement isolé les systèmes affectés, révoqué et réémis les identifiants internes, et désactivé la fonctionnalité vulnérable. L’entreprise a notifié le fournisseur du produit de sécurité et a engagé les cabinets d’investigation Mandiant et SlowMist pour approfondir l’analyse. Un fonds de protection dédié aux incidents de sécurité a été mobilisé pour couvrir la perte financière, évitant ainsi tout impact direct sur les soldes des clients.
Parallèlement, Bitget a restreint les accès internes, ajouté des contrôles indépendants sur les retraits et renforcé la surveillance des activités anormales. L’échange a publié les adresses de destination des fonds volés sur plusieurs réseaux (Ethereum, XRP, Zcash, TRON) et a mis à disposition un tableau de suivi en temps réel. Les partenaires – exchanges, émetteurs de stablecoins, ponts et custodians – sont invités à signaler toute réception suspecte via un portail de récupération dédié.
Analyse des flux et attribution probable
Le cabinet d’analyse blockchain TRM Labs a identifié des recoupements entre les adresses ciblées et des portefeuilles associés à des précédents vols attribués à un groupe nord‑coréen, parfois désigné sous le nom de « TraderTraitor ». Bien que l’attribution ne soit pas formellement confirmée, les similitudes de schémas de blanchiment – utilisation de ponts inter‑chaînes et de services de swap – renforcent la suspicion d’une campagne orchestrée par le même acteur. Bitget continue de collaborer avec les autorités et les acteurs du secteur pour suivre la chaîne de transfert et tenter de récupérer les actifs.