Cybersécurité

Le piratage de Bitget révèle l’exploitation d’une vulnérabilité zero-day dans des dispositifs de sécurité tiers

Bitget a révélé que le vol de 387,5 millions de dollars d’actifs numériques résultait du piratage de deux dispositifs de sécurité appartenant à un tiers, au moyen de vulnérabilités zero-day. L’attaque a permis aux assaillants d’accéder à l’environnement des portefeuilles et d’y déployer des outils malveillants utilisés pour effectuer des transferts non autorisés.

2026-09-30
4 min de lecture
1 vues
certi.news Editorial Team
Le piratage de Bitget révèle l’exploitation d’une vulnérabilité zero-day dans des dispositifs de sécurité tiers
Bitget a révélé que le vol de 387,5 millions de dollars d’actifs numériques, survenu le 25 septembre 2026, résultait du piratage de son environnement de portefeuilles par des assaillants ayant exploité des vulnérabilités zero-day dans deux dispositifs de sécurité appartenant à un tiers. C’est ce qui ressort de deux enquêtes distinctes menées par la société de sécurité blockchain SlowMist et l’unité de défense cybernétique de Google Cloud, Mandiant.

Les résultats montrent que le piratage n’a pas commencé directement par les portefeuilles de Bitget, mais par des dispositifs de sécurité externes désignés dans les deux enquêtes sous les noms de Product A et Product B. Les journaux ont révélé la plus ancienne activité malveillante le 31 août, lorsque les attaquants ont exploité un service exécuté sur l’un des nœuds de Product A et lancé un script dissimulé sous le compte du service afin de lire une variable d’environnement contenant le mot de passe de la base de données et de s’y connecter.

De la vulnérabilité à l’environnement des portefeuilles

Selon Mandiant, les attaquants ont obtenu le 24 septembre des privilèges élevés et non autorisés sur les deux dispositifs de sécurité. Ils ont ensuite implanté un web shell sur le dispositif B et établi une connexion avec un serveur de commande et de contrôle. Grâce à cet accès, ils se sont déplacés latéralement vers le serveur de tâches des portefeuilles de production de Bitget, où ils ont déployé des paquets malveillants.

Les enquêtes ont également découvert un logiciel malveillant sur le serveur de tâches des portefeuilles ainsi qu’un outil de drainage personnalisé utilisé pour lancer l’opération de vol des actifs. SlowMist indique que le premier transfert suspect a eu lieu à 02 h 31, heure UTC+8, tandis que les derniers transferts se sont terminés à 05 h 23, lors d’une opération qui s’est étendue sur environ trois heures et a traversé plusieurs réseaux blockchain.

Actifs et réseaux touchés

Bitget a suspendu les retraits après avoir détecté des transferts non autorisés depuis ses portefeuilles chauds et tièdes. Les actifs touchés comprenaient ETH, XRP, BNB, AVAX, USDT, USDC et d’autres jetons, tandis que les transferts se sont étendus aux réseaux Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BSC et Base.

La directrice générale Gracy Chen a déclaré que les attaquants avaient compromis un système backend essentiel au sein de l’architecture des portefeuilles, puis l’avaient utilisé pour falsifier les données des transactions, ce qui avait entraîné l’activation du mécanisme d’autorisation et le transfert de fonds depuis les portefeuilles chauds et tièdes compromis.

Pourquoi ce piratage est-il important ?

L’incident montre que le recours à des dispositifs de sécurité appartenant à des tiers n’élimine pas le risque d’une compromission en cascade : l’accès à une couche de sécurité entourant les systèmes sensibles a fourni aux attaquants un point de départ vers les serveurs des portefeuilles, puis vers le circuit d’autorisation financière. La séquence met également en évidence l’importance de surveiller les services de confiance, les variables d’environnement et les déplacements latéraux, au lieu de limiter la surveillance aux portefeuilles d’actifs eux-mêmes.

Chen a attribué l’attaque à des acteurs nord-coréens en se fondant sur des schémas d’adresses IP et sur l’analyse des transactions sur la chaîne, mais la source ne mentionne aucun nom précis de groupe. Bitget ni la société éditrice n’ont par ailleurs révélé les détails des vulnérabilités ou les noms des produits de sécurité touchés. Bitget a annoncé un programme de récompense pour la récupération offrant 5 % à toute personne contribuant à récupérer ou à geler les fonds volés.

Source de l’actualité
c
Auteur

certi.news Editorial Team

Dans la même catégorie

À lire également

Voir toutes les actualités