L’affaire du vol de 388 millions de dollars de Bitget fait l’objet d’une divulgation clé : les pirates ont exploité une vulnérabilité zero-day dans un produit de sécurité tiers, ont accédé aux systèmes internes de gestion de la plateforme, ont falsifié des transactions et ont lancé des retraits—sans jamais utiliser de clé privée. La reconstitution de Halborn met en évidence l’essentiel : une transaction peut être falsifiée avant d’être signée on-chain ; l’attaquant a contourné la défense de la logique « la signature équivaut à l’authentification ». L’enseignements de l’un des plus grands incidents de sécurité de l’année sont très directs : les frontières de sécurité de Web3 se sont depuis longtemps étendues au-delà des smart contracts pour inclure les opérations hors-chaîne ; les processus de signature, les systèmes en arrière-plan, les composants des fournisseurs—toutes les failles potentielles peuvent percer l’ensemble de la défense. Le rapport d’audit indépendant sera publié dans la semaine ; il vaut la peine d’être lu attentivement.
#Bitget #Web3安全 #黑客攻击
#Bitget #Web3安全 #黑客攻击