SlowMist a retracé la toute première activité malveillante consignée liée au vol de 388 millions de dollars de Bitget jusqu’au 31 août, lorsque un attaquant a exploité une vulnérabilité zero-day affectant un produit de sécurité tiers.
Les attaquants ont dérobé les fonds des portefeuilles chauds de Bitget le 24 septembre (UTC), en transférant des actifs vers des adresses qu’ils contrôlaient sur plusieurs blockchains. L’enquête de SlowMist a identifié une activité malveillante impliquant deux produits de sécurité tiers et une application hôte de type wallet.
Selon un rapport d’avancement de SlowMist, l’attaquant a utilisé un script caché pour accéder à la base de données de ce que SlowMist appelait « Product A », après avoir récupéré son mot de passe à partir d’une variable d’environnement. Une activité similaire a ensuite été détectée sur deux autres nœuds le 23 septembre et le 25 septembre. Les dates et heures figurant dans le rapport sont en UTC+8.
Le 25 septembre, l’attaquant a également accédé à la plateforme de gestion d’un deuxième produit de sécurité, que SlowMist a appelé « Product B », en utilisant l’identité d’un employé interne. SlowMist a indiqué que l’attaquant a ensuite tenté d’injecter des commandes système, de modifier les configurations de serveur et de télécharger des fichiers de programmes malveillants.
SlowMist a indiqué que son enquête se poursuivait et qu’il examinait encore la manière dont l’attaquant a transité entre les systèmes affectés.
L’attaquant a utilisé un outil de retrait sur mesure
La société de sécurité a déclaré qu’elle avait récupéré un outil supprimé, très personnalisé, utilisé pour manipuler le processus de retrait du système de wallet. L’outil a falsifié des paramètres de contrôle des risques, a construit des demandes de retrait et a invoqué le processus de retrait.
La vérification on-chain de SlowMist a trouvé le transfert le plus ancien vérifié à ce jour à 2 h 31 (UTC+8) le 25 septembre, lorsqu’une adresse contrôlée par l’attaquant a reçu 93 TRX, puis 11 secondes plus tard 0,84 Ether sur Ethereum. Les enregistrements de transfert compilés s’étendaient sur environ deux heures et 52 minutes sur plusieurs blockchains, jusqu’à 5 h 23 ce jour-là.
L’attaquant a également tenté de modifier directement les enregistrements de retraits dans la base de données du wallet et de déclencher des retraits supplémentaires en Bitcoin. SlowMist a indiqué que deux ordres de retrait BTC fabriqués entrés en traitement ont renvoyé des erreurs, après quoi l’attaquant a consulté les journaux, vérifié le statut des ordres et fait d’autres tentatives.
Dans une mise à jour du 25 septembre, Bitget a déclaré qu’environ 387,5 millions de dollars avaient été transférés vers des adresses contrôlées par l’attaquant sur plusieurs réseaux.
Plus tard, la PDG de Bitget, Gracy Chen, a déclaré à Cointelegraph que la faille à l’origine de la brèche provenait d’une vulnérabilité dans un produit de sécurité tiers, qui a permis à l’attaquant d’obtenir des « identifiants internes de haut niveau » et d’émettre des commandes de retrait frauduleuses. Elle a affirmé que les clés privées de Bitget et ses portefeuilles froids n’ont pas été compromis.
Bitget essaie encore de récupérer les actifs volés. S’exprimant dans l’émission Chain Reaction de Cointelegraph, Chen a déclaré qu’elle était « pas très optimiste » quant à une récupération complète des quelque 388 millions de dollars perdus, en citant comme point de comparaison la récupération limitée liée au piratage de 2025 de Bybit.
Magazine : Altseason arrive — et les traders sont plus exigeants cette fois
