31 août — première prise de pied:* Zéro-day dans un produit de sécurité tiers A (éditeur non nommé) — l’attaquant a exécuté un script masqué sous un processus de service, lu une variable d’environnement contenant le mot de passe de la base de données, s’est connecté à la base de données du produit A — la même activité de script masqué encore le 23 sept. et le 25 sept. sur 2 autres nœuds — montre une compromission des semaines avant le vol $MOVR $SYN $CAP
- *24 sept. 18:31 UTC / 25 sept. 02:31 UTC+8 — mouvement latéral + vidage:* L’attaquant a obtenu un accès privilégié aux appliances A + B, déployé un web shell sur B, connexion C2, puis s’est déplacé latéralement vers le serveur de tâches du portefeuille en production, a déposé du malware + un outil de retrait personnalisé — Mandiant : aucune clé privée divulguée, portefeuilles cold + Bitget Wallet auto-conservation inchangés — l’outil a forgé des paramètres de contrôle des risques, a construit des requêtes de retrait valides, et a déclenché un workflow pour que le système l’accepte comme légitime — premier retrait on-chain : 93 TRX, 11 secondes plus tard 0,84 ETH — s’est étendu sur 2h52m (02:31-05:23 UTC+8) sur 11 chaînes : Ethereum, XRP Ledger, Zcash, TRON, Arbitrum, Optimism, Base, BSC, Avalanche, Algorand, Celestia
- *25 sept. (journée) : accès à la plateforme de gestion du produit B via l’identité interne d’un employé, tentative d’injection de commandes, modification de configurations, upload de programmes malveillants, manipulation des enregistrements de retraits, échecs lors de tentatives supplémentaires de retrait en BTC*
- *Total : 387,5–388 M$ de portefeuilles hot + warm — Bitget a mandaté des sociétés le 25 sept. après avoir remarqué le vidage, a mis sur pause les retraits — les deux sociétés indiquent une enquête en cours sur le mouvement entre systèmes*
#EtherGains70.9%InQ3 #US10YearYieldNears5.3%
*EXCLUSIF 🚨 Le hack de Bitget à 388 M$ a commencé le 31 août, pas le 25 sept. — SlowMist/Mandiant le 30 : zéro-day dans l’appliance de sécurité tierce A → script masqué → mot de passe de la DB via une variable d’environnement — web shell sur l’appliance B + C2 le 24 sept. → mouvement latéral vers le serveur de tâches du portefeuille → outil personnalisé forgeant des contrôles de risque, faisant approuver les retraits par le système — drain 02:31-05:23 UTC+8 le 25 sept. sur 11 chaînes — aucune fuite de clé/portefeuille cold — audit des dépendances tierces 🚨*