Une première trace, vingt-quatre jours avant le vol. La société de cybersécurité SlowMist fait remonter au 31 août la plus ancienne activité malveillante retrouvée dans les systèmes liés au piratage de Bitget. Les transferts frauduleux, détectés le 24 septembre en temps universel, ont ensuite emporté près de 387,5 millions de dollars.
L’enquête décrit une attaque menée à travers deux produits de sécurité tiers et un serveur lié à l’application de gestion des wallets. Elle ne permet toutefois pas encore de reconstituer tous les déplacements de l’attaquant entre ces différents composants.
Points clés
- SlowMist fait remonter l’intrusion au 31 août, près d’un mois avant les transferts frauduleux repérés le 24 septembre
- Une faille inconnue de l’éditeur, sans correctif disponible, a servi de porte d’entrée aux attaquants
- Le siphonnage des warm wallets situe la compromission au niveau des procédures de validation interne
- Le fonds de protection de Bitget, doté de 300 millions de dollars à sa création, reste inférieur à la somme dérobée
Piratage de Bitget : un zero-day et plusieurs systèmes compromis
D’après le rapport d’enquête de SlowMist, la première trace remonte à un service installé sur un nœud d’un produit de sécurité baptisé « Product A ». L’attaquant a exploité une faille zero-day, c’est-à-dire une vulnérabilité qui ne disposait pas encore d’un correctif disponible au moment de son exploitation.
Un script dissimulé dans le processus du service lui a permis de lire une variable d’environnement contenant le mot de passe de la base de données, puis de s’y connecter. SlowMist a retrouvé une activité comparable sur deux autres nœuds les 23 et 25 septembre.
Dans la nuit du 24 au 25 septembre, l’attaquant a également accédé à la plateforme d’administration d’un second produit de sécurité en utilisant l’identité d’un salarié. Il a alors tenté d’injecter des commandes, de modifier la configuration des serveurs et d’y déposer plusieurs fichiers malveillants.
Le principal outil récupéré avait été supprimé par l’attaquant. Conçu spécialement pour le système de retrait de Bitget, il pouvait falsifier des paramètres de contrôle, construire des demandes frauduleuses et appeler directement le processus chargé de les exécuter.
Le programme a commencé à fonctionner à 1 h 49 le 25 septembre, selon l’heure UTC+8 utilisée dans le rapport. La première sortie confirmée sur la blockchain est intervenue à 2 h 31, avec 93 TRX, suivis onze secondes plus tard par 0,84 ETH. Les transferts se sont poursuivis pendant environ deux heures et cinquante-deux minutes sur plusieurs réseaux.

Des retraits falsifiés sans vol des clés privées
L’enquête situe donc la faiblesse dans l’infrastructure chargée de préparer et de contrôler les retraits. L’attaquant n’aurait pas eu besoin de s’emparer directement des clés privées : son outil transmettait au système des ordres frauduleux présentés comme valides.
Après le début des transferts, il a aussi tenté de modifier directement les enregistrements de la base de données. Deux faux retraits en bitcoin sont entrés en traitement avant d’échouer. Les journaux montrent ensuite des consultations de leur statut et de nouvelles tentatives.
Selon Bitget, l’incident a touché une partie de ses hot et warm wallets, tandis que ses portefeuilles froids sont restés intacts. Cette distinction vient de la plateforme elle-même, SlowMist parlant plus largement d’un vol depuis les hot wallets. L’enquête n’établit pas qu’une procédure humaine de signature aurait été directement compromise.
Bitget affirme que son fonds de protection couvrait la totalité du préjudice. Créé avec un plancher de 300 millions de dollars, celui-ci détenait plus de 464 millions de dollars avant l’attaque, soit davantage que les 387,5 millions finalement comptabilisés. La plateforme assure également que les soldes de ses clients et son application distincte de self-custody ne sont pas concernés.
Chaque adresse de sortie reste visible sur les blockchains, mais cette transparence ne garantit pas la restitution des actifs. Les attaquants ont rapidement converti et déplacé une partie du butin entre plusieurs réseaux. L’enquête se poursuit donc pour reconstituer le chemin suivi entre les produits tiers compromis, le serveur de gestion des wallets et le système de retrait de Bitget.
L’article Bitget : Le piratage à 388 millions de dollars avait commencé trois semaines plus tôt est apparu en premier sur Journal du Coin.
