Bitget a revu à la hausse son estimation des actifs transférés vers des adresses contrôlées par l’attaquant lors de la faille du 24 septembre : environ 387,5 millions de dollars, contre 351,6 millions dans son premier bilan. L’exchange affirme que son fonds de protection des utilisateurs couvrira les pertes. Dans le même temps, des fonds auraient transité par THORChain et d’autres services. Les détails précis de l’attaque restent toutefois à confirmer : des articles évoquent la compromission d’un système interne de gestion des portefeuilles, mais les sources disponibles ne contiennent pas de rapport technique définitif établissant cette séquence.
6
33
42
Ce que l’on sait de la faille
Bitget dit avoir détecté des transferts non autorisés depuis certains portefeuilles « hot » à 18 h 31 UTC, le 24 septembre. Dans son premier avis, l’exchange indiquait que certaines parties de ses portefeuilles hot et warm étaient concernées, tandis que les portefeuilles cold restaient sécurisés. L’estimation révisée à environ 387,5 millions de dollars tient compte de recherches supplémentaires et de la classification des actifs envoyés vers des adresses contrôlées par l’attaquant.
21
6
Un article rapporte que les attaquants auraient pris le contrôle d’un système interne de gestion des portefeuilles et soumis de faux transferts au processus de signature de Bitget.
33 D’autres informations indiquent que le vecteur d’attaque n’était pas encore établi en attendant un compte rendu complet.
42 Bitget affirme avoir identifié et corrigé la vulnérabilité, mais cette déclaration ne confirme pas à elle seule tous les détails du scénario rapporté.
6
18
Calendrier de réouverture des retraits
Bitget a publié un calendrier de réouverture progressive, en heures UTC. Il s’agit d’un programme de reprise des services, et non d’une garantie que chaque retrait serait disponible à l’heure indiquée. Les retraits de Bitcoin auraient repris le 28 septembre à 8 h UTC.
4
20
| Date et heure prévues (UTC) |
Retraits concernés |
| 28 septembre, 8 h |
BTC sur Bitcoin et BSC |
| 29 septembre, 8 h |
ETH sur Ethereum, BSC, Arbitrum, Base et Optimism |
| 30 septembre, 8 h |
USDT sur Ethereum, BSC, Solana et Tron |
| 2 octobre, 8 h |
Autres jetons, devises fiduciaires et retraits P2P |
L’exchange a indiqué qu’il effectuait des contrôles de sécurité supplémentaires sur l’infrastructure de retrait avant de rétablir les services. À part, son service de trading Onchain a été temporairement indisponible pendant un examen de sécurité ; l’avis cité ne donne pas de date précise de reprise.
18
20
17
Comment Bitget prévoit de couvrir les pertes
Bitget affirme que les pertes sont couvertes par son User Protection Fund, un fonds de protection des utilisateurs évalué à environ 464 millions de dollars à l’époque, selon les informations publiées. Il s’agit de l’engagement annoncé par l’exchange : les sources disponibles ne démontrent pas que l’indemnisation des clients est déjà achevée.
4
6
Où sont passés les actifs transférés ?
Selon des articles, l’attaquant a échangé des ETH dérobés contre des bitcoins via THORChain, un protocole qui permet des échanges entre différentes chaînes de blocs. Bitget a demandé au protocole de refuser les transactions provenant d’adresses liées à la faille, mais THORChain a décliné. Des fonds auraient ensuite continué à transiter par le service. L’épisode a ravivé le débat entre la volonté d’interrompre le déplacement d’actifs soupçonnés d’avoir été volés et le fonctionnement sans autorisation préalable de THORChain.
5
8
Circle et Tether auraient gelé une partie des stablecoins associés à l’incident. Les montants rapportés divergent : environ 318 000 dollars selon certaines sources, et près de 339 000 dollars selon une autre. Les sources disponibles ne permettent pas de réconcilier ces chiffres ; ils doivent donc être considérés comme des estimations, et non comme un total établi.
2
3
Bitget a également lancé un programme de récompense pour le recouvrement, avec deux primes distinctes de 5 % pour les personnes admissibles qui contribuent au gel des fonds ou à leur récupération.
1
9 Un autre article rapporte que 4 BTC liés à l’attaquant ont transité par Wasabi CoinJoin, un outil de confidentialité.
10 Ces éléments décrivent des étapes du traçage, mais ne signifient pas que la totalité des fonds a été récupérée.
Ce qui reste à établir
Bitget affirme avoir corrigé la vulnérabilité et poursuit les vérifications de sécurité ainsi que le traçage des fonds. Mandiant et SlowMist apportent leur soutien à l’enquête.
6
18 Les informations disponibles ne permettent pas d’attribuer l’attaque à un responsable confirmé. Elles ne montrent pas non plus que l’ensemble des actifs a été récupéré ou que tous les clients ont été indemnisés.