Bitget a rétabli les retraits BTC, ETH et USDT après sa faille de sécurité de 387,5 millions de dollars, tandis que les retraits P2P, fiat et des autres jetons sont prévus pour vendredi.
Résumé
- Bitget a rétabli les retraits BTC, ETH et USDT, les services restants étant prévus vendredi à 08h00 UTC.
- Le dernier instantané de preuve de réserves de Bitget montre un ratio de réserve global de 131 % sur dix-neuf crypto-actifs couverts.
- Gracy Chen déclare que le fonds de protection est revenu au-dessus de 300 millions de dollars après l'incident de sécurité.
- THORChain a rejeté la demande de Bitget de bloquer les adresses de l'attaquant, invoquant la conception sans permission de son réseau après le piratage.
- Bitget affirme que les enquêteurs ont retracé 387,5 millions de dollars de transferts non autorisés depuis l'infrastructure des portefeuilles chauds et tièdes.
La PDG de Bitget, Gracy Chen, a déclaré le 30 septembre que les retraits pour les trois principaux actifs étaient déjà opérationnels et que le fonds de protection de l'échange était revenu au-dessus de 300 millions de dollars. Elle a décrit l'activité comme « progressivement de retour à la normale » après l'attaque du 24 septembre.
Dans un autre message, Chen a confirmé que les retraits P2P rouvriront vendredi 2 octobre à 08h00 UTC, aux côtés des services restants couverts par le plan de rétablissement progressif de Bitget.
Les retraits Bitget sont presque entièrement rétablis
Les retraits Bitcoin ont été les premiers à revenir à 08h00 UTC le 28 septembre, quatre jours après que Bitget a suspendu les retraits sur l'ensemble de l'échange. Ether a suivi le 29 septembre sur Ethereum, BNB Smart Chain, Arbitrum, Base et Optimism.
Les retraits USDT ont rouvert le 30 septembre sur Ethereum, BNB Smart Chain, Solana et Tron, selon la dernière mise à jour de Chen. Le calendrier publié par Bitget place les autres jetons, les retraits fiat et le P2P à l'étape finale à 08h00 UTC le 2 octobre.
Le déploiement actuel fait avancer la réouverture progressive des retraits Bitget précédemment rapportée par crypto.news, lorsque BTC est devenu disponible tandis que les équipes de sécurité continuaient de vérifier l'infrastructure de retrait de l'échange.
Bitget affirme que les dépôts et les transactions sont restés disponibles pendant la suspension des retraits. L'échange maintient que les soldes des comptes clients n'ont pas été affectés et que l'arrêt temporaire a été introduit pendant que ses équipes techniques validaient les systèmes concernés.
L'incident a commencé à 18h31 UTC le 24 septembre lorsque Bitget a détecté des transferts non autorisés depuis des parties de son infrastructure de portefeuilles chauds et tièdes. Son estimation est ensuite passée de 351,6 millions de dollars à 387,5 millions de dollars après que les enquêteurs ont inclus des transferts supplémentaires liés à Zcash et Tron.
Le fonds de protection revient au-dessus de 300 millions de dollars
Chen a déclaré mercredi que le fonds de protection de Bitget valait à nouveau plus de 300 millions de dollars, le ramenant au-dessus du niveau minimum que l'échange s'est engagé à maintenir.
Le fonds s'élevait à plus de 464 millions de dollars lorsque Bitget a détaillé pour la première fois sa réponse à l'attaque. Bitget a ensuite déplacé des actifs du fonds au fur et à mesure que les services de retrait revenaient, tandis que Chen avait déclaré que l'entreprise avait l'intention de le reconstituer jusqu'à son seuil de référence de 300 millions de dollars.
Avant la faille, le rapport d'août du fonds de protection de Bitget montrait une valorisation moyenne de 382 millions de dollars. Il a atteint un sommet mensuel de 441,5 millions de dollars le 27 août et un creux de 345,3 millions de dollars le 1er août. Bitget a rapporté qu'environ 5 500 BTC soutenaient le fonds en août.
Le Fonds de protection est distinct des actifs inclus dans la preuve de réserves de Bitget. Le fonds est un filet de sécurité financier maintenu par l'échange, tandis que la preuve de réserves compare les soldes des clients couverts avec les actifs détenus en contrepartie.
Bitget a déclaré que le Fonds de protection absorberait la perte financière résultant de l'incident de sécurité. Les soldes des clients restent inchangés selon la comptabilité de l'échange, bien que les 387,5 millions de dollars de transferts non autorisés proviennent de son infrastructure de portefeuille.
Bitget rapporte un ratio de réserves de 131 % après le piratage
Un nouvel instantané des réserves pris à 09h00 UTC le 29 septembre a montré un ratio global de preuve de réserves de 131 %, selon le 47e rapport de Bitget.
Bitget a rapporté que les 19 actifs couverts sont tous restés au-dessus de 100 %. Le Bitcoin avait un ratio de réserves de 142 %, l'ETH s'élevait à 110 %, l'USDT à 107 %, le XRP à 107 % et l'USDC à 154 %.
L'instantané a été pris cinq jours après la faille de sécurité et après la reprise des retraits de BTC. Bitget a déclaré que le rapport donne aux utilisateurs une vue actualisée des réserves couvertes à la suite de l'incident.
« La preuve de réserves est plus importante lorsque les utilisateurs veulent voir les chiffres par eux-mêmes », a déclaré Chen dans le communiqué de l'entreprise. Elle a ajouté que les utilisateurs peuvent vérifier indépendamment si leurs actifs ont été inclus via le système basé sur l'arbre de Merkle de Bitget.
La preuve de réserves reste une mesure ponctuelle des actifs couverts de l'échange et des soldes des utilisateurs. Elle se distingue d'un audit financier complet de l'entreprise, une distinction examinée dans la couverture par crypto.news des rapports de preuve de réserves des principaux échanges.
Le différend avec THORChain se poursuit alors que les fonds volés circulent
La récupération des actifs s'est poursuivie indépendamment de la réouverture opérationnelle de Bitget. L'échange a publié les adresses des attaquants et a demandé aux échanges, aux émetteurs de stablecoins, aux projets blockchain et aux chercheurs en sécurité d'aider à geler ou à récupérer les fonds.
Chen a spécifiquement demandé à THORChain de refuser le service aux adresses des attaquants listées après que les actifs volés ont commencé à circuler via le protocole inter-chaînes. Elle a fait valoir que « la décentralisation est un principe de conception, pas un bouclier pour faciliter des fonds volés connus ».
THORChain a rejeté la demande de blocage sélectif. Le protocole a déclaré qu'un arrêt d'urgence existe pour protéger le réseau lui-même et n'est pas conçu pour geler une adresse ou une transaction individuelle.
Le désaccord a été détaillé dans la couverture par crypto.news du piratage de Bitget et de la conception sans permission de THORChain. THORChain a comparé son rôle à celui des réseaux blockchain sans permission, tandis que Bitget et les chercheurs en sécurité ont remis en question si sa structure de coffre contrôlée par des validateurs crée différentes options d'intervention.
Les transactions on-chain se sont poursuivies après l'émergence du différend. CoinDesk a identifié 27 swaps réussis qui ont converti environ 2 390 ETH liés à l'attaquant en 75,2 BTC, d'une valeur d'environ 6,3 millions de dollars à l'époque.
Un rapport distinct de crypto.news sur les fonds convertis via THORChain a suivi le mouvement continu vers Bitcoin après que Bitget a cherché de l'aide pour arrêter les adresses listées.
THORChain avait déjà été arrêté après sa propre exploitation de 10,7 M$
Le désaccord a attiré l'attention sur la réponse de THORChain à une attaque distincte en mai contre sa propre infrastructure.
THORChain a rapporté qu'un opérateur de nœud nouvellement joint a exploité une vulnérabilité dans son schéma de signature de seuil GG20 le 15 mai et a vidé environ 10,7 millions de dollars d'un coffre. Les contrôles automatiques de solvabilité ont commencé à interrompre la signature et le trading sur les chaînes affectées en quelques minutes.
Son rapport du T2 a ensuite indiqué que les opérateurs de nœuds ont arrêté complètement le réseau après la réponse automatisée. THORChain est resté hors ligne pendant environ cinq semaines avant de redémarrer le 22 juin avec un code de signature corrigé et un processus de récupération par étapes.
THORChain a fait valoir que l'arrêt de mai n'établit pas une fonction de liste noire d'adresses. Sa position est que les contrôles d'urgence suspendent l'activité du protocole lorsque la sécurité du réseau est menacée, tandis que refuser sélectivement un portefeuille spécifique nécessiterait une forme d'intervention différente.
GoPlus Security a contesté la comparaison de THORChain avec Bitcoin et Ethereum, en pointant du doigt ses coffres à signature de seuil et ses mécanismes de pause contrôlés par les validateurs. La société de sécurité a fait valoir que l'architecture de THORChain confère à son ensemble de nœuds des pouvoirs qui diffèrent de ceux des validateurs sur les réseaux de couche de base.
Les efforts de récupération se poursuivent après la violation de 387,5 M$
Bitget affirme que Mandiant et SlowMist restent impliqués dans le travail médico-légal et la traçabilité des actifs. Son enquête a révélé que les attaquants ont exploité une vulnérabilité dans un produit de sécurité tiers pour obtenir des identifiants d'accès et falsifier des commandes de retrait qui ont contourné les contrôles de risque. La société affirme que les clés privées et les portefeuilles froids n'ont pas été compromis.
Les tentatives de récupération ont inclus une coopération avec les émetteurs de jetons. Circle et Tether avaient gelé environ 318 000 $ en USDC et USDT liés à l'incident au 26 septembre, selon des rapports antérieurs.
Certains actifs ont emprunté des voies plus compliquées. AMLBot a tracé environ quatre BTC liés à la violation dans une transaction Wasabi CoinJoin après que les fonds ont transité de Tron via USDT0, Ethereum et THORChain. Le mouvement des fonds du piratage de Bitget vers Wasabi CoinJoin a laissé une grande partie du solde tracé restant dans des portefeuilles d'attaquants distincts au moment de l'analyse.
Bitget a offert une prime de 5 % pour toute assistance qualifiée aboutissant au gel des fonds volés et une récompense distincte de 5 % pour les récupérations réussies. L'enquête et le travail de récupération d'actifs de la plateforme restent actifs tandis que son dernier groupe de services de retrait doit rouvrir le 2 octobre.






