Bitget détaille un incident de sécurité de 388 millions de dollars alors que les retraits en BTC reprennent

BTC
ETH
XRP
ZEC
BNB
AVAX
SOL
NEAR
LTC
MATIC
USDT
il y a 1 heureSource: u.today
Bitget détaille un incident de sécurité de 388 millions de dollars alors que les retraits en BTC reprennent

La PDG de Bitget, Gracy Chen, a fourni de plus amples détails sur l'incident de sécurité qui a affecté l'échange le 24 septembre, déclarant que l'attaquant a exploité une vulnérabilité dans un produit de sécurité tiers pour obtenir des identifiants internes de haut niveau.

Lors d'une diffusion en direct publique sur X, Chen a déclaré que l'attaquant a ensuite utilisé ces identifiants pour envoyer des commandes de retrait frauduleuses au système de portefeuille de Bitget. Les commandes ont déclenché des transferts anormaux qui ont contourné les contrôles de risque existants.

"Notre enquête a révélé que l'attaquant a exploité une vulnérabilité dans un produit de sécurité tiers pour obtenir les identifiants internes de haut niveau", a déclaré Chen. "Et ensuite, l'attaquant a utilisé ces identifiants pour envoyer des commandes de retrait frauduleuses au système de portefeuille, ce qui l'a amené à exécuter des transferts anormaux qui ont contourné les contrôles de risque.?

Bitget a déclaré que ses clés privées n'avaient pas été compromises et que ses portefeuilles froids n'avaient pas été affectés. L'échange a identifié le chemin de l'attaque, corrigé la vulnérabilité et contenu l'incident. Il a déclaré qu'aucun autre transfert non autorisé n'avait été identifié après le confinement.

Ce qui s'est passé

Les transferts non autorisés initiaux ont commencé vers 18h31 UTC le 24 septembre, selon Chen. L'attaquant a d'abord effectué deux transactions relativement petites, transférant 0,84 ETH depuis un portefeuille chaud Ethereum et 93 TRX depuis un portefeuille chaud Tron. Bitget a déclaré que les deux transactions étaient inférieures à son seuil de contrôle des risques et n'ont pas déclenché d'alerte.

Entre 18h58 et 20h09 UTC, l'attaquant a initié 17 transferts plus importants impliquant Ethereum, XRP, Zcash, BNB Smart Chain, Base, Arbitrum, Optimism et Avalanche. Leur valeur combinée estimée était d'environ 361 millions de dollars.

Les systèmes de surveillance de Bitget ont détecté une discrepancy significative à 19h05 UTC, sept minutes après le premier transfert important. L'échange a ensuite automatiquement bloqué les retraits initiés par les utilisateurs sur toute la plateforme.

Bitget a activé sa réponse d'urgence P0 de plus haut niveau à 19h14 UTC, tandis que son équipe technique a commencé les mesures de confinement à 19h40 UTC. Vers 20h40 UTC, l'équipe du portefeuille a commencé à déplacer les fonds vers un stockage à froid par précaution pendant qu'elle évaluait si les clés privées avaient été compromises.

L'attaquant a ensuite initié sept autres transferts entre 20h55 et 21h23 UTC impliquant Avalanche, XRP, Ethereum, Zcash, Algorand, TIA et Cosmos. Bitget a estimé la valeur de cette deuxième vague à environ 30 millions de dollars.

À environ 21h44 UTC, Bitget a fermé les services de retrait de portefeuille, y compris son service de signature, et a isolé l'accès entrant et sortant lié aux retraits.

L'échange a déclaré que son équipe de sécurité avait identifié la cause profonde en quelques heures et avait ensuite signalé l'incident aux forces de l'ordre dans la juridiction où son entité concernée est basée.

Bitget a confirmé qu'environ 388 millions de dollars d'actifs ont été transférés lors de l'incident. L'échange a déclaré que ce chiffre reflète sa dernière réconciliation et classification des transactions associées à l'attaque.

Selon Chen, l'incident était le premier événement de sécurité de cette nature à affecter Bitget Exchange au cours de ses huit années d'exploitation.

L'enquête médico-légale se poursuit

Chen a décrit l'attaque comme une opération ciblée dans laquelle l'attaquant a utilisé des identifiants légitimes et a tenté de supprimer les preuves de l'activité.

« Tout au long du processus, ils ont utilisé des identifiants légitimes. Ils ont déguisé leur activité en opérations administratives de routine tout en supprimant les traces de leurs actions », a déclaré Chen. « Il s'agit d'une attaque ciblée sophistiquée. »

Selon Bitget, l'attaquant a accédé à un système de gestion interne via la vulnérabilité tierce, a utilisé les identifiants compromis pour insérer des commandes de retrait frauduleuses dans les services backend liés au portefeuille et a ensuite supprimé les traces de ces commandes.

Chen a déclaré que Bitget ne pense pas actuellement que l'incident était un travail interne, mais a ajouté que l'entreprise ne spéculerait pas sur l'identité de l'attaquant avant que l'enquête n'aboutisse à une conclusion confirmée.

Les sociétés d'investigation numérique Mandiant et SlowMist soutiennent l'enquête, notamment l'analyse des vecteurs d'attaque, la validation des mesures de confinement et de remédiation, ainsi que la traçabilité des actifs sur la chaîne.

Bitget collabore également avec les forces de l'ordre, d'autres plateformes d'échange, des projets blockchain, des spécialistes de la sécurité on-chain et d'autres acteurs de l'industrie pour tracer et récupérer les actifs concernés. La plateforme d'échange a déclaré que certains actifs ont déjà été gelés grâce à ces efforts et a publié les adresses des attaquants identifiés ainsi que les données de traçabilité pertinentes pour soutenir la coopération sectorielle.

Bitget prévoit de finaliser son rapport de sécurité officiel cette semaine et a indiqué que les conclusions supplémentaires seront divulguées au fur et à mesure de leur vérification.

Reprise des retraits

Parallèlement, la plateforme d'échange a entamé une restauration progressive des services de retrait. Les retraits en BTC sur les réseaux Bitcoin et BSC ont repris à 08h00 UTC le 28 septembre.

À 09h00 UTC, Bitget a indiqué que les utilisateurs avaient initié 9 585 retraits en BTC, totalisant 4 098,03574 BTC. La plateforme d'échange a rapporté que le service de retrait fonctionnait normalement à ce moment-là.

Les retraits en ETH devraient reprendre le 29 septembre, suivis des retraits en USDT le 30 septembre. Les autres jetons pris en charge, les retraits en monnaie fiduciaire et les services P2P devraient reprendre le 2 octobre. La disponibilité sera affichée directement sur la plateforme Bitget.

Chen a déclaré que le BTC a été priorisé car son pipeline de retrait avait terminé les vérifications de sécurité nécessaires et que le réseau Bitcoin lui-même n'a pas été affecté par l'incident. Les autres réseaux et actifs seront restaurés après avoir terminé leurs examens de sécurité respectifs.

Bitget a indiqué que les utilisateurs n'auront pas besoin de prendre des mesures supplémentaires une fois les services individuels restaurés. Les montants minimaux de retrait existants et les limites maximales sur 24 heures resteront en vigueur.

Chen a également déclaré que la suspension temporaire des retraits était une mesure de sécurité et non une indication d'une insuffisance des actifs des utilisateurs.

« La pause temporaire n'est qu'une mesure de sécurité. Elle n'est pas liée à la suffisance des actifs des utilisateurs, car les actifs sont entièrement récupérés ou entièrement couverts par le Fonds de protection de Bitget », a-t-elle déclaré.

Bitget a indiqué que les soldes des comptes des utilisateurs n'ont pas été affectés et que les pertes résultant de l'incident seraient couvertes par son Fonds de protection des utilisateurs. Selon la plateforme d'échange, ce fonds dépasse actuellement 464 millions de dollars.

Chen a déclaré que Bitget a créé ce fonds en 2022 et l'utiliserait pour couvrir les pertes avant de le reconstituer avec le capital de l'entreprise. Elle a indiqué que le fonds serait restauré à plus de 300 millions de dollars en USDT ou en actifs équivalents dans la semaine suivant son utilisation.

La plateforme d'échange a également rapporté un ratio global de preuve de réserves de 127 %. Bitget a précisé que le ratio de réserves et le Fonds de protection des utilisateurs sont des mesures distinctes, le premier représentant ses réserves déclarées par rapport aux passifs couverts des utilisateurs.

À la suite de l'incident, Bitget a déclaré avoir renforcé ses normes d'évaluation et de déploiement des produits de sécurité tiers, ainsi que ses contrôles d'accès internes, la vérification des retraits et la surveillance des activités anormales. L'entreprise prévoit également d'introduire une vérification indépendante renforcée pour les retraits.

Parallèlement à la restauration des retraits, Bitget a lancé deux programmes à durée limitée. Le programme Bitget Alliance pour les utilisateurs éligibles se déroule du 28 septembre à 08h00 UTC au 26 octobre à 08h00 UTC et permet aux participants de partager les frais de transaction générés par l'activité de trading éligible.

Le projet Stand Together cible les clients PRO éligibles et les teneurs de marché, offrant des remises spéciales sur les frais de projet et une protection étendue de niveau PRO.

Les tarifs préférentiels devraient être en vigueur du 28 septembre à 10h00 UTC au 30 octobre à 09h00 UTC, tandis que la protection étendue de niveau PRO restera en place jusqu'au 30 novembre à 09h00 UTC.

Chen a déclaré que Bitget continuerait de publier des informations sur l'enquête, les mesures de remédiation, la restauration des retraits et la récupération des actifs au fur et à mesure de la vérification des conclusions pertinentes.

« Cet incident est manifestement un test très sérieux pour Bitget. Nous y ferons face directement », a déclaré Chen. « Nous voulons en tirer des leçons et nous ne le laisserons pas nous définir. »

Elle a ajouté que la plateforme d'échange entend mettre sa réponse à la disposition des utilisateurs et de l'ensemble du secteur pour examen, notamment par le biais de divulgations supplémentaires sur ce qui s'est passé et les changements mis en œuvre par la suite.