Le hacker de Bitget convertit les USDC volés en ETH, relançant les questions sur les capacités de gel de Circle

USDC
ETH
gel des fondséchange en ETHCircleUSDCpiratage
il y a 1 heureSource: crypto.news
Le hacker de Bitget convertit les USDC volés en ETH, relançant les questions sur les capacités de gel de Circle

Le hacker de Bitget a converti les USDC volés en ETH après une violation que l'échange a évaluée à environ 351,6 millions de dollars, relançant les questions sur le moment où Circle gèle les fonds liés à une attaque.

Résumé

  • La chercheuse en sécurité Taylor Monahan a signalé des transferts et des échanges d'USDC liés à l'attaquant de Bitget.
  • Bitget a estimé le vol à 351,6 millions de dollars et a temporairement suspendu les retraits.
  • Circle affirme qu'elle gèle les USDC lorsqu'elle y est légalement contrainte, tandis que des chercheurs ont critiqué son délai de réponse lors de piratages passés.
  • Une poursuite judiciaire américaine concernant l'exploit de Drift a soulevé des questions similaires sur des USDC volés circulant entre les chaînes.

La chercheuse en sécurité Taylor Monahan a signalé l'activité de l'attaquant sur X, pointant des USDC circulant à travers des portefeuilles alors que les actifs volés étaient convertis en ETH. Monahan s'est demandé pourquoi les fonds restaient déplaçables malgré la capacité de Circle à bloquer les transferts depuis des adresses USDC spécifiques.

Les transactions montrent l'attaquant utilisant des USDC pendant le processus de conversion, selon le compte de Monahan. Sa critique concerne la réponse de Circle à des fonds identifiables, bien que le compte public des transferts n'établisse pas si Circle a reçu un ordre légal concernant ces adresses ou quand elle a appris leur identité.

L'attaquant de Bitget déplace des USDC après une violation de 351,6 millions de dollars

Bitget a déclaré que ses systèmes de sécurité ont détecté des transferts non autorisés depuis certains portefeuilles chauds à 18h31 UTC le 24 septembre. L'échange a activé une réponse d'urgence, suspendu les retraits des clients et estimé les actifs affectés à environ 351,6 millions de dollars. Les dépôts et les échanges sont restés disponibles, tandis que Bitget a déclaré que les soldes des comptes étaient exacts et que ses portefeuilles froids étaient sécurisés.

Dans son rapport initial sur la violation, crypto.news a couvert le récit de la PDG de Bitget, Gracy Chen, sur l'enquête préliminaire. Chen a déclaré que les enquêteurs avaient exclu une fuite des clés privées des portefeuilles et estimaient que les attaquants étaient entrés dans les systèmes de l'échange pour déplacer des fonds directement, sans soumettre de demandes de retrait des clients. Bitget enquêtait encore sur le point d'entrée et n'avait pas publié de compte rendu final de l'attaque.

Le vol impliquait plusieurs actifs, laissant les enquêteurs suivre plus d'une route pour les fonds volés. Le traqueur on-chain Lookonchain a estimé le portefeuille volé à environ 356,8 millions de dollars en utilisant les prix au moment de sa mise à jour. Sa répartition comprenait 102,93 millions de XRP d'une valeur d'environ 157,48 millions de dollars, 31 890 ETH d'une valeur d'environ 85,75 millions de dollars, et 21,05 millions d'USDC. L'estimation on-chain changeante de Lookonchain et le chiffre de perte interne de Bitget utilisent des mesures différentes.

Bitget a déclaré avoir signalé des adresses liées aux transferts anormaux et avoir notifié les forces de l'ordre et les entreprises de sécurité on-chain. Chen a déclaré que les mesures visant à empêcher d'autres sorties de fonds avaient été achevées tandis que les ingénieurs travaillaient sur les réparations et le retour des services de retrait.

La préoccupation de Monahan porte sur la portion des actifs volés détenue en USDC. Les conditions d'utilisation des USDC de Circle indiquent que l'émetteur se réserve le droit de bloquer les transferts vers et depuis certaines adresses on-chain en vertu de sa politique de mise sur liste noire. Une fois qu'un attaquant échange des USDC contre des ETH, cependant, un blocage sur une adresse USDC ne peut pas geler les ETH reçus dans cet échange.

La politique de gel de Circle suscite un différend sur le délai de réponse

Circle a décrit une norme plus étroite pour l'utilisation de ses contrôles techniques que celle que ses critiques recherchent lors d'un exploit en cours. Dans une déclaration d'avril sur l'intervention légale, publiée après le piratage du protocole Drift, l'entreprise a déclaré qu'elle exerce sa capacité de gel lorsqu'elle y est légalement contrainte par une autorité compétente. Circle a fait valoir que laisser un émetteur décider seul quels actifs bloquer pourrait mettre en péril les droits de propriété des détenteurs légitimes.

Ses conditions d'utilisation de l'USDC indiquent également que Circle peut être tenue de geler des jetons après avoir reçu un ordre juridique d'une autorité gouvernementale valide. Les conditions se réservent séparément le droit de bloquer certaines adresses que Circle détermine comme pouvant être associées à une activité illégale ou à une violation de ses conditions. Elles stipulent qu'une transaction USDC sur chaîne ne peut pas être annulée ou rappelée une fois initiée.

Ces dispositions importent aux détenteurs américains parce que Circle émet une stablecoin adossée au dollar utilisée sur les exchanges et les applications décentralisées, tandis que ses décisions de gel peuvent affecter l'accès aux jetons à une adresse particulière. La politique déclarée de Circle place le processus légal au centre de cette décision. La critique de Monahan se concentre sur le temps disponible pour intervenir avant qu'un attaquant présumé ne termine le déplacement ou l'échange des USDC.

Circle a déclaré dans sa déclaration d'avril que des outils pour une intervention plus rapide existent, mais que les cadres juridiques pour une action coordonnée plus rapide tout en protégeant les droits des utilisateurs restent incomplets. L'entreprise a appelé à des règles plus claires et à des mesures de sécurité à travers les protocoles, les portefeuilles, les exchanges et les émetteurs de stablecoins.

ZachXBT a documenté 15 cas antérieurs d'USDC

L'enquêteur on-chain ZachXBT a allégué en avril que Circle avait pris des mesures minimales ou n'avait pas agi assez rapidement dans 15 cas impliquant plus de 420 millions de dollars de flux d'USDC suspectés illicites depuis 2022. Sa liste couvrait des piratages et des cas de fraude dans lesquels il affirmait que les fonds volés restaient déplaçables malgré le temps disponible pour identifier l'activité.

Comme précédemment rapporté par crypto.news, ZachXBT a cité environ 9 millions de dollars en USDC liés au piratage de GMX en juillet 2025 et a déclaré que les portefeuilles impliqués dans le piratage de Cetus n'ont été bloqués qu'après que les USDC volés aient été convertis en ETH. Il a également allégué que les attaquants dans l'affaire Drift ont déplacé environ 232 millions de dollars sur environ six heures et plus de 100 transactions avant de convertir les fonds.

Les transferts Drift sont devenus l'objet d'une affaire civile américaine. En avril, un demandeur a poursuivi Circle pour les transferts après l'exploit, alléguant que l'émetteur n'a pas réussi à arrêter environ 230 millions de dollars en USDC volés acheminés via son Cross-Chain Transfer Protocol. La plainte, déposée devant un tribunal de district fédéral du Massachusetts, soutient qu'une intervention plus précoce aurait pu réduire les pertes. Ce sont les allégations du demandeur, et non une conclusion du tribunal contre Circle.

Dans cette affaire, le demandeur a également cité le gel par Circle de 16 portefeuilles liés à l'USDC liés à une affaire civile américaine distincte scellée comme preuve que l'émetteur pouvait bloquer des adresses. La déclaration publique d'avril de Circle, publiée après l'attaque Drift, a déclaré que les gels nécessitent une autorité légale et a appelé à des structures juridiques permettant une action plus rapide lors de futurs incidents.