Bitget a lancé une prime de récupération offrant 5 % pour le gel des actifs volés et 5 % supplémentaires pour leur récupération après une attaque qu'elle avait initialement évaluée à 351,6 millions de dollars.
Résumé
- Bitget offre des récompenses distinctes de 5 % pour les efforts éligibles qui gèlent ou récupèrent les fonds volés.
- L'échange a relevé son estimation des actifs transférés vers les adresses de l'attaquant à 387,5 millions de dollars.
- Circle et Tether ont gelé environ 318 000 dollars en USDC et USDT liés à l'attaque.
- Bitget prévoit de rétablir les retraits par phases à partir du 28 septembre.
La PDG de Bitget, Gracy Chen, a annoncé la prime sur X et a appelé les échanges, les chercheurs en sécurité et les enquêteurs on-chain à aider à suivre les fonds. Elle a également remercié Circle et Tether d'avoir gelé les actifs liés à l'attaque.
Les deux récompenses couvrent des résultats différents. Selon le programme de Bitget, un participant éligible peut recevoir 5 % des fonds concernés qu'il aide directement à geler et 5 % des fonds qu'il aide directement à récupérer. L'échange a déclaré que les actions volontaires ayant déjà conduit à un gel peuvent être éligibles aux côtés des efforts futurs.
La prime de Bitget couvre séparément le gel et la récupération
Bitget décidera qui est éligible, comment chaque contribution est mesurée et combien payer. La participation seule ne garantit pas une récompense, et l'échange exclut les actions prises en vertu d'ordonnances judiciaires, de demandes des forces de l'ordre ou d'autres processus légaux.
La société a ouvert un tableau de bord de traçage en direct et un portail pour soumettre des informations sur les fonds concernés. Sa liste publiée des adresses de réception principales couvre Ethereum et d'autres réseaux compatibles, XRP Ledger, Zcash et TRON. Bitget a déclaré que le tableau de bord sera mis à jour au fur et à mesure que les enquêteurs identifient d'autres adresses et suivent d'autres mouvements.
L'initiative LazarusBounty de Bybit servira également de canal pour l'effort, selon Bitget. Les échanges, les émetteurs de stablecoins, les ponts et les dépositaires font partie des groupes que la société a demandé de surveiller les adresses listées.
Circle et Tether ont gelé respectivement 99 990 USDC et 218 023 USDT, à des adresses liées à l'attaque, selon le rapport précédent partagé sur l'incident. Les montants totalisent environ 318 000 dollars. La mise à jour de Bitget indique que d'autres actifs concernés ont également été gelés grâce au travail avec des partenaires de l'industrie, sans donner de total combiné gelé ou récupéré.
Le gel fait suite à l'examen des mouvements d'USDC pendant l'attaque. La chercheuse en sécurité Taylor Monahan a signalé des transferts et des échanges impliquant l'attaquant, comme crypto.news l'a rapporté vendredi. Son compte a décrit des USDC volés circulant à travers des portefeuilles tandis que certains actifs étaient convertis en ETH.
Bitget relève son estimation des actifs transférés à 387,5 millions de dollars
Le dernier traçage de Bitget évalue la valeur transférée vers des adresses contrôlées par l'attaquant à environ 387,5 millions de dollars, contre son estimation initiale de 351,6 millions de dollars. La société a déclaré que le chiffre révisé inclut les actifs concernés sur Zcash et TRON qui étaient absents de son premier calcul. Elle a attribué cette augmentation à une comptabilisation plus complète de l'incident initial, plutôt qu'à d'autres transferts non autorisés.
L'échange a détecté des transferts non autorisés depuis certains portefeuilles chauds à 18h31 UTC le 24 septembre. Son avis de sécurité initial indiquait que des parties de ses systèmes de portefeuilles chauds et tièdes étaient affectées, tandis que les portefeuilles froids restaient sécurisés. Bitget a suspendu les retraits après avoir détecté les transferts mais a maintenu les dépôts et les échanges disponibles.
Les enquêteurs pensent qu'un attaquant a compromis un service de portefeuille backend, a injecté de fausses informations de transfert dans les systèmes de Bitget et a déclenché son processus d'autorisation. Chen a déclaré que l'enquête préliminaire avait exclu une fuite de clé privée. Le compte de la voie d'entrée suspectée a été couvert par crypto.news le 25 septembre, avant que Bitget ne publie son total d'actifs révisé.
Dans sa mise à jour ultérieure, Bitget a déclaré que son équipe avait identifié le chemin de l'attaque et corrigé la vulnérabilité sous-jacente. Mandiant et SlowMist participent à l'enquête et aux contrôles de sécurité. L'échange a déclaré avoir contenu l'incident et qu'aucun autre transfert non autorisé n'était possible.
Les actifs concernés comprennent XRP, ETH, USDT, ZEC, USDC, USDT0, XAUt, BNB, AVAX et TRX, selon Bitget. Ses informations de traçage identifient jusqu'à présent quatre adresses de réception principales, une chacune pour les réseaux EVM, XRP Ledger, Zcash et TRON.
Les retraits devraient reprendre par phases
Bitget a publié un calendrier de retraits le 26 septembre après avoir effectué d'autres vérifications sur ses systèmes. Les retraits en Bitcoin doivent reprendre à 08:00 UTC le 28 septembre. Les retraits en Ethereum sur les réseaux listés sont prévus à la même heure le 29 septembre, suivis par l'USDT le 30 septembre et d'autres jetons, services fiat et pair-à-pair le 2 octobre.
L'échange a déclaré que les soldes des comptes clients restent inchangés et que son Fonds de protection couvre l'impact financier de l'incident. Son premier avis valorisait le fonds à plus de 464 millions de dollars, avant que la société ne révise son estimation des actifs transférés. Bitget n'a pas publié de nouvelle valorisation du fonds parallèlement au chiffre de 387,5 millions de dollars.
Pour les lecteurs américains, l'émetteur gèle les jetons liés au dollar qui peuvent également être détenus en dehors de Bitget. Les conditions d'utilisation de l'USDC de Circle lui permettent de bloquer les transferts impliquant certaines adresses on-chain. Une récente affaire du ministère de la Justice des États-Unis a impliqué séparément l'aide de Tether pour tracer et bloquer des cryptomonnaies liées à un réseau illicite présumé ; les autorités n'ont fait aucune annonce publique comparable concernant une action américaine dans l'enquête Bitget.
Chen doit animer une session de questions-réponses en direct à 07:30 UTC le 28 septembre pour discuter de l'incident, de la reprise des retraits et des prochaines étapes de Bitget.






