Close Menu
    What's Hot

    Standard Chartered Voit L’Usde Ethena Multiplié Par Huit

    30/09/2026

    Crypto En France : Ce Que MiCA A Vraiment Changé Pour Vous

    30/09/2026

    XRP Face Au Seuil De 1,56 $ Avant Un Retest À 1,65 $

    30/09/2026
    InfoCrypto.fr
    • Accueil
    • Actualités
    • Analyses
    • Cryptomonnaies
    • Formations
    • Nous Contacter
    InfoCrypto.fr
    Accueil»Actualités»Piratage Bitget : L’Attaque Commence Trois Semaines Avant
    Actualités

    Piratage Bitget : L’Attaque Commence Trois Semaines Avant

    Steven SoarezDe Steven Soarez30/09/2026Aucun commentaire14 Mins de Lecture
    Partager
    Facebook Twitter LinkedIn Pinterest Email

    On a d’abord parlé d’un hold-up éclair. Presque 388 millions de dollars partis en quelques heures, des chaînes saturées de sorties suspectes, une plateforme qui tente de rassurer ses clients. Puis l’enquête a reculé le curseur. Selon la société de cybersécurité SlowMist, la plus ancienne trace malveillante liée au piratage Bitget ne date pas du 24 septembre. Elle remonte au 31 août. Vingt-quatre jours d’avance. Assez pour s’installer, observer, préparer un outil taillé pour le système de retraits, puis frapper.

    Ce Que Change La Chronologie Du 31 Août

    Cette date n’est pas un détail d’archiviste. Elle transforme un récit de braquage nocturne en histoire d’intrusion persistante. Les transferts frauduleux ont bien été détectés le 24 septembre en temps universel. Mais l’attaquant n’est pas arrivé ce soir-là avec un passe-partout improvisé. Il avait déjà un pied dans l’infrastructure, via des produits de sécurité tiers et un serveur lié à la gestion des wallets.

    Le montant retenu dans le bilan public avoisine 387,5 millions de dollars. Bitget évoque une atteinte aux hot wallets et à une partie des warm wallets. Les cold wallets, eux, seraient restés hors de portée. Cette distinction compte : elle situe la faille du côté des procédures opérationnelles, pas forcément du coffre le plus isolé.

    Ce que l’enquête pose déjà comme acquis

    • Première activité malveillante retracée au 31 août.
    • Exploitation d’une faille inconnue, sans correctif disponible au moment des faits.
    • Compromission de deux produits de sécurité tiers et d’un serveur de gestion des wallets.
    • Outil dédié capable de fabriquer des demandes de retrait présentées comme valides.
    • Fenêtre de siphonnage d’environ deux heures et cinquante-deux minutes.

    Une Porte D’Entrée Zero-Day Sur Un Produit Tiers

    SlowMist décrit une première trace sur un nœud d’un produit de sécurité baptisé, dans le rapport, « Product A ». L’attaquant n’aurait pas forcé une serrure déjà documentée. Il aurait exploité une faille zero-day, autrement dit une vulnérabilité encore sans rustine publique. Dans ce type de scénario, les équipes de défense jouent souvent en retard : elles cherchent une signature qu’elles n’ont pas encore.

    Un script dissimulé dans le processus du service aurait permis de lire une variable d’environnement contenant le mot de passe d’une base de données, puis de s’y connecter. Ce geste est banal dans le vocabulaire des attaques, et c’est précisément ce qui le rend dangereux. On ne vole pas d’abord les clés privées. On vole un secret administratif qui ouvre ensuite le reste.

    Des activités comparables ont été retrouvées sur deux autres nœuds les 23 et 25 septembre. La présence n’était donc plus ponctuelle. Elle s’était étendue. Entre la première trace d’août et ces mouvements de fin septembre, l’attaquant a eu le temps de cartographier l’environnement, de tester des accès et de préparer la phase visible du vol.

    La Nuit Où L’Identité D’Un Salarié A Servi De Levier

    Dans la nuit du 24 au 25 septembre, un second produit de sécurité entre dans le récit. L’attaquant accède à sa plateforme d’administration en utilisant l’identité d’un salarié. À partir de là, le rapport évoque des tentatives d’injection de commandes, des modifications de configuration serveur et le dépôt de fichiers malveillants.

    Ce passage est essentiel pour qui s’intéresse à la sécurité des exchanges. Une plateforme n’est pas seulement un ensemble de wallets. C’est une chaîne de logiciels, de consoles d’administration, de prestataires et de droits humains. Compromettre l’identité d’un collaborateur, même de façon limitée, peut valoir davantage qu’un accès brut à une clé froide.

    L’enquête décrit une attaque menée à travers deux produits de sécurité tiers et un serveur lié à l’application de gestion des wallets. Elle ne permet toutefois pas encore de reconstituer tous les déplacements de l’attaquant entre ces différents composants.

    Synthèse du rapport SlowMist

    Le principal outil récupéré avait été effacé par l’attaquant. Conçu spécialement pour le système de retrait de Bitget, il pouvait falsifier des paramètres de contrôle, construire des demandes frauduleuses et appeler directement le processus chargé de les exécuter. Autrement dit, le programme ne se contentait pas d’observer. Il parlait le langage interne de la machine à payer.

    Le Moment Exact Où L’Argent A Commencé À Sortir

    Selon l’heure UTC+8 utilisée dans le rapport, le programme a commencé à fonctionner à 1 h 49 le 25 septembre. La première sortie confirmée on-chain intervient à 2 h 31 : 93 TRX. Onze secondes plus tard, 0,84 ETH. Ces montants d’ouverture paraissent dérisoires au regard du total. Ils ressemblent à des tests. Une sonde. Une vérification que le tuyau répond.

    Les transferts se poursuivent ensuite pendant environ deux heures et cinquante-deux minutes, sur plusieurs réseaux. Cette durée courte, après une présence longue, est typique des attaques abouties. On prépare longtemps. On vide vite. On disperse encore plus vite.

    Chaque adresse de sortie reste visible sur les blockchains. Cette transparence n’égale pas une restitution. Une partie du butin a été convertie et déplacée entre plusieurs réseaux. Les enquêteurs, les white hats et les chasseurs on-chain peuvent suivre des traces. Ils ne peuvent pas, à eux seuls, geler tous les relais.

    Des Retraits Falsifiés Sans Vol Direct Des Clés Privées

    Le point le plus déstabilisant du dossier n’est pas seulement le montant. C’est le mode opératoire. L’enquête situe la faiblesse dans l’infrastructure chargée de préparer et de contrôler les retraits. L’attaquant n’aurait pas eu besoin de s’emparer directement des clés privées. Son outil transmettait au système des ordres frauduleux présentés comme valides.

    Après le début des transferts, il a aussi tenté de modifier directement les enregistrements de la base de données. Deux faux retraits en bitcoin sont entrés en traitement avant d’échouer. Les journaux montrent ensuite des consultations de statut et de nouvelles tentatives. On voit ici un attaquant qui ne se contente pas d’une première vague. Il cherche à forcer ce qui résiste encore.

    Bitget affirme que l’incident a touché une partie de ses hot et warm wallets, tandis que ses portefeuilles froids sont restés intacts. SlowMist parle plus largement d’un vol depuis les hot wallets. L’enquête n’établit pas qu’une procédure humaine de signature aurait été directement compromise. La nuance est capitale : on peut perdre des fonds sans que quelqu’un ait signé, au sens classique, une transaction sous la contrainte.

    Hot, warm, cold : pourquoi ces mots reviennent

    • Les hot wallets restent connectés pour absorber les retraits quotidiens.
    • Les warm wallets occupent une zone intermédiaire, plus exposée qu’un coffre froid.
    • Les cold wallets sont isolés, donc plus lents à mobiliser, et souvent mieux protégés.
    • Un attaquant qui compromet le moteur de validation peut vider le chaud sans ouvrir le froid.

    Le Fonds De Protection Face À Un Préjudice Plus Large

    Bitget affirme que son fonds de protection couvrait la totalité du préjudice. Créé avec un plancher de 300 millions de dollars, celui-ci détenait plus de 464 millions de dollars avant l’attaque, soit davantage que les 387,5 millions finalement comptabilisés. Sur le papier, l’équation rassure. Dans la pratique, un fonds n’efface pas la question de confiance.

    La plateforme assure également que les soldes de ses clients et son application distincte de self-custody ne sont pas concernés. Cette phrase, désormais rituelle après chaque incident majeur, mérite d’être lue avec calme. Elle signifie que l’exchange dit pouvoir recouvrir. Elle ne signifie pas que la chaîne de contrôle interne était étanche.

    Un fonds de 300 millions au départ, même gonflé ensuite au-delà de 464 millions, reste un filet. Il n’est pas une preuve que les procédures de validation étaient à la hauteur du risque. Le siphonnage des warm wallets situe précisément la compromission au niveau de ces procédures internes.

    Pourquoi Les Prestataires De Sécurité Deviennent Une Cible

    Le rapport insiste sur deux produits de sécurité tiers. Ce n’est pas un hasard de vocabulaire. Les exchanges empilent des outils : supervision, anti-fraude, gestion des accès, orchestration des wallets. Chaque couche supplémentaire promet de réduire le risque. Chaque couche supplémentaire élargit aussi la surface d’attaque.

    Une faille inconnue chez un éditeur se propage chez le client. Le client, ici, déplace des centaines de millions. L’attaquant n’a donc pas besoin de casser Bitcoin, Ethereum ou Tron. Il lui suffit de parler à l’application qui décide qu’un retrait est légitime.

    Cette logique n’est pas propre à Bitget. Elle traverse le secteur. Plus une plateforme grandit, plus elle sous-traite des briques critiques. Plus elle sous-traite, plus elle dépend de correctifs qu’elle ne maîtrise pas. Un zero-day chez le prestataire devient un zero-day chez l’exchange, avec un délai de détection qui se compte parfois en semaines.

    Ce Que Révèlent Les Petits Transferts Du Début

    93 TRX, puis 0,84 ETH. Ces premières sorties ont une valeur narrative. Elles montrent un attaquant prudent, presque artisanal dans le premier geste, industriel ensuite. On vérifie qu’une adresse répond. On vérifie qu’un réseau n’est pas bloqué. On vérifie qu’aucun garde-fou humain n’interrompt le flux.

    Une fois le tuyau ouvert, la cadence change. Plusieurs réseaux, plusieurs actifs, une fenêtre de moins de trois heures. Le but n’est plus de tester. Le but est de saturer la capacité de réaction. Les équipes de sécurité, même alertes, ont besoin de minutes pour corréler des alertes, geler des flux, appeler des partenaires, isoler un processus.

    Trois heures, dans cet univers, c’est long. Assez pour extraire une somme qui dépasse le fonds de protection initial. Assez court, pourtant, pour que le public ait d’abord l’impression d’un éclair.

    La Piste On-Chain Ne Ferme Pas Le Dossier

    Les adresses de sortie sont publiques. Des analystes indépendants peuvent les suivre, les étiqueter, signaler des intermédiaires, repérer des ponts et des mixers. Des blocages ponctuels peuvent survenir, comme l’ont déjà montré d’autres affaires où un protocole a gelé des fonds liés à un hack. Cela n’équivaut pas à une récupération complète.

    Le rapport laisse aussi un trou. SlowMist ne reconstitue pas encore tous les déplacements de l’attaquant entre les produits tiers compromis, le serveur de gestion des wallets et le système de retrait. Ce trou n’est pas un aveu d’échec. C’est le portrait habituel d’une enquête encore ouverte : on voit les portes, pas forcément le couloir.

    Tant que ce couloir n’est pas entièrement dessiné, deux lectures coexistent. L’une, rassurante, dit que les cold wallets tiennent et que le fonds couvre. L’autre, plus sévère, dit qu’un attaquant a pu habiter l’infrastructure pendant près d’un mois sans déclencher l’alarme décisive.

    Ce Que Cela Dit Des Procédures De Validation

    Si un outil interne peut construire des demandes frauduleuses et les faire exécuter, le problème n’est plus seulement cryptographique. Il devient organisationnel. Qui valide quoi. Quels paramètres peuvent être altérés. Quelle séparation existe entre la préparation d’un retrait et son exécution. Combien de regards humains, ou de contrôles indépendants, doivent approuver un flux anormal.

    Les warm wallets incarnent ce compromis permanent des exchanges. Trop figés, ils ralentissent les clients. Trop souples, ils offrent une cible. Le dossier Bitget montre ce que coûte le second choix lorsque la couche de contrôle est elle-même compromise.

    Bitget soutient qu’aucune procédure humaine de signature n’a été directement prise. Cela peut être exact et insuffisant à la fois. Un système qui exécute des ordres « valides » fabriqués par un malware n’a plus besoin d’un humain intimidé. Il a besoin d’une logique interne trop confiante.

    Le Recul De Trois Semaines Comme Signal D’Alerte

    Vingt-quatre jours séparent la première trace et les retraits massifs. Dans une entreprise de logiciel classique, ce délai est déjà inquiétant. Dans une entreprise qui conserve des cryptoactifs liquides, il devient un cas d’école. Le temps d’observation est le temps où l’attaquant apprend les horaires, les seuils, les exceptions, les journaux trop bavards et ceux qui restent muets.

    Les activités des 23 et 25 septembre sur d’autres nœuds montrent que l’accès n’était pas resté cantonné à une curiosité d’août. Il s’était répliqué. Une intrusion qui se réplique sans être chassée n’est plus un incident. C’est une occupation.

    Les équipes de réponse à incident le savent : le vol n’est souvent que la dernière scène. Le film a commencé plus tôt, dans des logs que personne n’a lus assez vite, ou dans un produit tiers que l’on croyait être un bouclier.

    Les Clients, Le Self-Custody Et La Ligne De Partage

    La plateforme affirme que les soldes clients et son application distincte de self-custody ne sont pas concernés. Cette frontière est devenue un argument commercial autant qu’un argument technique. D’un côté, l’exchange centralisé, rapide, exposé. De l’autre, le portefeuille dont l’utilisateur détient les clés.

    Le self-custody n’efface pas tous les risques. Il déplace la responsabilité. Mais dans un dossier comme celui-ci, il rappelle une évidence : tant que des fonds circulent dans des wallets opérationnels d’un intermédiaire, ils dépendent de la qualité de ses prestataires, de ses bases, de ses variables d’environnement et de ses droits d’administration.

    Les utilisateurs qui laissent des sommes importantes sur un exchange acceptent, même sans le formuler, ce pari. Le fonds de protection vise à le rendre acceptable. L’enquête SlowMist rappelle qu’il ne le rend pas anodin.

    Une Enquête Qui Reste Ouverte, Et C’Est Normal

    On voudrait un récit fermé : un nom, un groupe, une faille unique, une date unique, une récupération totale. Les attaques contre les exchanges ressemblent rarement à cela. Elles ressemblent à des assemblages. Un zero-day ici. Une identité détournée là. Un serveur de wallets plus loin. Un outil sur mesure au bout de la chaîne.

    SlowMist a déjà avancé loin : chronologie, vecteurs, premier outil, premières transactions, tentatives de falsification en base. Il reste le chemin exact entre les composants. Il reste le devenir de chaque fragment du butin. Il reste la question de savoir combien de signaux faibles ont existé entre le 31 août et le 24 septembre.

    Cette ouverture n’autorise pas les conclusions commodes. Elle oblige à tenir deux vérités ensemble. Oui, un fonds peut absorber un choc. Oui, une plateforme peut affirmer que les cold wallets tiennent. Et oui, une présence malveillante de trois semaines dans des systèmes liés aux retraits reste un échec de détection.

    Ce Que Le Secteur Devrait Retenir Sans Attendre La Suite

    Le premier enseignement concerne les produits tiers. Un outil de sécurité n’est pas, par définition, une zone de confiance. Il peut être la porte. Il peut même être la porte la moins surveillée, précisément parce qu’on le croit allié.

    Le deuxième enseignement concerne les secrets d’environnement. Un mot de passe de base lu dans une variable, et toute une architecture bascule. Ce n’est pas spectaculaire. C’est efficace. Les attaquants le savent depuis longtemps. Les organisations qui traitent des flux crypto n’ont plus le droit de traiter ces secrets comme des détails d’exploitation.

    Le troisième enseignement concerne le moteur de retrait. S’il accepte des paramètres falsifiés et des demandes construites de l’intérieur, la cryptographie des clés ne suffit plus. Il faut des contrôles indépendants, des seuils qui cassent le rythme, des corrélations capables de voir qu’un flux « valide » n’a aucun sens métier.

    • Surveiller les prestataires comme des cibles, pas seulement comme des boucliers.
    • Séparer préparation et exécution des retraits, avec des contrôles qui ne partagent pas les mêmes secrets.
    • Traiter les petits tests on-chain comme des sirènes, pas comme du bruit.
    • Mesurer le délai entre première trace et vol, car c’est là que se joue la détection.

    Une Affaire De Confiance Autant Que De Chiffres

    387,5 millions de dollars, 300 millions de plancher pour le fonds, plus de 464 millions avant l’attaque : les chiffres occupent l’espace public parce qu’ils sont simples à citer. La chronologie du 31 août est plus gênante. Elle dit que le vol visible n’était que la sortie de scène.

    Bitget peut couvrir. Les clients peuvent, si l’engagement tient, ne pas voir leurs soldes amputés. Le marché, lui, regardera autre chose : la capacité d’un acteur majeur à voir un occupant dans ses systèmes liés aux wallets avant que l’occupant n’appuie sur le bouton.

    Le dossier n’est pas clos. Les chaînes continueront de parler. Les rapports suivants préciseront peut-être le couloir encore flou entre Product A, le second produit, le serveur de gestion et le système de retrait. En attendant, une leçon tient déjà. Dans la crypto, le temps volé avant le vol compte autant que l’argent disparu.

    Et c’est précisément ce temps-là, vingt-quatre jours entre une trace d’août et une nuit de septembre, que l’enquête vient de rendre impossible à ignorer.

    enquête SlowMist faille zéro-day fonds protection piratage Bitget wallets chauds
    Partager Facebook Twitter Pinterest LinkedIn Tumblr Email
    Steven Soarez
    • Website

    Passionné et dévoué, je navigue sans relâche à travers les nouvelles frontières de la blockchain et des cryptomonnaies. Pour explorer les opportunités de partenariat, contactez-nous.

    D'autres Articles

    Standard Chartered Voit L’Usde Ethena Multiplié Par Huit

    30/09/2026

    Crypto En France : Ce Que MiCA A Vraiment Changé Pour Vous

    30/09/2026

    Firmes Crypto Uk Peuvent Opérer En Attendant L’Agrément Fca

    30/09/2026

    Pce Américain Ralentit Bitcoin Rebondit Fed Prudente

    30/09/2026
    Ajouter un Commentaire
    Laisser une réponse Cancel Reply

    Sujets Populaires

    Fuite À L’Asp : 143 000 Iban D’Aides Franciliennes Exposés

    24/09/2026

    Marchés crypto en ébullition : ETF, régulations et tendances

    09/06/2024

    Top 10 Entreprises Cotées Détenant le Plus de Bitcoin

    04/09/2025
    Advertisement

    Restez à la pointe de l'actualité crypto avec nos analyses et mises à jour quotidiennes. Découvrez les dernières tendances et évolutions du monde des cryptomonnaies !

    Facebook X (Twitter)
    Derniers Sujets

    Standard Chartered Voit L’Usde Ethena Multiplié Par Huit

    30/09/2026

    Crypto En France : Ce Que MiCA A Vraiment Changé Pour Vous

    30/09/2026

    XRP Face Au Seuil De 1,56 $ Avant Un Retest À 1,65 $

    30/09/2026
    Liens Utiles
    • Accueil
    • Actualités
    • Analyses
    • Cryptomonnaies
    • Formations
    • Nous Contacter
    • Nous Contacter
    © 2026 InfoCrypto.fr - Tous Droits Réservés

    Tapez ci-dessus et appuyez sur Enter pour effectuer la recherche. Appuyez sur Echap pour annuler.