Attaque contre Bitget : Où sont passés les 387 M$ volés ?

Tapbit Wire - Tapbit NewsTapbit Wire·Source :Crypto.news·
Partager

L’attaquant de Bitget a transféré une grande partie des 387,5 M$ volés vers le bitcoin via des services interchaînes, tandis que seuls environ 840 000 $ avaient été gelés publiquement cinq jours après la faille du 24 septembre.

Résumé

  • Bitget affirme que les attaquants ont transféré 387,5 M$ depuis des portefeuilles chauds et tièdes sur plusieurs blockchains en septembre.

  • BlockSec estime que les attaquants contrôlaient encore environ 342 M$ cinq jours après le début du vol chez Bitget.

  • Tether, Circle et NEAR Intents ont gelé environ 840 000 $, soit seulement 0,2 % des fonds volés.

  • THORChain a traité environ 269 M$ en valeur transitoire, tandis que le bitcoin est devenu l’actif principal de consolidation.

  • La Corée du Nord reste suspecte, mais BlockSec précise que les preuves actuelles sur la blockchain n’établissent pas l’identité des attaquants.

Selon BlockSec, les fonds volés ont suivi trois trajets principaux : conversion rapide d’actifs pouvant être gelés par leurs émetteurs, consolidation de la valeur provenant de plusieurs blockchains vers le bitcoin, puis envoi progressif de BTC vers des transactions CoinJoin.

La société de sécurité s’est appuyée sur les adresses publiées via le tableau de bord de suivi de Bitget et une capture d’écran du 29 septembre ; les soldes et totaux de blanchiment peuvent donc encore évoluer à mesure que les fonds circulent.

Vous aimerez peut-être aussi : Bitget rétablit les retraits en USDT après l’attaque de 387 M$

Comment l’attaquant de Bitget a-t-il déplacé les fonds volés ?

Bitget indique que la faille a débuté à 18h31 UTC le 24 septembre avec des transferts non autorisés depuis certaines parties de son infrastructure de portefeuilles chauds et tièdes.

BlockSec a constaté que les premières transactions impliquaient de petits transferts-tests de 0,84 ETH et 93 TRX. Les retraits plus importants ont commencé à 18h58 UTC, tandis que le système de rapprochement de Bitget a détecté une anomalie sept minutes plus tard et bloqué les retraits clients habituels.

Selon Bitget, les attaquants ne se sont pas appuyés sur le processus normal de retrait client. L’exchange affirme qu’une vulnérabilité dans un produit tiers de sécurité leur a fourni des identifiants internes de haut niveau, utilisés ensuite pour soumettre directement des commandes de retrait falsifiées dans son système de portefeuilles.

Bitget précise que les clés privées n’ont pas été compromises et que ses portefeuilles froids sont restés intacts. Des enquêtes indépendantes menées par Mandiant et SlowMist ont par la suite confirmé qu’un logiciel tiers de sécurité compromis avait permis un accès non autorisé à l’environnement de portefeuilles de l’exchange.

La perte initialement estimée à 351,6 M$ a été revue à environ 387,5 M$ après prise en compte des transferts de Zcash et de Tron. BlockSec recense 13 actifs volés sur 12 blockchains, le XRP représentant la plus importante perte sur une seule chaîne.

Les actifs susceptibles d’être gelés ont été transférés en premier. BlockSec a identifié environ 75,48 millions de dollars en USDT, USDC et USDT0, ainsi que 3 000 jetons XAUt, convertis en ETH ou AVAX dans les 41 minutes suivant le vol.

Uniswap, UniswapX, 1inch et le service d’échange intégré de MetaMask figuraient parmi les routes utilisées. BlockSec précise que toutes ces conversions ont été finalisées avant que Gracy Chen, PDG de Bitget, n’annonce publiquement la violation.

Pourquoi seulement 840 000 $ sur les 387 M$ de Bitget ont-ils été gelés ?

Une fois les actifs convertis, l’attaquant a commencé à déplacer de la valeur entre chaînes et vers le Bitcoin.

BlockSec estime qu’environ 269 millions de dollars de valeur transitoire ont circulé via THORChain lors de 7 804 transactions, selon un instantané du 29 septembre. Chainflip a traité environ 37,27 millions de dollars, tandis que USDT0/LayerZero, le CCTP de Circle, Across et Stargate sont apparus dans d’autres itinéraires.

Ces montants ne peuvent pas être additionnés comme des sommes volées distinctes. BlockSec précise que les mêmes fonds peuvent traverser plusieurs protocoles lors de leur transfert entre chaînes.

Près de cinq jours après le début du blanchiment, BlockSec estime que les portefeuilles contrôlés par l’attaquant détenaient encore environ 342 millions de dollars, soit 88,3 % du montant initial volé. Le Bitcoin représentait environ 83,7 % de ce solde, soit environ 3 386 BTC.

Les gelures publiques visibles étaient nettement plus modestes.

Tether et Circle ont immobilisé environ 340 000 $ en stablecoins. Une grande partie de ces fonds est devenue vulnérable au gel car elle est restée suffisamment longtemps aux adresses concernées pour permettre aux émetteurs d’intervenir.

NEAR Intents a indiqué séparément que son système de risque SHIELD avait détecté des tentatives d’acheminement de plus de 50 millions de dollars via son service. L’analyse de BlockSec de cette divulgation révèle qu’environ 503 000 $ ont été bloqués pendant l’exécution, tandis qu’environ 166 000 $ ont pu passer.

Selon sa propre divulgation, les chiffres de NEAR Intents comportent une marge d’erreur estimée allant jusqu’à 10 %.

Des reportages antérieurs sur le blocage par NEAR Intents de transferts liés à Bitget indiquent que certains fonds sont restés en attente après avoir été signalés durant le processus d’échange.

Au total, les actions de Tether, Circle et NEAR Intents ont porté les fonds gelés visibles publiquement à environ 840 000 $, soit seulement 0,2 % du montant volé.

Pourquoi tant de crypto-monnaies de Bitget ont-elles circulé via THORChain ?

THORChain est devenu la plus importante route interchaînes identifiée par BlockSec, suscitant des critiques de Bitget alors que l’ETH volé continuait d’être converti en BTC.

Chen a demandé publiquement à THORChain de rejeter les adresses connues de l’attaquant, arguant que « la décentralisation est un principe de conception, pas un bouclier » contre les fonds volés.

THORChain a rejeté cette demande, précisant que ses fonctions d’arrêt d’urgence visent à protéger l’ensemble du protocole, et non à censurer sélectivement des transactions individuelles.

Le réseau affirme qu’un arrêt d’urgence « n’est pas un gel sélectif » d’une transaction ou d’un utilisateur spécifique.

Plus tard, un portefeuille lié à Bitget a échangé environ 6,3 millions de dollars d’ETH contre du Bitcoin via THORChain, réalisant 27 échanges ayant produit environ 75,2 BTC.

D’autres fonds volés ont atteint des mixeurs Bitcoin. BlockSec recense environ 3,94 millions de dollars entrés dans des transactions CoinJoin au 29 septembre.

Une transaction CoinJoin du 27 septembre comportait 356 entrées et 401 sorties. Quatre entrées, chacune de 2,5 BTC, provenaient d’adresses que le traqueur de Bitget a identifiées comme appartenant à l’attaquant.

Attaque contre Bitget : où sont passés les 387 M$ volés ? - 2

Un suivi distinct des fonds Bitget entrant dans Wasabi CoinJoin avait déjà révélé un parcours commençant sur Tron, passant par Ethereum et THORChain, puis atteignant Bitcoin avant le mélange.

La Corée du Nord est-elle à l’origine de l’attaque contre Bitget ?

L’implication de la Corée du Nord reste une évaluation, non une attribution officielle des forces de l’ordre.

Chen a indiqué que les comportements IP et les motifs sur chaîne étaient « cohérents avec les techniques employées par des groupes de pirates liés à la RPDC ». Bitget a précisé que certaines adresses IP correspondaient à une infrastructure VPN précédemment associée à un groupe nord-coréen, mais les preuves techniques sous-jacentes à cette comparaison n’ont pas été rendues publiques.

BlockSec a identifié d’autres liens possibles, notamment des chevauchements avec les méthodes de blanchiment utilisées dans des attaques attribuées à TraderTraitor, ainsi que l’usage de THORChain pour convertir des actifs en Bitcoin.

Le chercheur ZachXBT a identifié plusieurs blanchisseurs clandestins de langue chinoise qu’il affirme charger de gérer les fonds de l’attaquant. L’un d’eux aurait déjà été impliqué dans des activités de blanchiment liées à une exploitation antérieure.

Arkham a également relevé l’usage d’une technique de « peel-chain », fréquemment associée aux opérations liées à la Corée du Nord.

BlockSec met en garde contre le fait de considérer ces similarités comme une preuve d’identité de l’attaquant. Les services de blanchiment peuvent travailler pour différents clients, tandis que des protocoles comme THORChain et CoinJoin sont accessibles à des utilisateurs sans lien entre eux.

La société de sécurité estime que les éléments concordent davantage avec une réutilisation possible de groupes de blanchiment qu’avec une preuve que les mêmes pirates ont mené des attaques antérieures liées à la Corée du Nord.

La comparaison s’est notamment centrée sur le vol Bybit de 2025. Les autorités américaines ont officiellement attribué cette attaque de 1,5 milliard de dollars à l’opération nord-coréenne TraderTraitor, tandis que THORChain a été largement utilisé pour déplacer les fonds volés chez Bybit.

Aucune agence chargée de l’application de la loi n’a publiquement attribué la faille Bitget à la Corée du Nord, selon les dernières mises à jour vérifiées.

Que va-t-il se passer ensuite pour Bitget et les fonds volés ?

Bitget poursuit le traçage des portefeuilles et offre une prime pour toute récupération. L’échange accorde aux participants éligibles 5 % des fonds qu’ils contribuent directement à geler, et 5 % supplémentaires pour ceux effectivement récupérés.

La prime de récupération Bitget a été lancée pendant que Mandiant, SlowMist, des bourses et des enquêteurs blockchain continuaient de suivre les adresses de l’attaquant.

Bitget a déjà rétabli progressivement les retraits de Bitcoin, d’Ether et de USDT. Selon son calendrier publié, d’autres jetons, les retraits en monnaie fiduciaire et les services P2P devraient être rétablis le 2 octobre à 08h00 UTC, bien que la page officielle de l’incident de l’échange n’ait pas encore confirmé séparément cette réouverture finale au moment de la vérification.

Bitget affirme avoir corrigé la vulnérabilité exploitée et que les soldes utilisateurs restent intacts. Son enquête forensique, ses démarches auprès des forces de l’ordre, le traçage et la récupération des fonds restent en cours, et l’échange publiera tout nouveau résultat substantiel via ses mises à jour officielles en matière de sécurité.

En savoir plus : la poursuite contre LIBRA est rejetée, le tribunal rejetant les réclamations dirigées contre Meteora et Chow