L'IA de Chainalysis trace le piratage de Bitget de 387 M$ en moins de 10 minutes

Tapbit Wire - Tapbit NewsTapbit Wire·Source :Crypto.news·
Partager

Chainalysis a utilisé son IA interne pour réduire la conciliation manuelle des ponts, qui prenait plus de 20 heures, à moins de 10 minutes lors de l’enquête sur les 387 M$ volés à Bitget.

Résumé

  • Chainalysis indique que son IA a accéléré l’appariement interchaînes, tandis que les enquêteurs dirigeaient les travaux et examinaient les résultats.

  • L’entreprise attribue cette attaque à des acteurs nord-coréens, portant leurs vols de 2026 à plus d’un milliard de dollars.

  • Les enquêteurs ont suivi les XRP volés via des échanges interchaînes jusqu’à des adresses Bitcoin contrôlées par les attaquants.

  • Bitget propose une récompense séparée de 5 % pour toute aide qualifiée permettant de geler ou récupérer les fonds volés.

Dans son rapport du 1er octobre, Chainalysis indique que les enquêteurs ont développé une automatisation sur mesure pour relier les transactions entre blockchains après la faille du 24 septembre. Les gains de temps signalés concernent l’appariement des dépôts sur les ponts avec les paiements, une étape clé de l’enquête menée conjointement avec Bitget et des partenaires des forces de l’ordre.

Travaillant jour et nuit, l’équipe d’enquête de l’entreprise a utilisé ces outils pour suivre les traces fragmentées des transactions et partager ses découvertes avec l’exchange et les autorités. Selon le rapport, de nouvelles adresses identifiées ont reçu des étiquettes « fonds volés » en quelques minutes, rendant cette information immédiatement accessible aux équipes de conformité via sa plateforme de données.

L’IA de Chainalysis a apparié les transferts, tandis que les enquêteurs dirigeaient l’enquête

Selon le processus décrit par l’entreprise, les enquêteurs définissent les règles d’appariement, vérifient les résultats et décident quelles pistes poursuivre. Son IA les aide à concevoir des outils spécifiques à ce cas, sans prendre le contrôle de l’enquête.

Comme le précise le rapport :

« Nos enquêteurs continuent de définir la logique, d’examiner les résultats et de diriger l’enquête. »

Vous aimerez peut-être aussi : Chainalysis toujours confrontée à l’affaire Celsius sur l’« audit » de 3,3 Mds $

S’appuyant sur plus de dix ans de données d’attribution interchaînes, l’automatisation a relié les dépôts sur un réseau aux paiements sur un autre. L’entreprise affirme que cette approche a permis de reconstituer des activités qui, observées séparément sur chaque blockchain, semblaient sans lien.

Dans la piste des XRP volés, les enquêteurs ont identifié des transferts via un protocole de liquidité interchaînes versant des bitcoins plutôt que d’envoyer directement les XRP à un exchange. Selon le rapport, des dizaines de millions de dollars ont emprunté ce chemin en environ trente-six heures.

Après avoir apparié dépôts et paiements, les enquêteurs ont suivi les transactions ultérieures à travers plusieurs protocoles jusqu’à des adresses Bitcoin contrôlées par les attaquants. Son équipe continue de surveiller ces destinations identifiées et prévoit d’étiqueter d’autres adresses au fur et à mesure que les fonds circulent.

La faille Bitget a transféré 387 M$ sur quatre blockchains

Dans les trois premières heures de l’attaque, Chainalysis a recensé 23 transferts d’environ 387 M$, sortis de Bitget. Leur répartition était la suivante : 49,7 % vers Ethereum, 40,8 % vers XRP, 7,6 % vers Zcash et 1,8 % vers Tron.

Au-delà des retraits initiaux, l’entreprise a identifié des protocoles interblockchains de liquidité et de messagerie, des services d’échange instantané et des liens avec des services de blanchiment. Ses graphiques transactionnels publiés montrent une partie des centaines de transferts effectués après la violation.

Bitget a indiqué que ses systèmes avaient détecté des transferts non autorisés à 18 h 31 UTC le 24 septembre, provenant de parties de son infrastructure de portefeuilles chauds et tièdes. L’exchange a ensuite relevé son estimation des pertes de 351,6 M$ à 387,5 M$, en intégrant des transferts supplémentaires en Zcash et en Tron.

Selon le compte rendu initial de la PDG Gracy Chen, l’attaquant a compromis un système backend critique, manipulé les données de transaction et déclenché le processus d’autorisation. Bitget affirme que les portefeuilles froids et les clés privées sont restés sécurisés.

L’enquête ultérieure de l’exchange a révélé une vulnérabilité dans un produit de sécurité tiers, permettant aux attaquants d’obtenir des identifiants et de forger des ordres de retrait, selon ses conclusions rapportées. Bitget cite Mandiant et SlowMist parmi les sociétés ayant participé à l’analyse forensique et au traçage.

Bien que Chainalysis attribue le vol à des acteurs nord-coréens, l’évaluation initiale de Chen était plus prudente. Elle évoque un comportement d’adresses IP et une infrastructure VPN cohérents avec des opérations de piratage nord-coréennes connues, sans toutefois confirmer la responsabilité à ce stade.

THORChain a rejeté la demande de Bitget de bloquer les adresses des attaquants

Comme l’avait déjà rapporté crypto.news, Chen avait demandé de bloquer les adresses des attaquants sur THORChain dès que les fonds volés ont commencé à circuler via ce protocole. THORChain a rejeté tout blocage sélectif, arguant que ses dispositifs d’urgence visent la sécurité du réseau, non le gel de portefeuilles individuels.

Chen a fait valoir que la décentralisation ne devrait pas protéger des services facilitant des fonds avérés volés. THORChain a maintenu que suspendre son réseau lors d’un incident de sécurité diffère du refus de service à des adresses spécifiques.

La société de sécurité GoPlus a contesté la comparaison du protocole avec Bitcoin et Ethereum, soulignant ses coffres-forts et son système de signature contrôlés par les validateurs. Selon GoPlus, ces fonctionnalités confèrent aux opérateurs de THORChain des pouvoirs distincts de ceux des validateurs sur les blockchains sous-jacentes.

Du côté des émetteurs, des rapports antérieurs estimaient à environ 318 000 $ les montants gelés conjointement par Circle et Tether en USDC et USDT liés à la faille au 26 septembre.

Selon les conditions de récupération de Bitget, une aide qualifiée aboutissant au gel de fonds permet d’obtenir une prime de 5 %, tandis qu’une récupération réussie donne droit à une récompense distincte de 5 %.

Bitget a rétabli les retraits alors que les autorités américaines poursuivaient séparément les avoirs nord-coréens

Dans sa mise à jour du 30 septembre, Bitget a confirmé le rétablissement des principaux retraits d’actifs : le bitcoin dès le 28 septembre, l’ether le 29 septembre et l’USDT le 30 septembre. Le calendrier prévoyait le rétablissement des retraits restants (jetons, monnaies fiduciaires et P2P) le 2 octobre à 08 h 00 UTC.

Chen a également indiqué que le fonds de protection avait récupéré plus de 300 M$. La photographie des réserves de Bitget du 29 septembre affichait un ratio global de 131 % sur 19 actifs couverts, chacun dépassant 100 %, tandis que l’exchange assurait que les soldes clients n’avaient pas été affectés.

Dans une autre affaire américaine rapportée le 8 septembre, un tribunal fédéral a ordonné la confiscation d’environ 212 700 $ en stablecoins liés aux salaires perçus par des travailleurs informatiques nord-coréens. Les procureurs ont allégué que ces travailleurs cachaient leur identité, décrochaient des emplois à l’étranger et acheminaient leurs revenus via des cryptomonnaies.

La plainte du Département de la justice, datée de juin 2025, allègue que des employeurs non informés, y compris des entreprises blockchain, payaient souvent ces travailleurs en USDC ou en USDT. Les procureurs décrivent des opérations de blanchiment via des échanges de jetons, des transferts entre blockchains, des comptes à fausse identité et des transactions de moindre montant.

Le juge Rudolph Contreras a accordé la confiscation pour le portefeuille identifié, mais a rejeté sans préjudice la demande concernant les autres biens, car les procureurs n’avaient pas suffisamment identifié ces actifs dans leur avis public.

En savoir plus : La SEC propose un cadre de garde des cryptomonnaies pour les conseillers en investissement et les fonds