Sécurité et confidentialité

Le piratage de Bitget lié à une faille zero-day dans des outils de sécurité tiers

Les pirates ont volé 387,5 millions de dollars à Bitget en exploitant une vulnérabilité zero-day dans des appliances de sécurité externes et en utilisant un malware personnalisé pour contourner les contrôles de retrait.

Traduit automatiquement depuis l'original anglais.

La plateforme d'échange de cryptomonnaies Bitget a confirmé que le vol de 387,5 millions de dollars fin septembre 2026 a été rendu possible par une vulnérabilité zero-day dans des produits de sécurité tiers. La violation, attribuée à des acteurs de menace nord-coréens, impliquait un mouvement latéral depuis des appliances de sécurité compromises vers l'infrastructure centrale des portefeuilles de la plateforme.

Ce qui s'est passé

Le 24 septembre 2026, Bitget a révélé que des transferts non autorisés avaient vidé ses portefeuilles chauds et tièdes, entraînant un arrêt immédiat de tous les retraits. Les enquêtes ultérieures menées par la société de sécurité blockchain SlowMist et Mandiant (propriété de Google) ont révélé que les attaquants étaient actifs depuis au moins le 31 août 2026. Le point d'entrée initial était une faille zero-day dans un service exécuté sur les nœuds d'un produit de sécurité tiers, désigné sous le nom de Produit A. Cette vulnérabilité permettait aux attaquants d'exécuter des scripts cachés, de lire des variables d'environnement contenant des mots de passe de base de données et d'établir un accès persistant.

La compromission s'est aggravée le 25 septembre 2026, lorsque les acteurs de menace ont ciblé un second outil tiers, le Produit B. En utilisant des identifiants internes volés aux employés, ils ont injecté des commandes système dans les paramètres de tâches du produit via sa plateforme de gestion. Cela leur a permis de modifier les configurations des serveurs, de téléverser des fichiers malveillants et de déployer une web shell. À partir de cette position, ils se sont déplacés latéralement vers le serveur de tâches des portefeuilles de production de Bitget, où ils ont déployé un malware personnalisé conçu spécifiquement pour contourner les contrôles de risque existants et initier des retraits frauduleux.

L'attaque a affecté des actifs sur 11 blockchains, notamment Ethereum, TRON, BNB Smart Chain et des réseaux basés sur Solana comme Base et Optimism. Les tokens volés comprenaient ETH, USDT, USDC, XRP et BNB. Bien que la perte totale s'élève à 387,5 millions de dollars, les émetteurs de stablecoins Circle et Tether, ainsi que NEAR Intents, ont gelé environ 1,1 million de dollars des fonds illicites. Bitget a désactivé les fonctionnalités tierces affectées et travaille avec les fournisseurs pour corriger les vulnérabilités.

Comment cela fonctionne

La chaîne d'attaque reposait sur une compromission de la chaîne d'approvisionnement plutôt que sur une exploitation directe du code applicatif principal de Bitget. Les attaquants ont d'abord exploité une vulnérabilité zero-day dans le Produit A, une appliance de sécurité destinée à protéger le réseau. En exécutant des scripts sous le processus de service, ils ont extrait des identifiants sensibles à partir de variables d'environnement, une pratique courante mais risquée pour stocker des secrets. Cela leur a donné accès à la base de données et une position au sein du périmètre de sécurité de confiance.

Une fois à l'intérieur, les attaquants ont utilisé l'interface de gestion du Produit B pour escalader leurs privilèges. En injectant des commandes dans les paramètres de tâches, ils ont contourné la validation standard des entrées et écrit directement des fichiers malveillants sur le serveur. Cette technique leur a permis d'établir une connexion Command-and-Control (C2) et de déployer un outil sur mesure adapté à la logique de retrait de Bitget. Le malware a été exécuté à 01h49 le 25 septembre, initiant des transferts qui semblaient légitimes aux systèmes de surveillance de base mais qui violaient des règles de risque comportemental plus profondes.

Détails clés

  • La valeur totale des actifs volés est de 387,5 millions de dollars, avec une activité remontant au 31 août 2026.
  • Les attaquants ont exploité des vulnérabilités zero-day dans deux produits de sécurité tiers, désignés Produit A et Produit B.
  • La violation a touché 11 blockchains, dont Ethereum, Arbitrum, Optimism, Base et BNB Smart Chain.
  • Un malware personnalisé a été utilisé pour contourner les contrôles de risque et exécuter des retraits non autorisés depuis les portefeuilles chauds et tièdes.
  • Environ 1,1 million de dollars d'actifs ont été gelés par Circle, Tether et NEAR Intents.
  • L'analyse forensique menée par Elliptic et TRM Labs lie l'attaque à des acteurs de menace nord-coréens en raison de chevauchements de portefeuilles.

Pourquoi c'est important

Cet incident met en évidence le risque critique posé par les outils de sécurité tiers eux-mêmes. Les organisations considèrent souvent les appliances de sécurité comme des composants fiables, leur accordant un accès de haut niveau aux réseaux internes et aux bases de données. Lorsque ces outils contiennent des vulnérabilités zero-day non corrigées, ils deviennent des points d'entrée idéaux pour les attaquants cherchant à contourner les défenses périmétriques. Pour les équipes d'ingénierie, cela souligne la nécessité d'appliquer les mêmes normes de sécurité rigoureuses aux logiciels des fournisseurs qu'au code interne, y compris une isolation stricte et un accès à privilège minimal.

L'utilisation d'un malware personnalisé pour contourner les contrôles de risque démontre également la sophistication de la cybercriminalité financière moderne. Les systèmes de surveillance standards peuvent échouer à détecter les anomalies si l'attaquant comprend la logique interne du système de transaction. Cela suggère que la sécurité statique basée sur des règles est insuffisante face aux attaques ciblées. Les développeurs et les responsables de la sécurité doivent mettre en œuvre une analyse comportementale et une vérification multi-couches pour les opérations à haute valeur, afin de garantir qu'une défaillance d'un seul composant ne puisse pas entraîner une perte catastrophique.

Ce que vous pouvez faire

  • Auditez tous les outils de sécurité tiers pour vérifier les permissions excessives et isolez-les des environnements de production critiques.
  • Évitez de stocker des identifiants sensibles dans des variables d'environnement ; utilisez des solutions dédiées de gestion des secrets avec des contrôles d'accès stricts.
  • Mettez en œuvre une validation rigoureuse des entrées sur toutes les interfaces de gestion et les points de terminaison API pour prévenir les attaques par injection de commandes.
  • Déployez une détection d'anomalies comportementales pour les transactions financières, en vous concentrant sur les écarts par rapport aux modèles normaux plutôt que sur de simples seuils statiques.
  • Menez régulièrement des exercices de red team ciblant spécifiquement la chaîne d'approvisionnement et les points d'intégration des fournisseurs tiers.
  • Veillez à ce que les processus de retrait nécessitent une approbation multipartite et une vérification hors bande pour les transferts importants ou inhabituels.

Outils de la Boutique Bytechap

Continuer la lecture

Tous les articles