
La société SlowMist révèle qu'une faille zero-day a permis le vol de 387,5 millions de dollars sur la plateforme Bitget.
AI-generated summary
Bitget est une plateforme d'échange de cryptomonnaies qui dispose d'un fonds de protection pour couvrir les pertes des utilisateurs. L'attaque a exploité des vulnérabilités dans des logiciels de sécurité tiers.
Une première trace, vingt-quatre jours avant le vol. La société de cybersécurité SlowMist fait remonter au 31 août la plus ancienne activité malveillante retrouvée dans les systèmes liés au piratage de Bitget. Les transferts frauduleux, détectés le 24 septembre en temps universel, ont ensuite emporté près de 387,5 millions de dollars.
L’enquête décrit une attaque menée à travers deux produits de sécurité tiers et un serveur lié à l’application de gestion des wallets. Elle ne permet toutefois pas encore de reconstituer tous les déplacements de l’attaquant entre ces différents composants.
Points clés
SlowMist fait remonter l’intrusion au 31 août, près d’un mois avant les transferts frauduleux repérés le 24 septembre
Une faille inconnue de l’éditeur, sans correctif disponible, a servi de porte d’entrée aux attaquants
Le siphonnage des warm wallets situe la compromission au niveau des procédures de validation interne
Le fonds de protection de Bitget, doté de 300 millions de dollars à sa création, reste inférieur à la somme dérobée
Piratage de Bitget : un zero-day et plusieurs systèmes compromis
D’après le rapport d’enquête de SlowMist, la première trace remonte à un service installé sur un nœud d’un produit de sécurité baptisé « Product A ». L’attaquant a exploité une faille zero-day, c’est-à-dire une vulnérabilité qui ne disposait pas encore d’un correctif disponible au moment de son exploitation.
Un script dissimulé dans le processus du service lui a permis de lire une variable d’environnement contenant le mot de passe de la base de données, puis de s’y connecter. SlowMist a retrouvé une activité comparable sur deux autres nœuds les 23 et 25 septembre.
Dans la nuit du 24 au 25 septembre, l’attaquant a également accédé à la plateforme d’administration d’un second produit de sécurité en utilisant l’identité d’un salarié. Il a alors tenté d’injecter des commandes, de modifier la configuration des serveurs et d’y déposer plusieurs fichiers malveillants.
Le principal outil récupéré avait été supprimé par l’attaquant. Conçu spécialement pour le système de retrait de Bitget, il pouvait falsifier des paramètres de contrôle, construire des demandes frauduleuses et appeler directement le processus chargé de les exécuter.
Le programme a commencé à fonctionner à 1 h 49 le 25 septembre, selon l’heure UTC+8 utilisée dans le rapport. La première sortie confirmée sur la blockchain est intervenue à 2 h 31, avec 93 TRX, suivis onze secondes plus tard par 0,84 ETH. Les transferts se sont poursuivis pendant environ deux heures et cinquante-deux minutes sur plusieurs réseaux.
Des retraits falsifiés sans vol des clés privées
L’enquête situe donc la faiblesse dans l’infrastructure chargée de préparer et de contrôler les retraits. L’attaquant n’aurait pas eu besoin de s’emparer directement des clés privées : son outil transmettait au système des ordres frauduleux présentés comme valides.
Après le début des transferts, il a aussi tenté de modifier directement les enregistrements de la base de données. Deux faux retraits en bitcoin sont entrés en traitement avant d’échouer. Les journaux montrent ensuite des consultations de leur statut et de nouvelles tentatives.
Selon Bitget, l’incident a touché une partie de ses hot et warm wallets, tandis que ses portefeuilles froids sont restés intacts. Cette distinction vient de la plateforme elle-même, SlowMist parlant plus largement d’un vol depuis les hot wallets. L’enquête n’établit pas qu’une procédure humaine de signature aurait été directement compromise.
Bitget affirme que son fonds de protection couvrait la totalité du préjudice. Créé avec un plancher de 300 millions de dollars, celui-ci détenait plus de 464 millions de dollars avant l’attaque, soit davantage que les 387,5 millions finalement comptabilisés. La plateforme assure également que les soldes de ses clients et son application distincte de self-custody ne sont pas concernés.

MetaMask announced that it was managing a security incident affecting part of its infrastructure during the night of September 30 to October 1, 2026, without disclosing the breach or its extent. The publisher preemptively removed its validators operated within Lido, saying there is no immediate threat to users' wallets, while warning of potential scams exploiting the announcement.

ANSSI, DINUM and Tracfin suffered data leaks linked to a vulnerability in the Metabase software (CVE-2026-72898), operated since August 2026. ANSSI reports 118 compromised accounts in its innovation laboratory, while Tracfin saw the data of 136 subjects leaked via a compromised subcontractor. Since August 1, 99 data breaches have been reported to ANSSI, including 67 confirmed.

Apple has released iOS 26.7.1 update to fix zero-day CVE-2026-86950 in CoreGraphics. The company SlowMist warns of attacks targeting crypto wallets, although Apple has not formally linked the vulnerability to these thefts.

NEAR Intents claims to have blocked more than $50 million linked to the Bitget hack and froze an additional $503,000 using its SHIELD filter before solvers intervened.

China's Ministry of State Security claims that the anonymity of cryptocurrencies is an illusion, explaining that all transactions leave traceable traces via fiat-crypto exchanges and IP addresses, and cites the Bitfinex affair as proof, while banning the use of Bitcoin on its territory despite tolerance of detention.

Four days after Bitget's $387.5 million theft, on-chain investigator ZachXBT claims Chinese intermediaries are laundering funds on behalf of suspected North Korean attackers, publicly asking for help on Discord and Telegram when their XRP-bitcoin swaps on THORChain fail, captures of support tickets and transactions show.