Une intrusion restée confinée à un seul niveau

Les systèmes de sécurité de Bitget ont détecté des transferts non autorisés depuis une partie de ses hot wallets à 18h31 UTC le 24 septembre. La plateforme affirme que les cold wallets et la grande majorité des actifs n'ont jamais été touchés, et que son produit distinct en autoconservation, Bitget Wallet, n'a pas été affecté. Les transferts ont déplacé de l'ether, du XRP, de l'USDT, de l'USDC, de l'Avalanche et du BNB sur cinq réseaux.

Bitget a chiffré la perte à 351,6 millions de dollars et a suspendu les retraits par précaution le temps que son équipe de sécurité mène un examen complet. La PDG Gracy Chen a déclaré que les soldes des comptes clients restaient exacts et que les dépôts ont continué d'être traités normalement, promettant un rapport d'incident complet sous 24 heures.

Le filet de sécurité avait un plancher, et il a été touché

Le User Protection Fund de Bitget existe précisément pour ce scénario, et il contenait environ 464 millions de dollars avant l'intrusion. Couvrir l'intégralité de la perte de 351,6 millions par ce seul fonds ne laisserait qu'environ 112,4 millions de dollars, sous les 300 millions que Bitget déclare maintenir comme plancher du fonds. La plateforme ne manque pas d'argent. Il lui manque le coussin spécifique construit pour un jour exactement comme celui-là.

Chen a déclaré que l'entreprise détient plus d'un milliard de dollars d'actifs propres et qu'elle reconstituerait le fonds, et que les fonds des clients restent couverts à 100 pour cent dans tous les cas. Le trou ouvert par cette intrusion est comblé par le bilan de l'entreprise, pas par les utilisateurs.

ChiffreMontant
Fonds de protection avant l'intrusion464 millions de dollars
Actifs volés (environ 76 pour cent du fonds)351,6 millions de dollars
Fonds restant si la perte est payée intégralement112,4 millions de dollars
Plancher minimal déclaré par Bitget300 millions de dollars

Qui pourrait en être à l'origine, et pourquoi ce n'est toujours pas confirmé

Chen a déclaré que les enquêteurs avaient trouvé des adresses IP liées à des services VPN déjà associés à des opérations de piratage nord-coréennes, et que le mode opératoire rappelait des campagnes antérieures attribuées aux mêmes acteurs. Un analyste blockchain indépendant a retracé une partie du XRP volé jusqu'au piratage d'AFX en juillet, déjà relié par les enquêteurs au groupe Lazarus. Bitget elle-même décrit le lien avec la Corée du Nord comme une hypothèse de travail, pas une conclusion, et les chercheurs disent que l'attribution n'a pas été confirmée de manière indépendante.

Cette prudence compte plus qu'il n'y paraît. Les groupes liés à un État ciblent spécifiquement les infrastructures crypto en garde parce que le gain est important et que la trace forensique est difficile à refermer rapidement, et c'est exactement pour cela que la défense doit partir du principe qu'une intrusion finira par réussir, plutôt que de tout miser sur le fait d'en empêcher chacune.

Ce que toute entreprise détenant des fonds clients devrait en retenir

Le cloisonnement a fait son travail. Répartir les actifs entre stockage chaud, tiède et froid a fait qu'une intrusion sur la couche exposée à internet ne pouvait pas atteindre l'essentiel des fonds de la plateforme, et ce confinement a tenu même face à un attaquant assez compétent pour être un acteur étatique soupçonné. Cette partie de l'architecture est le modèle à copier, pour une plateforme crypto comme pour toute entreprise qui sépare ses niveaux d'accès autour de ses systèmes les plus précieux.

La partie à corriger, c'est le dimensionnement. Un fonds de réserve conçu pour couvrir une intrusion doit aussi rester au-dessus de son propre plancher déclaré après le paiement, pas seulement couvrir la perte elle-même. Le fonds de Bitget a pu absorber celle-ci mais a quand même eu besoin d'un bilan d'un milliard de dollars derrière lui pour ne pas enfreindre sa propre règle. Dimensionnez le coussin pour un mauvais jour plus votre minimum, pas pour le mauvais jour seul.