Slow Fog publie un rapport d'enquête intermédiaire sur l'incident Bitget, les premières activités malveillantes remontent au 31 août

By: x.com|30/09/2026 04:58:55

Le 30 septembre, le fondateur de Slow Fog, Yu Xian, a publié un rapport d'enquête intermédiaire sur l'incident Bitget sur les réseaux sociaux.

Le rapport indique que les attaquants auraient d'abord infiltré deux produits de sécurité tiers et les serveurs de portefeuille, et ont lancé un transfert d'actifs inter-chaînes à l'aide d'outils de retrait hautement personnalisés. Il est précisé que l'enquête, qui se poursuit jusqu'au 29 septembre, doit encore confirmer comment les attaquants ont réussi à s'infiltrer dans plusieurs systèmes.

L'enquête révèle que les premières activités malveillantes remontent au 31 août. À cette date, un serveur de nœud d'un produit de sécurité tiers A présentait une vulnérabilité de type « zero-day », et les attaquants ont exécuté des scripts cachés sous le processus de service, tentant de lire les mots de passe de la base de données, les variables d'environnement et de se connecter à la base de données. Les 23 et 25 septembre, deux autres nœuds ont également montré des activités similaires de scripts cachés, ce qui signifie que l'environnement de service concerné avait probablement été infiltré avant le transfert d'actifs.

Dans la nuit du 25 septembre, les attaquants auraient usurpé le compte d'un employé interne pour accéder à la plateforme de gestion du produit de sécurité B, et à partir de 00h07, ils ont tenté à plusieurs reprises d'injecter des commandes système dans les paramètres de tâche pour écrire des fichiers malveillants. Par la suite, les attaquants ont soumis du code via l'interface d'exécution Web de la plateforme, essayant de modifier la configuration du serveur, d'écrire des fichiers de relais de communication, et de télécharger et assembler des programmes malveillants par lots.

Il est indiqué qu'une série d'outils personnalisés développés pour la logique de retrait de portefeuille a été récupérée à partir des fichiers supprimés par les attaquants. Cet outil falsifie les paramètres de retrait, construit des demandes de retrait et appelle le processus de retrait. Les journaux du serveur montrent que le programme malveillant concerné a commencé à s'exécuter à 01h49 le 25 septembre.

Les enregistrements sur la chaîne montrent que le premier transfert vérifié a eu lieu à 02h31 le 25 septembre, l'adresse des attaquants ayant d'abord reçu 93 TRX, puis 0,84 ETH 11 secondes plus tard ; les transferts connexes ont continué jusqu'à 05h23 le même jour, durant environ 2 heures et 52 minutes, impliquant plusieurs réseaux de blockchain. Après le début de l'écoulement des fonds, les attaquants ont également tenté de modifier directement les enregistrements de retrait dans la base de données du portefeuille et d'appeler des tâches de retrait locales ; les journaux contiennent des enregistrements de deux commandes BTC falsifiées qui ont échoué après traitement, ces tentatives ayant eu lieu après 05h22.

Cette divulgation indique que le chemin d'attaque pourrait couvrir les services de sécurité tiers, les plateformes de gestion, les serveurs de portefeuille et les processus de retrait. L'identité des attaquants n'a pas encore été révélée, et l'ampleur des pertes finales ainsi que l'étendue des systèmes affectés n'ont pas été précisées.

Prix de --

--
--
--

Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.

Vous pourriez aussi aimer

iconiconiconiconiconicon
Assistance client:@weikecs
Collaborations commerciales:@weikecs
Trading quantitatif/Market makers:bd@weex.com
Programme VIP:support@weex.com