
Les premiers messages sur un piratage sont toujours les mêmes. On a volé tant, nous enquêtons, détails plus tard, et ce n'est qu'au bout d'un jour que la mécanique s'éclaircit et qu'on voit par quelle porte ils sont entrés. Chez Bitget elle s'est révélée inattendue.
Les clés privées n'ont pas été volées. La direction de la bourse l'a dit directement, et cela change tout le tableau : ce n'est pas la cryptographie qui a été percée mais un système d'entreprise ordinaire. D'après ce que nous observons, c'est exactement ainsi que l'argent quitte les plateformes aujourd'hui, et non par la devinette de clés.
De façon simplifiée, une bourse est construite en deux couches. Il y a un système interne qui décide à qui et combien envoyer, et il y a un module de signature qui exécute cette commande et pousse la transaction dans le réseau.
Les clés se trouvent dans la seconde couche et sont bien protégées. La première couche, en revanche, est un logiciel ordinaire qu'on peut percer par les mêmes moyens que n'importe quel système d'entreprise : par une faille, par un sous-traitant, par un employé.
Ensuite l'attaquant n'a plus besoin des clés du tout. Il suffit de glisser au module de signature une commande avec une adresse de destinataire remplacée, et la bourse elle-même, de ses propres mains, enverra l'argent là où on le lui demande. La signature est parfaitement légitime.
La vitesse du blanchiment impressionne plus que la somme. Une des adresses fraîchement créées a reçu des USDT0 pour 19,67 millions de dollars et les a échangés contre 7111 ETH en six minutes.
La logique est claire. Un stablecoin peut être gelé à la demande de l'émetteur, l'éther non, donc la première tâche de l'attaquant est de sortir des actifs gelables vers les non gelables le plus vite possible.
D'où la course. Le service de sécurité de la bourse essaie d'arriver à temps avec la demande de gel, l'attaquant essaie d'arriver à temps avec l'échange et de se dissoudre. Six minutes montrent qui s'était préparé à l'avance.
Étape | Ce qui s'est passé |
Point d'entrée | un système backend percé |
Ce qui a été falsifié | les informations de transfert |
Clés | compromission écartée |
Blanchiment | 19,67 M$ d'USDT0 en 7111 ETH en 6 minutes |
Stockage froid | non touché |
Le schéma de séparation a fonctionné exactement comme prévu. Un portefeuille froid n'est physiquement pas connecté au système qui prend les décisions de transfert, donc lui falsifier une commande est impossible.
Le prix de cette protection, c'est la vitesse. Retirer du stockage froid demande des actions manuelles et du temps, c'est pourquoi les bourses y gardent la masse principale des fonds et, dans la couche chaude, un solde de travail pour les opérations courantes.
Nous estimons que c'est justement la proportion entre ces couches qui est l'indicateur principal à regarder en choisissant une plateforme. Le ratio est rarement publié, mais la taille de la perte rapportée au volume en dit long après coup.
Premièrement. Un audit de contrats intelligents et une réputation en sécurité crypto ne disent rien sur le degré de protection du réseau d'entreprise de la plateforme. Ce sont des disciplines différentes, et c'est la seconde qui est percée le plus souvent.
Deuxièmement. La vitesse de votre réaction n'a presque aucune importance : quand vous lisez la nouvelle, l'argent est déjà échangé et pulvérisé entre les adresses.
Troisièmement, et c'est pratique. La seule protection qui marche, c'est de limiter à l'avance la somme sur chaque plateforme. À notre avis, le solde sur une bourse doit être égal au volume qui tourne réellement dans vos paires en une semaine, et non à tout votre capital de travail.
Quand une plateforme disparaît, il faut réassembler les routes en marche. Notre screener d'arbitrage garde des dizaines de plateformes dans une fenêtre, rafraîchit les cotations chaque seconde et montre chaque écart avec le volume qui le soutient réellement. Le calculateur de spreads aide à contrôler ce qui survit aux frais, aux coûts de réseau et au glissement à votre taille. Le bot est entièrement manuel. Il ne se connecte jamais aux clés API de vos plateformes.
Pour tester les outils sur un marché en direct, ArbitrageScanner propose une journée d'accès gratuit à tout l'écosystème.
1. Si les clés n'ont pas été volées, comment l'argent est-il parti ?
Par la falsification d'un ordre de transfert. L'attaquant a obtenu l'accès au système interne qui forme les ordres de retrait et y a remplacé l'adresse du destinataire. Ensuite la signature est passée normalement.
2. Pourquoi le stablecoin a-t-il été échangé contre de l'éther si vite ?
L'émetteur peut geler un stablecoin sur demande, l'éther non. La première tâche de l'attaquant est donc de sortir de l'actif gelable, et six minutes montrent que le scénario était préparé d'avance.
3. Pourquoi les portefeuilles froids ont-ils survécu ?
Ils ne sont pas connectés au système qui prend les décisions de transfert. Leur falsifier une commande est physiquement impossible, mais en retirer demande aussi des actions manuelles et du temps.
4. Un utilisateur pouvait-il empêcher cela ?
L'empêcher non, limiter les dégâts oui. Une seule chose marche : garder sur la plateforme une somme dont la perte serait supportable et ne pas concentrer tout son capital en un seul endroit.
5. Que dit un tel piratage sur la sécurité de la bourse ?
Que sa partie cryptographique était en ordre et son réseau d'entreprise non. Ces choses sont protégées par des équipes différentes et doivent être évaluées séparément.
Le plus désagréable dans cette histoire, c'est à quel point elle est banale. Pas un piratage génial de la cryptographie mais une intrusion dans le logiciel d'entreprise et le remplacement d'un ordre de transfert, un scénario familier à n'importe quelle banque.
L'industrie crypto a investi des années dans la protection des clés et les multisignatures, et elle est percée par la même porte que les entreprises ordinaires. Pour le praticien la conclusion est unique : évaluez non seulement la fiabilité du stockage des pièces sur la plateforme mais aussi la taille de la somme que vous y gardez.
IMPORTANT ! Nous sommes développeurs de logiciels. Nous ne donnons ni recommandations ni promesses de gains et nous ne vous conseillons d'investir votre argent nulle part. Notre logiciel est entièrement manuel, tout votre argent reste sous votre contrôle personnel. Nous montrons des exemples de gains réalisés par nos clients sur l'arbitrage par le passé, mais nous ne conseillons pas de reproduire ces actions à l'identique. Vos gains dépendent uniquement de vos actions et des facteurs de marché.
Get a subscription and access the best tool on the market for arbitrage on Spot, Futures, CEX, and DEX exchanges.
