Bitget perd 351,6 millions de dollars dans ses hot wallets. Son fonds de protection détient 5 500 BTC.

Le bitcoin ne figure pas parmi les actifs volés. La question de savoir si la plateforme vendra une partie des bitcoins du fonds reste ouverte.

ActualitésBlock · 968 5688 min de lecture

Cette traduction a été réalisée avec l'aide de l'IA.

La plateforme d'échange de cryptomonnaies Bitget a détecté des transferts non autorisés depuis plusieurs de ses hot wallets le 24 septembre à 18:31 UTC. Selon l'entreprise, des actifs d'environ 351,6 millions de dollars ont quitté ses wallets avant que les procédures d'urgence ne prennent effet en quelques minutes. Bitget a suspendu les retraits, maintenu les dépôts et le trading, et affirme que les soldes des clients restent entièrement couverts. Sa CEO, Gracy Chen, a déclaré qu'un groupe lié à la Corée du Nord est très probablement à l'origine de l'attaque.

Ce qui a été volé

Les premières alertes on-chain de jeudi soir chiffraient le montant à environ 183 millions de dollars, siphonnés en une heure. Le total a presque doublé une fois les sorties de XRP comptabilisées. Le décompte de Lookonchain sur les adresses de l'attaquant recense :

  • 102,93 millions de XRP, d'une valeur d'environ 157,5 millions de dollars
  • 31 890 ETH, d'une valeur d'environ 85,8 millions de dollars
  • 34,75 millions de dollars en USDT, 19,67 millions de dollars en USDT0 et 21,05 millions de dollars en USDC
  • des positions plus petites en BNB, AVAX, TRX et XAUt, un token adossé à de l'or physique

Les transferts ont eu lieu sur au moins sept réseaux, dont Ethereum, le XRP Ledger, Arbitrum et Base. Aucun bitcoin n'apparaît dans les décomptes publiés.

L'attaquant a commencé à convertir le butin presque immédiatement. Un wallet fraîchement créé a acheté 7 111 ETH sur Arbitrum avec les 19,67 millions de dollars en USDT0 en six minutes, en payant jusqu'à 5 pour cent au-dessus du prix spot. Après l'échange de la plupart des actifs sur les réseaux EVM, Lookonchain a compté environ 67 982 ETH, d'une valeur d'environ 183 millions de dollars, sur des adresses de l'attaquant.

Comment les attaquants sont entrés

Bitget répartit ses fonds entre hot wallets, warm wallets et cold wallets. L'entreprise affirme que la brèche a atteint une partie des couches hot et warm et que ses cold wallets n'ont pas été touchés.

Selon Chen, aucune clé privée n'a été volée. Les attaquants "ont compromis un système backend critique de notre infrastructure de wallets, l'ont utilisé pour falsifier des données de transaction et ont déclenché notre processus d'autorisation pour sortir les fonds". Les systèmes de signature ont approuvé les transferts parce que les données reçues ressemblaient à des demandes de retrait légitimes. Comme l'attaque se situait en amont des clés, elle a pu atteindre plusieurs actifs sur plusieurs réseaux à la fois.

Bitget indique que la méthode exacte d'intrusion fait toujours l'objet d'une enquête et qu'un rapport technique complet suivra. Les sociétés de sécurité Mandiant et SlowMist travaillent sur l'affaire, et les forces de l'ordre ont été informées.

Qui pourrait être derrière

Le communiqué de Bitget affirme que la méthode de l'attaque est "très cohérente avec les schémas connus des organisations de hackers nord-coréennes", sur la base du comportement des IP et de l'analyse on-chain. Dans des déclarations publiées sur X, Chen a indiqué que l'équipe a trouvé des adresses IP dont les schémas d'utilisation de VPN correspondaient à ceux d'un groupe précis lié à la Corée du Nord, ce qui rend selon ses mots un lien nord-coréen "très probable".

L'attribution émane de Bitget elle-même et reste préliminaire. Aucune agence gouvernementale ne l'a confirmée à ce jour. Des groupes nord-coréens sont à l'origine de plusieurs des plus grands vols du secteur. Le FBI a attribué à la Corée du Nord le vol d'environ 1,5 milliard de dollars sur la plateforme Bybit en février 2025, le plus important jamais enregistré.

Comment Bitget dit couvrir la perte

Bitget affirme que les clients ne supporteront pas la perte. "Les fonds des utilisateurs sont en sécurité", a écrit l'entreprise, ajoutant que la totalité du montant "entre dans la couverture du User Protection Fund de Bitget, qui détient actuellement plus de 464 millions de dollars".

Le fonds détient 5 500 BTC et ses adresses de wallet sont publiques. Vendredi, Bitget a indiqué que la perte serait couverte par le fonds "après évaluation" et qu'elle reconstituerait le fonds, avec des détails dans une annonce séparée. Chen a également mis en avant plus de 1 milliard de dollars d'actifs propres en dehors du fonds et a déclaré que les fonds des clients restent adossés à un pour un.

Rapportée au fonds, la perte est importante. À la valeur citée par Bitget, 351,6 millions de dollars représentent environ 76 pour cent du fonds. Avec un cours du bitcoin d'environ 83 900 dollars, cela correspond à environ 4 190 BTC.

Une partie de la perte pourrait encore être récupérée. Vendredi, Circle et Tether ont placé sur liste noire une adresse de l'attaquant contenant 218 023 USDT et 99 990 USDC, soit environ 318 000 dollars ou 0,09 pour cent du total, selon CoinDesk, qui cite la société de traçage MistTrack. Le même article note que d'autres adresses de l'attaquant détiennent encore plus de 63 000 ETH, qu'aucun émetteur ne peut geler. Lors d'un direct, Chen a déclaré que certains des fonds touchés "pourraient avoir une chance d'être récupérés", sans avancer de montant.

Pourquoi les bitcoins du fonds comptent

Les actifs volés étaient des XRP, de l'ether et des stablecoins. Le fonds censé les couvrir détient des bitcoins. Ce décalage soulève la question de savoir si Bitget vendra des bitcoins pour rétablir ses soldes dans les actifs touchés.

Bitget ne l'a pas dit. Ses déclarations l'engagent jusqu'ici à couvrir la perte et à reconstituer le fonds, pas à une méthode précise. La plateforme peut puiser dans le fonds, dans ses propres actifs ou dans les deux, et tout fonds récupéré réduit l'écart. Tant que Bitget n'a pas publié comment elle règle la perte, une vente des bitcoins du fonds reste une possibilité, pas une étape annoncée. Comme les adresses du fonds sont publiques, tout mouvement depuis celles-ci serait visible on-chain.

Le cours du bitcoin a à peine bougé à l'annonce. Le bitcoin s'échangeait autour de 84 400 dollars jeudi soir et autour de 83 900 dollars vendredi, en hausse de 0,34 pour cent sur la journée. Le token de la plateforme, BGB, a reculé d'environ 3,2 pour cent.

Ce que l'incident montre sur la garde en exchange

Un solde sur une plateforme d'échange est une créance sur la plateforme, pas des bitcoins sous le contrôle du client. Les clients de Bitget ne devraient pas perdre d'argent ici, puisque l'entreprise affirme pouvoir absorber la perte. Ils n'ont pourtant jamais détenu les clés des actifs volés. Les clés, les systèmes de signature et le backend qui les alimentait appartenaient tous à Bitget. C'est la distinction derrière la formule "not your keys, not your coins", que notre guide de l'auto-conservation met en pratique. Les hot wallets existent parce qu'une plateforme doit payer rapidement, et c'est cette connexion permanente qui en fait la couche exposée, comme l'explique notre comparaison entre hot wallets et cold wallets.

L'auto-conservation déplace le risque au lieu de le supprimer. Les vols liés à une faille d'entropie de Coldcard ont montré qu'un appareil de signature peut lui aussi faire défaut à son propriétaire. L'incident montre aussi les deux faces des stablecoins. Un émetteur peut geler des tokens sur une adresse, ce qui aide une plateforme piratée et constitue le même contrôle que notre analyse du GENIUS Act décrit comme le frein intégré d'un dollar programmable. Au niveau du protocole, personne ne peut geler de bitcoins.

Ce qui reste ouvert

  • Retraits : Chen a déclaré que Bitget ne les rouvrira qu'une fois la sécurité confirmée et ne s'est engagée sur aucune date.
  • Le rapport technique sur la manière dont les attaquants ont atteint le système backend.
  • L'annonce séparée sur le règlement de la perte et la reconstitution du fonds.
  • L'attribution au-delà de l'évaluation de Bitget elle-même.

Questions fréquentes

Selon les décomptes on-chain publiés jusqu'ici, non. Les actifs volés étaient surtout des XRP, de l'ether et les stablecoins USDT et USDC, ainsi que de plus petites quantités de BNB, AVAX, TRX et un token adossé à l'or.

Bitget affirme que non. La plateforme indique que les soldes des clients sont exacts et que la totalité de la perte entre dans la couverture de son User Protection Fund, qui détient 5 500 BTC d'une valeur de plus de 464 millions de dollars. Les retraits restent suspendus et la plateforme n'a pas donné de date de réouverture.

Bitget ne l'a pas dit. La plateforme s'est engagée à couvrir la perte après évaluation et à reconstituer le fonds, et fait état de plus de 1 milliard de dollars d'actifs propres en dehors du fonds. Les adresses du fonds sont publiques, donc toute vente depuis ces adresses serait visible on-chain.

Sources

  1. 1.Bitget — Statement on the hot wallet security incident, post on X, September 25, 2026
  2. 2.Lookonchain — Bitget was hacked for about $351.6M, post on X, September 25, 2026
  3. 3.Wu Blockchain — Bitget CEO: $350M hack very likely linked to North Korea, post on X, September 25, 2026
  4. 4.CoinDesk — Bitget's $352 million hack happened via spoofed transfers, not private keys, CEO Gracy Chen says
  5. 5.BleepingComputer — Hackers steal $351.6 million in Bitget crypto exchange hack
  6. 6.Bitcoin.com News — Everything we know about Bitget's massive $351M hack
  7. 7.Decrypt — Bitget hacked as $350 million vanishes from crypto exchange wallets
  8. 8.ChainCatcher — Bitget: The protection fund holds 5,500 BTC
  9. 9.ChainCatcher — Bitget CEO: The platform was attacked not through key leakage
  10. 10.ChainCatcher — Bitget CEO: Some of the stolen funds may be recovered
  11. 11.CryptoSlate — Bitget's North Korea-linked $352 million hack could drain 76% of its protection fund
  12. 12.CoinDesk — Circle and Tether step in to freeze hacker wallet after massive Bitget crypto heist
  13. 13.Bitget — User Protection Fund
  14. 14.FBI — North Korea Responsible for $1.5 Billion Bybit Hack, public service announcement, February 26, 2025

Pas de conseil financier. CanoeBit publie uniquement du contenu éducatif. Rien ici ne constitue une recommandation d'achat, de vente ou de détention d'un actif.