Piratage Bitget : 352 M$ volés par transferts falsifiés, pas de clés privées

Share

Le 25 septembre 2026, la directrice générale de Bitget a confirmé un piratage de 351,6 millions de dollars causé par la compromission d’un système backend interne et la falsification de données de transaction, pas par le vol de clés privées. Les attaquants ont agi en une heure sur plusieurs blockchains, et les premiers indices de VPN pointent vers la Corée du Nord.

🔑 En bref

  • 351,6 millions de dollars volés le 24 septembre 2026 via des transferts falsifiés, sans compromission des clés privées
  • Fuite détectée à 18 h 31 UTC, fonds déplacés en une heure sur plusieurs blockchains
  • XRP représentait environ 157,4 M$ du butin ; ETH, USDT et USDC totalisent plus de 140 M$
  • User Protection Fund de 464 M$ couvre l’intégralité de la perte, retraits gelés
  • Attribution probable au groupe Lazarus (Corée du Nord) sur la base d’adresses IP et du pattern opératoire

La faille : un système backend compromis

Le piratage de Bitget a été rendu public le 25 septembre 2026 par la directrice générale Gracy Chen sur le réseau social X. Les attaquants ont dérobé 351,6 millions de dollars en compromettant un système backend au sein de l’infrastructure des portefeuilles numériques de la plateforme. Plutôt que de dérober directement les clés privées de l’échange, ils ont falsifié les données de transaction et trompé le processus d’autorisation interne pour valider des transferts non autorisés.

La breach a été détectée le 24 septembre 2026 à 18 h 31 UTC, lorsque les systèmes de Bitget ont signalé des transferts non autorisés depuis plusieurs hot wallets (portefeuilles en ligne reliés à Internet pour le traitement des transactions quotidiennes). Les fonds ont été déplacés en l’espace d’une heure, répartis sur plusieurs blockchains afin de compliquer la réponse défensive. Le système a atteint la couche des warm wallets, c’est-à-dire la zone tampon semi-connectée entre les hot wallets automatisés et le stockage froid entièrement hors ligne. Les cold wallets, gardés hors connexion, restent pleinement sécurisés, selon Chen. L’échange a indiqué avoir stoppé les transferts non autorisés et ne prévoir aucun autre mouvement.

« La compromission des clés privées a été exclue »

Gracy Chen, Directrice générale de Bitget

Composition du butin : XRP en tête

La composition des actifs volés donne une image claire de la stratégie adoptée par les attaquants. Le XRP représentait près de la moitié du butin, avec environ 157,4 millions de dollars. Ethereum, USDT et USDC complétaient le reste, pour un total combiné dépassant 140 millions de dollars. Cette répartition reflète une recherche de liquidité immédiate plutôt qu’une concentration sur un token particulier.

Sur la blockchain, les analystes ont suivi la piste des fonds en temps réel. Arkham Intelligence a publié les sorties de fonds en quelques minutes, repérant des mouvements importants d’AVAX, BNB, ETH et de plusieurs stablecoins. Un portefeuille nouvellement créé a converti environ 19,7 millions de dollars de USDT0, une version inter-chaînes de Tether, en 7 111 ether en l’espace de six minutes, selon des données rapportées par Decrypt. L’attaquant a accepté de payer jusqu’à 5 % au-dessus du prix du marché pour exécuter l’échange rapidement.

Lavage des fonds via Tornado Cash

Le même type de comportement a ensuite été observé : après la conversion de USDT en ether, les actifs ont été envoyés vers Tornado Cash, le protocole de mixage utilisé pour brouiller les pistes. L’attaquant a déjà acheminé 6 300 ETH, d’une valeur d’environ 19,4 millions de dollars, vers ce mixer. Plus récemment, il a retiré 1 000 ETH, soit environ 3,24 millions de dollars, du protocole de prêt Aave et les a fait passer par Tornado Cash. Au total, environ 183,8 millions de dollars de fonds volés ont été repérés sur six réseaux blockchain, notamment Arbitrum et BNB Chain, à travers treize portefeuilles liés.

Activité de trading ouverte de l’attaquant

Un élément inhabituel attire l’attention : l’attaquant poursuit une activité de trading ouverte. Des données on-chain montrent qu’il détient des positions longues levierées d’une valeur d’environ 9,75 millions de dollars, incluant 20,5 millions de dollars d’exposition en ETH et 10,7 millions de dollars en DAI. Cette activité laisse penser que l’auteur soit ne craint pas d’être tracé, soit a déjà estimé que le pipeline de blanchiment est suffisamment rapide pour que le risque soit secondaire.

Réponse de Bitget : fonds gelés et User Protection Fund mobilisé

Bitget a répondu en gelant les retraits quelques heures après la détection. Les dépôts et le trading restent ouverts. La directrice générale a confirmé que le User Protection Fund de l’échange, qui détenait plus de 464 millions de dollars au moment de la breach, couvre l’intégralité de la perte.

« Les fonds des utilisateurs sont en sécurité. Vos soldes de compte sont exacts et vos actifs sont protégés. »

Gracy Chen, Directrice générale de Bitget

La promesse d’un remboursement sans toucher aux dépôts des utilisateurs a été répétée. Plusieurs équipes techniques travaillent en parallèle sur le remédiation système et le renforcement de la sécurité. Aucun calendrier de reprise des retraits n’a été communiqué. Le fonds de protection avait fluctué entre 510 et 600 millions de dollars en 2025, car il est partiellement détenu en cryptomonnaies.

Attribution probable : Corée du Nord et Lazarus Group

L’attribution reste en cours, mais les premiers éléments pointent vers la Corée du Nord. Gracy Chen a déclaré que certaines adresses IP identifiées correspondent aux choix de VPN d’un certain groupe RDP, utilisant le nom officiel de la Corée du Nord, selon des propos rapportés par Cointelegraph. Elle a ajouté que le schéma ressemble beaucoup à ce que l’équipe nord-coréenne a fait auparavant. L’échange a qualifié ce lien de très probable sans le confirmer définitivement.

Le mode opératoire s’inscrit dans un pattern connu : Lazarus Group, le groupe de piratage étatique nord-coréen, a déjà mené des opérations de grande ampleur. Le FBI a confirmé l’implication de Lazarus dans le piratage de Bybit en février 2025, qui a causé une perte de 1,5 milliard de dollars, la plus importante de l’histoire de la cryptomonnaie. DMM Bitcoin a perdu 308 millions de dollars en 2024, WazirX 234,9 millions de dollars la même année. La tactique de conversion rapide vers des actifs non gelables et l’exploitation d’un système backend correspondent aux méthodes attribuées à ce groupe.

Réaction du marché : une baisse modérée

La réaction du marché a été contenue. Le token natif BGB de Bitget est passé d’une fourchette de 2,02 à 2,06 dollars jeudi à environ 1,963 dollar pendant la session asiatique de vendredi, soit une baisse de 3 à 5 %. Le bitcoin a reculé d’environ 0,29 % et l’ether d’environ 0,2 % dans les vingt-quatre heures suivant la divulgation. L’ensemble du marché crypto restait en hausse de près de 10 % sur la semaine.

Cette réaction modérée contraste avec celle qui a suivi le piratage de Bybit, lors duquel le bitcoin avait chuté de plusieurs points de pourcentage et le secteur entier avait vacillé. Les opérateurs semblent traiter les breaches isolées d’échanges comme des échecs opérationnels ponctuels, à condition que l’échange dispose d’une réserve visible pour absorber la perte.

Septembre 2026 : le mois le plus coûteux de l’année

Septembre 2026 est devenu le mois le plus coûteux de l’année pour les pertes en cryptomonnaie. Le total des vols dépasse 684 millions de dollars sur le mois, selon un décompte de CryptoSlate. Bitget y contribue à hauteur de 351,6 millions de dollars. Avril 2026 avait déjà été lourd, avec les exploits de KelpDAO et Drift Protocol totalisant 577 millions de dollars. Liquid Network avait par ailleurs perdu environ 320 millions de dollars début septembre 2026.

En comparaison annuelle, ce piratage constitue la plus importante breach d’un échange unique en 2026. Il se place en deuxième position historique, derrière les 1,5 milliard de dollars de Bybit en février 2025. La différence de méthode mérite d’être soulignée : dans le cas de Bybit, les attaquants avaient compromis l’interface d’un prestataire de portefeuille tiers lors d’un transfert routine de froid vers chaud. Pour Bitget, la faille réside dans la logique backend du système d’autorisation des retraits. Un défaut de ce type est potentiellement plus difficile à défendre qu’un vol de clés, car il ne nécessite pas de compromettre les modules de sécurité matérielle ni les signataires multisig.

PlateformeDateMontant voléMode opératoire
BybitFévrier 20251,5 milliard $Prestataire de portefeuille tiers
BitgetSeptembre 2026351,6 millions $Système backend, transferts falsifiés
DMM Bitcoin2024308 millions $Clés privées compromise
WazirX2024234,9 millions $Signature multisig

Les fonds de protection comme critère de différenciation

Cette breach remet en lumière la solidité financière et la préparation des échanges de taille moyenne. Bitget figure parmi les dix premières plateformes mondiales par volume de trading, mais ses réserves de sécurité sont proportionnellement plus modestes que celles des plus grands acteurs.

Le SAFU de Binance représentait environ un milliard de dollars en février 2026, et le Risk Shield d’OKX environ 700 millions de dollars. Le fonds de Bitget, à 464 millions de dollars au moment de la breach, couvrait la perte cette fois, mais une breach même 30 % plus importante aurait épuisé l’essentiel de sa réserve en un seul événement. La transparence et la taille des fonds de protection sont devenues un critère de différenciation pour les utilisateurs et pourraient peser sur les choix de plateforme dans les prochains mois.


Conclusion

Le piratage de Bitget illustre une menace émergente : ce ne sont plus les clés privées qui sont ciblées en premier lieu, mais les systèmes backend d’autorisation. Cette approche contourne les couches de sécurité matérielles et multisig qui protégeaient historiquement les échanges. La mobilisation du User Protection Fund à hauteur de 464 millions de dollars confirme la capacité de Bitget à absorber un choc de cette ampleur, mais la fenêtre de couverture reste étroite face à des attaques de plus grande envergure.

Dans les semaines à venir, deux scénarios se dessinent : si l’attribution à Lazarus Group se confirme, les sanctions et le gel d’adresses de la part des autorités américaines pourraient ralentir le blanchiment des 183,8 millions de dollars déjà identifiés. À l’inverse, si l’attaquant maintient son activité de trading levieré et son pipeline via Tornado Cash, la récupération sera plus complexe. Dans tous les cas, les utilisateurs devraient revoir leur allocation en fonction de la solidité et de la taille des fonds de protection proposés par chaque plateforme.

Sources

Cet article est publié à titre informatif et éducatif. Il ne constitue en aucun cas un conseil en investissement. Faites vos propres recherches (DYOR) avant toute décision.

Telemac
Telemachttp://cryptoinfo.ch
Passionné de nouvelles technologies, j’explore l’univers de la blockchain et des cryptomonnaies pour partager l’actualité et les innovations du secteur.

Lire la Suite

Articles