ActualitésCryptomonnaie

Hacker Bitget Convertit 6,3 Millions En Bitcoin Après Refus

Après le refus de bloquer des adresses, un portefeuille lié au piratage Bitget a transformé 2 390 ETH en 75,2 BTC. Le réseau invoque la décentralisation. Ce que cela change vraiment pour la traque des fonds.

Six jours après l’intrusion, le mouvement est net. Un portefeuille déjà associé au piratage de Bitget a transformé environ 6,3 millions de dollars d’ether en bitcoin. L’opération n’est pas passée par une plateforme centralisée. Elle a emprunté un réseau d’échange inter-chaînes qui, quelques heures plus tôt, avait refusé de geler les adresses signalées. Le geste est technique. Il est aussi politique. Il pose une question simple et inconfortable : jusqu’où un protocole décentralisé peut-il, ou doit-il, interrompre un flux identifié comme issu d’un vol ?

Quand Les Fonds Volés Changent De Chaîne

Le 24 septembre, Bitget détecte des transferts non autorisés à 18 h 31 UTC. Les retraits sont suspendus. Les portefeuilles froids, selon la plateforme, restent intacts. L’estimation initiale des actifs transférés vers des adresses contrôlées par l’attaquant s’établit autour de 351,6 millions de dollars. Après un second passage sur les avoirs en Zcash et sur le réseau TRON, le chiffre monte à environ 387,5 millions. L’augmentation ne vient pas d’un nouveau vol. Elle vient d’un inventaire plus complet de l’incident d’origine.

Dans ce paysage, le lundi 28 septembre, un portefeuille Ethereum déjà rattaché à l’activité de l’attaquant envoie une série d’ordres. Vingt-sept swaps aboutissent. Ils convertissent à peu près 2 390 ETH en 75,2 BTC. Quatre transactions supplémentaires, portant sur 400 ETH, restent alors en attente. La plupart des ordres, soumis entre 03 h 55 et 06 h 23 UTC, portent sur environ 100 ETH. Chaque lot est valorisé autour de 265 000 dollars aux cours retenus pour la revue des enregistrements.

Tous les bitcoins issus des swaps achevés atterrissent sur une seule adresse de réception. Le chemin est public. L’ether entre dans le réseau d’échange. Le bitcoin sort sur la chaîne Bitcoin. Les deux côtés restent visibles. Changer de chaîne ne fait pas disparaître la trace. Cela la déplace.

Un Mécanisme D’échange Sans Guichet Central

THORChain permet d’échanger des actifs détenus sur des blockchains différentes sans les faire transiter par une plateforme centralisée. C’est précisément ce qui s’est produit. L’attaquant, ou le portefeuille qui lui est attribué, n’a pas eu besoin d’un compte KYC ni d’un service de courtage classique. Il a utilisé un pont de liquidité inter-chaînes. Le prix demandé n’a pas toujours été entièrement satisfait. Deux ordres de 100 ETH n’ont été remplis que partiellement, faute d’atteindre le seuil de prix fixé. Environ 114 ETH sont revenus vers le portefeuille émetteur.

Cette limite de prix n’est pas un détail cosmétique. Elle rappelle que même un flux illicite doit composer avec la liquidité réelle du marché. Le réseau n’est pas une machine à convertir sans friction. Il est un marché. Et un marché, même décentralisé, a des contraintes de profondeur, de slippage et de minimum d’exécution.

Repères chiffrés

27 swaps aboutis, 2 390 ETH convertis, 75,2 BTC reçus, environ 6,3 millions de dollars déplacés, plus 400 ETH encore en file d’attente au moment de la revue.

Un autre itinéraire avait déjà fait basculer une partie des bitcoins liés à Bitget dans une opération de confidentialité. Le 27 septembre, environ quatre BTC ont été suivis jusqu’à un tour de CoinJoin de type Wasabi, après un parcours TRON puis Ethereum, puis de nouveau un passage inter-chaînes. Un CoinJoin mélange les entrées et les sorties de plusieurs participants dans une même transaction. Le lien direct entre un input et un output devient plus difficile à établir. Plus difficile ne signifie pas impossible. Cela signifie plus coûteux, plus lent, plus incertain.

La Demande De Gel Et La Réponse Du Réseau

Durant le week-end, la direction de Bitget a demandé au réseau de refuser le service aux adresses déjà publiées et suivies. L’argument avancé est clair : la décentralisation serait un principe de conception, pas un bouclier pour faciliter la circulation de fonds connus comme volés. La réponse du protocole l’est tout autant. Un arrêt d’urgence peut interrompre l’activité du réseau. Il ne peut pas, selon l’équipe, geler un swap individuel ni une adresse particulière.

Les contrôles disponibles permettraient d’arrêter les échanges sur l’ensemble du réseau ou de restreindre l’activité sur une chaîne connectée. Dans les deux cas, les utilisateurs non concernés seraient aussi interrompus. C’est le cœur du désaccord. D’un côté, une plateforme victime qui veut une action ciblée. De l’autre, un protocole qui refuse de se transformer en liste noire opérationnelle.

La décentralisation est un principe de conception, pas un bouclier pour faciliter la circulation de fonds connus comme volés.

Une société de sécurité a contesté cette lecture des leviers disponibles. Elle a rappelé l’existence de votes de validateurs, de contrôles de signature et de pauses propres à certaines chaînes, tels que décrits dans la documentation du protocole. Selon cette lecture, les opérateurs de nœuds disposeraient de moyens d’intervenir lorsque des fonds sont en danger. Le réseau maintient sa position : l’arrêt d’urgence protège le protocole lui-même. Il ne sert pas de liste de blocage pour des portefeuilles nommés.

Ce n’est pas la première fois que le réseau active des contrôles d’urgence. En mai, un attaquant avait prélevé environ 10,7 millions de dollars dans un coffre du protocole. Les opérateurs avaient alors stoppé l’activité le temps de corriger la faille. Les échanges avaient repris en juin, après près de cinq semaines. Les adresses de cet attaquant n’avaient pas été mises individuellement sur liste noire. Le précédent pèse. Il montre une doctrine : on arrête la machine quand la machine est menacée. On ne l’arrête pas pour cibler un flux externe.

Ce Que Le Refus Dit De La Gouvernance On-Chain

Le débat n’est pas seulement technique. Il concerne la nature d’un réseau d’échange inter-chaînes. S’il accepte de filtrer des adresses à la demande d’une entreprise, il se rapproche d’un intermédiaire. S’il refuse, il assume de laisser circuler des fonds dont l’origine est contestée, dès lors que les règles du protocole sont respectées. Les deux options ont un coût. La première fragilise le récit de neutralité. La seconde expose le réseau à des pressions politiques, médiatiques et, potentiellement, juridiques.

Dans les faits, la traçabilité n’a pas disparu. Les enregistrements des swaps restent publics. Les enquêteurs peuvent suivre le bitcoin reçu. Ils peuvent aussi relier, avec plus ou moins de confiance, les adresses Ethereum d’origine. Le refus de gel n’efface pas le dossier. Il change le calendrier. Il force la poursuite à se déplacer vers d’autres points de friction : dépôts sur plateformes, mixeurs, ponts suivants, convertisseurs de stablecoins, services de change de gré à gré.

C’est là que la différence entre freeze et trace devient concrète. Geler, c’est interrompre un flux avant qu’il ne se dissolve. Tracer, c’est reconstruire un parcours après coup. Les émetteurs de stablecoins ont déjà montré qu’ils pouvaient geler des soldes identifiés. Circle a gelé 99 990 USDC liés à l’attaque. Tether a gelé 218 023 USDT. Ces interventions concernent des jetons dont l’émetteur conserve un levier contractuel. Un swap ether-bitcoin sur un protocole inter-chaînes n’offre pas le même levier.

Bitget Relève L’estimation Et Ouvre Une Prime

Après le premier chiffrage, la plateforme a donc relevé à 387,5 millions de dollars la valeur transférée vers des adresses contrôlées par l’attaquant. Elle affirme avoir identifié et corrigé la vulnérabilité. Des équipes spécialisées participent à l’enquête et aux contrôles de sécurité. Aucun récit public complet n’a encore décrit comment l’attaquant est entré dans les systèmes. Ce silence n’est pas rare. Il est aussi stratégique. Publier trop tôt un mode opératoire peut aider d’autres acteurs. Attendre trop longtemps nourrit le soupçon.

La direction a ensuite annoncé un programme de prime. Deux récompenses distinctes de 5 % sont prévues pour les efforts éligibles qui gèlent des actifs volés et pour ceux qui les récupèrent. Des adresses principales de l’attaquant ont été publiées sur des réseaux compatibles Ethereum, sur le ledger XRP, sur Zcash et sur TRON, avec un tableau de suivi des mouvements. L’éligibilité et le paiement dépendent de la contribution de chaque participant. Un travail réalisé sous ordonnance judiciaire ou à la demande d’une autorité ne donne pas droit à la prime.

Ce détail compte. Il sépare l’initiative privée de la coopération officielle. Il dit aussi que la plateforme cherche à mobiliser un écosystème de traçage, de renseignement on-chain et de pression opérationnelle, plutôt que d’attendre uniquement une action d’État. Pour les lecteurs aux États-Unis, l’effort de récupération inclut l’émetteur américain de l’USDC. Le gel des stablecoins et le refus du réseau d’échange inter-chaînes ne portent donc pas sur le même objet. L’un concerne des soldes tokenisés identifiés. L’autre concerne des swaps natifs entre deux chaînes.

La Réouverture Des Retraits, Étape Par Étape

Bitget a publié un calendrier de reprise. Les retraits de bitcoin sur le réseau Bitcoin étaient prévus pour 08 h 00 UTC le 28 septembre. Les retraits d’ether sur Ethereum, BNB Smart Chain, Arbitrum, Base et Optimism étaient calés au même horaire le 29 septembre. Les retraits d’USDT sur Ethereum, BNB Smart Chain, Solana et TRON étaient placés au 30 septembre à 08 h 00 UTC. Les autres jetons, les services fiat et les transactions de pair à pair étaient renvoyés à une étape finale prévue le 2 octobre.

Ce phasage n’est pas seulement opérationnel. Il est communicationnel. Il vise à rassurer par étapes, à tester les contrôles, à éviter une file d’attente massive sur tous les rails en même temps. Il dit aussi que le bitcoin, souvent présenté comme l’actif le plus surveillé et le plus liquide, est le premier à revenir. Le symbole n’est pas anodin. Au moment même où un portefeuille lié à l’attaque convertit de l’ether en bitcoin, la plateforme rouvre le robinet bitcoin pour ses clients.

Étape Actifs concernés Horaire annoncé
1 Bitcoin sur le réseau Bitcoin 28 septembre, 08 h 00 UTC
2 ETH sur Ethereum, BNB, Arbitrum, Base, Optimism 29 septembre, 08 h 00 UTC
3 USDT sur Ethereum, BNB, Solana, TRON 30 septembre, 08 h 00 UTC
4 Autres jetons, fiat, pair à pair 2 octobre

Les clients sont invités à vérifier les avis officiels avant de considérer qu’un service est réellement disponible. Un calendrier n’est pas une garantie d’exécution minute par minute. C’est une intention. Entre l’intention et le bouton de retrait, il reste des contrôles internes, des files, des anomalies possibles.

Pourquoi Passer De L’Ether Au Bitcoin

La conversion n’est pas un caprice esthétique. L’ether volé est visible, liquide, mais aussi très surveillé sur les grands ponts et les grandes plateformes. Le bitcoin, une fois reçu sur une adresse propre, ouvre d’autres options : conservation longue, fragmentation, passage par des services de mélange, dépôt progressif, vente de gré à gré. Rien de tout cela n’est automatique. Tout cela est plus commode une fois l’actif basculé sur la chaîne Bitcoin.

Le fait que les 75,2 BTC aboutissent à une seule adresse de réception simplifie aussi, paradoxalement, le suivi immédiat. Une concentration initiale aide les traceurs. La fragmentation viendra ensuite, si elle vient. Les quatre BTC déjà observés dans un CoinJoin montrent qu’une stratégie de brouillage a déjà été testée. Le volume de lundi est d’un autre ordre. On ne noie pas 75 bitcoins dans le même verre d’eau que quatre.

Il faut aussi lire le timing. Les swaps ont lieu alors que la plateforme publique les adresses, ouvre une prime et relance ses retraits. L’attaquant, s’il s’agit bien de lui, n’attend pas que le filet se resserre. Il change de support. Il le fait par petits paquets d’environ 100 ETH, ce qui peut viser à limiter l’impact sur le prix et à rester dans la liquidité disponible. Ce n’est pas nécessairement de la ruse avancée. C’est souvent de la prudence de marché.

Décentralisation, Responsabilité Et Zone Grise

Le mot décentralisation circule trop facilement. Ici, il désigne une architecture où aucun guichet unique n’accepte ou ne refuse un client. Les validateurs, les pools, les pauses de chaîne et les arrêts d’urgence existent pourtant. Le réseau n’est pas un automatisme sans humains. Il est un système avec des opérateurs, une documentation, une histoire d’incidents et une doctrine d’intervention. La question n’est donc pas « y a-t-il un levier ? ». La question est « à quelles conditions ce levier est-il légitime ? ».

Pour une plateforme piratée, la réponse paraît évidente. Des fonds identifiés doivent être stoppés. Pour un protocole qui se définit comme neutre, la réponse l’est moins. Qui certifie l’identification ? Qui tranche en cas de contestation ? Qui indemnise les utilisateurs honnêtes bloqués par un arrêt global ? Qui décide qu’une liste d’adresses publiée par une entreprise privée a force d’exécution sur un réseau ouvert ?

Ces questions ne sont pas théoriques. Elles reviendront à chaque gros vol. Elles reviendront aussi dès qu’un régulateur demandera à un pont, à un DEX inter-chaînes ou à un relais de « coopérer ». Le précédent de mai, où le réseau s’est arrêté pour se protéger lui-même, sert de boussole interne. Le refus de septembre sert de boussole externe. Les deux ensemble dessinent une ligne : on intervient pour la survie du protocole, pas pour devenir un bureau de conformité à la demande.

Ce Que Les Enquêteurs Peuvent Encore Faire

Le bitcoin reçu n’est pas invisible. Il est sur une adresse connue au moment de la revue. Les prochaines étapes classiques sont connues du métier : attendre un premier mouvement, observer les fragmentations, surveiller les dépôts vers des plateformes, croiser les horodatages, relier les frais, suivre les changeurs de gré à gré. Le CoinJoin complique une partie du graphe. Il ne l’efface pas entièrement, surtout lorsque les montants, les timings et les adresses amont sont déjà documentés.

Les stablecoins déjà gelés montrent qu’une partie du butin est récupérable par la voie émettrice. Le reste dépendra de points de sortie. Un attaquant peut rester longtemps sur une adresse. Il peut aussi se tromper, trop tôt, en voulant monétiser. L’histoire des grands vols l’illustre souvent : le hold-up est rapide. La conversion en monnaie dépensable est lente. C’est dans cette lenteur que les primes, les traceurs et les forces de l’ordre travaillent.

Bitget n’a pas livré le récit d’entrée. Tant que ce récit manque, une part de l’analyse reste incomplète. On sait quoi a bougé. On sait vers où une fraction a basculé. On sait quels leviers ont été refusés. On ne sait pas encore, publiquement, par quelle porte l’attaquant est passé. Cette lacune n’empêche pas de comprendre le geste de lundi. Elle empêche seulement de refermer le dossier.

Une Leçon Plus Large Pour Les Plateformes

Un piratage de plusieurs centaines de millions ne se juge pas seulement au montant. Il se juge à la capacité de la victime à contenir, à communiquer, à rouvrir, à coopérer et à poursuivre. Ici, la plateforme a suspendu, chiffré, revu son chiffrage, publié des adresses, proposé une prime, annoncé un calendrier et sollicité un réseau inter-chaînes. Une partie de cette séquence est maîtrisée. Une autre lui échappe, précisément parce qu’elle se joue hors de son périmètre.

C’est le paradoxe des marchés crypto contemporains. Les plateformes centralisées portent le risque opérationnel. Les protocoles ouverts portent le risque de circulation. Les émetteurs de stablecoins portent un pouvoir de gel contractuel. Les chaînes publiques portent la mémoire des transactions. Personne ne tient toute la chaîne. Tout le monde en tient un morceau. Le vol se déplace dans les interstices.

Pour les utilisateurs, la leçon est plus terre à terre. Un calendrier de retrait n’efface pas un incident. Une prime n’est pas une restitution. Un réseau qui refuse de geler n’est pas nécessairement complice. Il applique une doctrine. Cette doctrine peut être contestée. Elle doit d’abord être comprise. Sinon, chaque nouveau vol produira le même théâtre : une demande de blocage, un refus au nom de la neutralité, puis une course-poursuite on-chain dont le public ne verra que les extraits les plus spectaculaires.

Ce Qu’il Faut Retenir Sans Se Perdre Dans Le Bruit

Un portefeuille lié au piratage a converti environ 2 390 ETH en 75,2 BTC via vingt-sept swaps. Le montant en jeu sur cette séquence approche 6,3 millions de dollars. Quatre cents ETH supplémentaires étaient encore en attente au moment de l’examen des enregistrements. Le réseau a refusé un blocage ciblé. La plateforme a relevé le préjudice global à 387,5 millions et ouvert une prime de récupération. Des stablecoins ont été gelés. Des bitcoins plus modestes avaient déjà touché un CoinJoin. Les retraits clients reprennent par étapes, en commençant par le bitcoin.

Derrière ces faits, une tension demeure. Peut-on demander à un protocole ouvert d’agir comme un officier de conformité ? Peut-on, à l’inverse, considérer que tout flux conforme aux règles techniques est acceptable, même lorsqu’il est rattaché à un vol documenté ? La réponse ne sera pas tranchée par un communiqué. Elle se construira affaire après affaire, gel après gel, refus après refus.

En attendant, les 75,2 bitcoins sont quelque part. Ils ont une adresse. Ils ont une histoire. Ils ont aussi, désormais, une visibilité que l’attaquant a peut-être sous-estimée en regroupant la sortie. Le prochain mouvement dira si cette conversion était une simple rotation d’actifs ou le début d’une tentative plus ambitieuse d’effacement. Pour l’heure, le marché n’a pas besoin d’un roman. Il a besoin de suivre l’argent. Et l’argent, lundi matin, a choisi le bitcoin.

Passionné et dévoué, j'explore sans cesse les nouvelles frontières de l'information et de la technologie. Pour explorer les options de sponsoring, contactez-nous.