ActualitésCryptomonnaie

Piratage Bitget : Où Sont Passés Les 387 Millions

Cinq jours après le piratage Bitget, près de 342 millions restaient encore sous contrôle des attaquants. Le gel public plafonne à 840 000 dollars. Le reste a déjà changé de chaîne, et une question demeure.

Il est 18 h 31, temps universel, le 24 septembre 2026. Deux mouvements minuscules quittent l’infrastructure de Bitget : 0,84 ether et 93 tron. Rien qui ne réveille une salle des marchés. Vingt-sept minutes plus tard, les retraits deviennent massifs. Sept minutes après ce basculement, le système de rapprochement de la plateforme signale un écart. Les retraits clients ordinaires sont bloqués. Trop tard pour la caisse qui vient d’être vidée. Le chiffre final, une fois les flux Zcash et Tron intégrés, s’établit autour de 387,5 millions de dollars. Cinq jours plus tard, une lecture on-chain estimait encore près de 342 millions sous la main des attaquants. Le gel visible, lui, tournait autour de 840 000 dollars. Soit 0,2 %.

Un vol éclair, une trace qui s’étire

Ce décalage entre le montant dérobé et le montant immobilisé structure toute l’affaire. Ce n’est pas seulement une question de vitesse. C’est une question de conception : ce qui peut être gelé a été converti avant l’annonce publique, et ce qui ne peut pas l’être a été poussé vers Bitcoin. Le reste n’est plus qu’une course entre enquêteurs, émetteurs, ponts et services de mélange.

L’estimation initiale tournait autour de 351,6 millions. Elle a été relevée après prise en compte de transferts complémentaires. Treize actifs, douze chaînes. Le XRP représente la plus grosse perte sur une seule chaîne. Les portefeuilles froids n’ont pas été touchés. Les clés privées, selon la plateforme, n’ont pas été compromises. Le trou se situe ailleurs : un produit de sécurité tiers, des identifiants internes de haut niveau, des ordres de retrait forgés injectés directement dans le système de wallets.

Le premier signal n’était pas un hold-up spectaculaire. C’était un test. 0,84 ETH. 93 TRX. Puis le robinet s’est ouvert.

Ce que la plateforme a décrit, et ce que les audits ont confirmé

Bitget a situé le début de la brèche à 18 h 31 UTC, sur des portions de ses wallets chauds et de ses wallets tièdes. Les attaquants ne passaient pas par le circuit client habituel. Une faille dans un outil de sécurité externe leur aurait donné des droits suffisants pour soumettre de faux ordres. Deux enquêtes indépendantes, menées par Mandiant et SlowMist, ont ensuite confirmé ce schéma : un logiciel tiers compromis, un accès non autorisé à l’environnement de wallets, pas une extraction des clés froides.

Cette distinction change la lecture du risque. Un vol de clés froides laisse souvent une cicatrice durable : on ne sait plus qui détient le secret. Ici, la plateforme affirme avoir corrigé la vulnérabilité et maintenu les soldes utilisateurs. Les retraits Bitcoin, ether et USDT ont été rouverts par phases. Le calendrier publié plaçait les autres jetons, les retraits fiat et le pair-à-pair à 8 h UTC le 2 octobre, sans confirmation séparée sur la page d’incident au moment des dernières vérifications publiques.

Le calendrier opérationnel et le calendrier judiciaire ne coïncident pas. Rouvrir les guichets rassure les clients. Cela ne ramène pas les fonds. La traque, le travail avec les forces de l’ordre et la prime de récupération restent ouverts. La prime promet 5 % des sommes qu’un participant aide directement à geler, et 5 % supplémentaires si ces sommes sont effectivement récupérées.

Les quarante et une minutes qui ont tout décidé

Les actifs gelables ont été traités en premier. Environ 75,48 millions de dollars en USDT, USDC et USDT0, plus 3 000 jetons XAUt, ont été convertis en ETH ou en AVAX en quarante et une minutes. Les routes citées incluent Uniswap, UniswapX, 1inch et le service d’échange intégré à MetaMask. Tout cela avant que Gracy Chen, directrice générale de Bitget, ne rende l’incident public.

Le calcul est froid. Un stablecoin reste une créance sur un émetteur. Tant qu’il dort sur une adresse connue, Tether ou Circle peuvent l’immobiliser. Une fois échangé contre de l’ether ou de l’AVAX, cette prise disparaît. L’or tokenisé suit la même logique dès qu’il quitte le contrat qui permet un gel. Les attaquants n’ont pas attendu le communiqué. Ils ont traité la fenêtre de réaction comme un compte à rebours.

Convertir d’abord ce qui peut être gelé, consolider ensuite vers Bitcoin, puis fragmenter. Trois gestes, une seule stratégie.

BlockSec a appuyé son lecture sur les adresses publiées via le tableau de suivi de Bitget et sur un instantané du 29 septembre. Les soldes bougent encore. Un chiffre d’enquête n’est pas un arrêté de comptes. Il reste le meilleur cliché disponible cinq jours après le coup.

Pourquoi 840 000 dollars seulement ont été stoppés

Tether et Circle ont immobilisé environ 340 000 dollars de stablecoins. Une partie de cette somme est devenue gelable parce qu’elle est restée assez longtemps sur des adresses pour que les émetteurs réagissent. Ailleurs, le filet a été plus large en intention qu’en résultat. NEAR Intents a indiqué que son dispositif SHIELD avait repéré des tentatives de routage dépassant 50 millions. La relecture de cette annonce ramène le montant réellement stoppé en cours d’exécution à environ 503 000 dollars, tandis qu’environ 166 000 dollars seraient passés. La marge d’erreur annoncée peut atteindre 10 %.

Additionnés, ces gels visibles avoisinent 840 000 dollars. Le contraste avec 387,5 millions n’est pas un détail de communication. Il dit quelque chose sur l’architecture du marché : les émetteurs peuvent figer ce qu’ils émettent, pas ce qui a déjà changé de nature. Un pont qui ne censure pas une adresse précise ne devient pas, par magie, un complice. Il devient un tuyau. Et un tuyau rapide bat presque toujours un communiqué.

  • Gel Tether et Circle : environ 340 000 dollars, surtout là où les fonds ont tardé.
  • NEAR Intents : environ 503 000 dollars arrêtés, environ 166 000 passés, marge d’erreur possible de 10 %.
  • Total public visible : près de 840 000 dollars, soit 0,2 % du butin.
  • Solde estimé encore contrôlé au 29 septembre : environ 342 millions, soit 88,3 %.

Des fonds signalés sont aussi restés coincés dans des transactions en attente après un marquage pendant l’échange. Ce n’est pas une saisie. C’est un ralentissement. Dans une affaire de cette taille, le ralentissement compte, mais il ne remplace pas une immobilisation juridique.

Le grand tuyau : THORChain et les autres ponts

Une fois les stablecoins convertis, la valeur a voyagé. BlockSec estime qu’environ 269 millions de dollars de valeur de passage ont transité par THORChain, sur 7 804 transactions, à la date de l’instantané. Chainflip en a traité environ 37,27 millions. D’autres routes apparaissent : USDT0 via LayerZero, le CCTP de Circle, Across, Stargate. Ces montants ne s’additionnent pas. Les mêmes fonds peuvent traverser plusieurs protocoles. Les compter deux fois fabriquerait un butin imaginaire.

Gracy Chen a demandé publiquement à THORChain de rejeter les adresses connues des attaquants. Sa formule a circulé : la décentralisation est un principe de conception, pas un bouclier pour des fonds volés. Le réseau a refusé. Ses fonctions d’arrêt d’urgence protègent le protocole dans son ensemble. Elles ne sont pas, selon lui, un gel sélectif d’une transaction ou d’un utilisateur. Un wallet lié à l’affaire a ensuite échangé environ 6,3 millions de dollars d’ether contre du Bitcoin via ce même chemin : 27 swaps, environ 75,2 BTC produits.

Le débat n’est pas neuf. Il reparaît à chaque gros vol qui emprunte un pont sans liste noire native. D’un côté, une plateforme lésée demande un coup de frein ciblé. De l’autre, un protocole dit qu’un interrupteur d’urgence n’est pas un juge. Entre les deux, les fonds continuent. Cinq jours après le début, Bitcoin représentait environ 83,7 % du solde encore attribué aux attaquants, soit près de 3 386 BTC.

Étape Repère Lecture
24 septembre, 18 h 31 UTC Tests de 0,84 ETH et 93 TRX Vérification du chemin avant le volume
18 h 58 UTC Retraits massifs Ouverture réelle de la brèche
+7 minutes Écart détecté, retraits clients bloqués Le circuit client n’était pas le vecteur
41 minutes 75,48 M$ de stablecoins et 3 000 XAUt convertis Fermeture de la fenêtre de gel
29 septembre Environ 342 M$ encore contrôlés, 3 386 BTC Consolidation vers l’actif le moins gelable

Bitcoin comme coffre, CoinJoin comme brouillard

La consolidation vers Bitcoin n’est pas un hasard de liquidité. C’est l’actif où l’émetteur n’existe pas, où le gel administratif ne s’applique pas d’un clic, et où des outils de mélange sont déjà rodés. BlockSec comptait environ 3,94 millions de dollars entrés dans des transactions CoinJoin au 29 septembre. Le 27 septembre, une opération regroupait 356 entrées et 401 sorties. Quatre entrées de 2,5 BTC chacune provenaient d’adresses que le suivi de Bitget rattache à l’attaquant.

Un autre fil, relevé à part, partait de Tron, passait par Ethereum et THORChain, atteignait Bitcoin, puis entrait dans un CoinJoin de type Wasabi. Le schéma est lisible même sans nommer chaque saut : sortir d’une chaîne où l’actif est repérable, changer de nature, changer de registre, puis diluer les entrées. Quatre fois 2,5 BTC dans une transaction à plusieurs centaines d’entrées, ce n’est pas une disparition. C’est une dilution. Les enquêteurs gardent des points d’ancrage. Ils perdent la ligne droite.

Il faut rester précis sur le vocabulaire. Un passage par un mélangeur n’efface pas l’historique. Il le rend plus cher à reconstruire. Des heuristiques tiennent parfois. D’autres cassent. C’est pour cela que les chiffres de « fonds encore contrôlés » et de « fonds mélangés » ne racontent pas la même histoire. Le premier décrit une détention estimée. Le second décrit une technique. Les deux peuvent coexister sur des fractions différentes du butin.

Trois chemins, pas une fuite unique

La lecture de BlockSec tient en trois mouvements. D’abord, convertir vite ce que les émetteurs peuvent figer. Ensuite, ramener la valeur de plusieurs chaînes vers Bitcoin. Enfin, envoyer progressivement des BTC dans des CoinJoin. Rien de théâtral. Une discipline de trésorerie criminelle, exécutée pendant que la communication publique en était encore aux premières heures.

Cette discipline explique aussi pourquoi le pourcentage gelé paraît dérisoire. Le gel frappe le résidu : ce qui n’a pas été converti à temps, ce qui a été routé vers un service capable de couper en cours de route, ce qui est resté visible assez longtemps. Le gros du montant a choisi l’autre porte. À l’instantané du 29 septembre, 88,3 % du montant d’origine était encore estimé sous contrôle adverse. Ce n’est pas une preuve que l’argent est « en sécurité » pour les voleurs. C’est la preuve qu’il n’est pas revenu.

La piste nord-coréenne, entre indice et preuve

Le nom de la Corée du Nord circule. Il ne constitue pas, à ce stade, une attribution publique des autorités. Chen a évoqué des comportements d’adresses IP et des motifs on-chain cohérents avec des techniques associées à des groupes liés à Pyongyang. Bitget a indiqué que certaines IP correspondaient à des infrastructures VPN déjà reliées à un groupe nord-coréen. La comparaison technique n’a pas été rendue publique dans le détail.

D’autres recoupements existent, sans fermer le dossier. Des méthodes de blanchiment rappellent des attaques attribuées à TraderTraitor. L’usage de THORChain pour basculer vers Bitcoin fait écho au vol Bybit de 2025, estimé à 1,5 milliard et formellement attribué par les autorités américaines à cette opération. Arkham a relevé une technique de peel chain, souvent associée à des opérations liées à la Corée du Nord. Le chercheur ZachXBT a identifié plusieurs blanchisseurs sinophones underground qui, selon lui, traitaient des fonds pour l’attaquant. L’un serait déjà apparu dans une activité de blanchiment reliée à un exploit antérieur.

BlockSec freine la conclusion. Des services de blanchiment travaillent pour des clients différents. THORChain et CoinJoin restent ouverts à des utilisateurs sans lien entre eux. La réutilisation d’un groupe de blanchiment ne prouve pas que les mêmes intrus ont commis les attaques précédentes. L’indice le plus solide, à ce stade, porte davantage sur la tuyauterie que sur l’identité. Aucune agence de maintien de l’ordre n’avait publiquement attribué la brèche Bitget à la Corée du Nord dans les dernières mises à jour vérifiées.

Reconnaître une méthode ne nomme pas un auteur. Confondre les deux accélère le récit et ralentit l’enquête.

Ce que le parallèle Bybit éclaire, et ce qu’il ne prouve pas

Le vol Bybit de 2025 reste la référence lourde : attribution officielle, montant d’un autre ordre, usage massif de THORChain pour déplacer le butin. Le rapprochement est tentant parce que les outils se ressemblent. Il est aussi trompeur si on en fait une signature unique. Un pont très liquide attire les gros flux, licites ou non. Un mélangeur attire ceux qui veulent casser une ligne droite. La similarité décrit un marché d’outils, pas forcément une même équipe.

Là où le parallèle reste utile, c’est sur le tempo. Dans les deux affaires, la conversion vers Bitcoin n’est pas un épilogue. C’est le cœur du dispositif. Plus l’actif final est difficile à geler, plus la fenêtre utile pour les émetteurs se referme tôt. Bitget a vu cette fenêtre durer moins de trois quarts d’heure sur la poche stablecoin. Le reste du récit se joue sur d’autres rails.

Une faille tierce, pas une clé froide

Le point technique le plus important pour les autres plateformes n’est pas le nom du pont. C’est le vecteur. Des identifiants internes de haut niveau, obtenus via un produit de sécurité tiers, ont permis de forger des ordres dans le système de wallets. Les clés privées n’auraient pas été volées. Les coffres froids seraient restés hors d’atteinte. Autrement dit, la muraille la plus citée dans les plaquettes a tenu. La porte de service, elle, a cédé.

Ce type de brèche déplace la conversation sur la sécurité des échanges. Multiplier les signatures et isoler le froid ne suffit plus si un outil censé surveiller peut devenir le sésame. Les audits confirment le schéma général sans livrer, dans les éléments publics, le détail du logiciel concerné. Pour un lecteur, la leçon pratique est plus simple que le jargon : un retrait qui ne passe pas par le circuit client peut quand même vider une poche chaude, si l’ordre est accepté comme légitime à l’intérieur.

Bitget affirme que la faille exploitée a été corrigée et que les soldes utilisateurs ne sont pas affectés. Cette phrase protège les comptes. Elle ne décrit pas la trésorerie de la plateforme, qui a encaissé la perte. La différence compte pour qui se demande si « mes fonds sont là ». Sur un exchange, le solde affiché et la réserve réelle ne se confondent que si la réserve a été reconstituée. Ici, la communication porte sur l’absence d’impact client direct, pas sur un remboursement intégral déjà bouclé.

La prime, les retraits, la suite ouverte

La prime de 5 % plus 5 % cherche à aligner des traqueurs indépendants sur le gel puis sur la récupération. Le premier pourcentage récompense l’immobilisation. Le second récompense le retour effectif. La nuance est volontaire. Geler une adresse n’est pas encaisser. Entre les deux, il faut souvent une coopération d’émetteur, une décision de justice, ou un intermédiaire qui accepte de rendre.

Pendant ce temps, la plateforme a rouvert des retraits par étapes. Bitcoin, ether et USDT d’abord. Le reste du calendrier visait le 2 octobre à 8 h UTC pour d’autres jetons, le fiat et le pair-à-pair. L’enquête forensique, le travail avec les autorités, le suivi des adresses et la communication de sécurité restent actifs. De nouveaux éléments matériels doivent passer par les mises à jour officielles.

  • Vecteur annoncé : produit de sécurité tiers, identifiants internes, ordres forgés.
  • Périmètre épargné selon la plateforme : clés privées et wallets froids.
  • Confirmation externe : Mandiant et SlowMist sur l’accès via logiciel tiers.
  • Incitation : 5 % pour un gel direct, 5 % pour une récupération effective.

Ce que les chiffres ne disent pas encore

Un instantané du 29 septembre n’est pas une fin. Des BTC déjà entrés en CoinJoin peuvent ressortir fragmentés. Des poches encore attribuées peuvent bouger vers un nouveau pont. Un gel supplémentaire peut tomber sur un reliquat de stablecoin. Inversement, une adresse aujourd’hui rattachée à l’attaquant peut demain n’être qu’un intermédiaire. Les 342 millions et les 3 386 BTC sont des estimations de contrôle, pas des coffres étiquetés au nom d’une personne.

Il faut aussi résister à l’addition facile. 269 millions via THORChain plus 37 millions via Chainflip ne font pas 306 millions de butin distinct. Le passage n’est pas la possession. Un même ether peut devenir du Bitcoin, repasser par un autre service, puis entrer dans un mélange. Le seul total qui tient, côté origine, reste l’ampleur du vol : environ 387,5 millions, après correction des flux Zcash et Tron, sur treize actifs et douze chaînes.

Le XRP comme plus grosse perte mono-chaîne rappelle autre chose. Le butin n’était pas un mono-actif facile à figer. Il était déjà dispersé au moment du vol. Cette dispersion initiale a servi les attaquants : chaque chaîne a son délai de réaction, ses explorateurs, ses ponts. Centraliser ensuite vers Bitcoin revient à choisir le terrain final, pas à avoir commencé simple.

Une lecture pour les utilisateurs, sans fausse alarme

Pour un client, la question immédiate est binaire : le solde affiché tient-il, et le retrait fonctionne-t-il. La plateforme répond oui sur le premier point, et par étapes sur le second. Pour un observateur du marché, la question est ailleurs. Quelle part d’un gros vol reste gelable une fois les quarante premières minutes passées ? Ici, la réponse publique tient dans un ratio inconfortable : 0,2 % immobilisé de façon visible, 88,3 % encore estimés sous contrôle adverse au cinquième jour.

Ce ratio ne condamne pas chaque pont. Il décrit un ordre des faits. Les outils sans gel sélectif ont absorbé le flux. Les émetteurs ont pris ce qui restait à leur portée. Les services capables de couper en cours de route ont arrêté une fraction, laissé passer une autre, et signalé des tentatives bien plus larges que le montant finalement bloqué. Entre l’intention d’un filtre et le solde d’un wallet, l’écart se mesure en dizaines de millions.

Encore estimé contrôlé

342 M$

88,3 % du montant d’origine, instantané au 29 septembre

Gel public visible

840 000 $

0,2 % du vol, Tether, Circle et NEAR Intents combinés

Le récit qui reste, une semaine après l’ouverture de la brèche, n’est donc pas celui d’une disparition magique. C’est celui d’un déplacement méthodique. Test minuscule, puis volume. Conversion des actifs gelables avant l’annonce. Passage massif par des ponts, THORChain en tête, sans que ces montants puissent être sommés. Basculement vers Bitcoin. Premières entrées en CoinJoin, dont une transaction du 27 septembre assez large pour noyer quatre dépôts de 2,5 BTC. À côté, un gel réel mais étroit, une prime ouverte, des retraits clients progressivement rétablis, et une attribution qui demeure une hypothèse.

Tant que les adresses bougent, les pourcentages bougeront. Le geste initial, lui, est déjà lisible. Les attaquants ont traité le gel comme une course de quarante minutes, et Bitcoin comme la salle d’attente. Le marché, les enquêteurs et la plateforme courent encore derrière un solde qui, cinq jours après le 24 septembre, n’avait presque pas quitté leurs mains.

Passionné et dévoué, j'explore sans cesse les nouvelles frontières de l'information et de la technologie. Pour explorer les options de sponsoring, contactez-nous.