ActualitésCryptomonnaie

Hack Bitget Et Double Standard Sur Les Fonds Volés

Bitget veut que THORChain bloque 387,5 millions volés. Les mêmes fonds ont traversé Ethereum et Bitcoin sans que personne n'exige la même chose. La suite révèle le vrai dilemme.

Quand près de quatre cents millions de dollars quittent un exchange en quelques heures, la première réaction est toujours la même : retrouver l’argent, identifier les portefeuilles, fermer les portes. Bitget a subi une attaque estimée à environ 387,5 millions de dollars. Ses utilisateurs attendent une restitution. Pourtant, dès que les fonds ont commencé à voyager d’une chaîne à l’autre, une autre question a surgi, plus gênante que le vol lui-même. Pourquoi demander à THORChain de refuser des adresses identifiées, alors que les mêmes actifs ont déjà traversé Ethereum, BNB Chain et Bitcoin sans que l’on exige de leurs validateurs ou mineurs qu’ils deviennent des gardiens discrets ?

Le piratage Bitget et le débat sur la responsabilité des réseaux

L’affaire n’est pas seulement un dossier de sécurité. Elle met à nu une tension ancienne du secteur : défendre des infrastructures sans portier, puis réclamer un portier dès qu’un vol devient trop visible. Bitget a tout intérêt à poursuivre les auteurs et à récupérer les fonds. Personne ne le conteste. Le problème commence lorsque la pression se déplace vers un protocole de swaps interchaînes, comme s’il était le seul maillon capable d’agir, alors que l’argent a déjà circulé ailleurs.

Selon le récit de l’exchange, l’attaquant a exploité une faille dans un produit de sécurité tiers, obtenu des identifiants internes et déclenché des ordres de retrait frauduleux. Les clés privées et les cold wallets n’auraient pas été compromis. Autrement dit, le coffre profond n’aurait pas cédé. C’est le circuit de validation des retraits qui aurait été contourné. Une fois dehors, les actifs n’ont pas disparu dans un trou noir. Ils ont laissé une trace publique, morceau par morceau, d’une chaîne à l’autre.

En bref. Un vol massif, des fonds qui voyagent, une demande de blocage ciblée, et une question que le secteur évite souvent : où s’arrête le devoir d’une infrastructure ouverte ?

Ce que l’on sait du parcours des fonds

Les investigateurs ont suivi des adresses contrôlées par l’attaquant sur huit réseaux, et ce en quelques heures. Vingt-huit adresses ont été cartographiées. Une partie des fonds a circulé via TRON, Ethereum et THORChain avant d’aboutir en bitcoin. Une fraction, de l’ordre de quatre bitcoins, a ensuite été associée à une transaction CoinJoin de type Wasabi. À ce stade, le lien entre entrées et sorties devient plus flou. Avant cela, le passage par THORChain n’avait pas effacé la piste.

Le schéma est classique et pourtant précieux. Un échange centralisé est attaqué. Les tokens sortent. Ils sont convertis, pontés, swapés. Ils changent de forme pour sembler plus anonymes ou plus liquides. Bitcoin reste souvent la destination privilégiée, parce que sa liquidité est profonde et que sa culture de non-intervention est ancienne. Ethereum et BNB Chain, eux, ont servi de relais. THORChain a servi de carrefour. Chacun de ces maillons a traité des transactions. Seul l’un d’entre eux s’est vu sommée de « refuser le service ».

Gracy Chen, à la tête de Bitget, a demandé à THORChain de ne plus servir les adresses identifiées. La réponse du réseau a renvoyé la balle vers Bitcoin, Ethereum et BNB Chain. Quelle responsabilité portent ces chaînes lorsque les mêmes actifs les traversent ? La formule est sèche. Elle est aussi cohérente. Si traiter une transaction équivaut à cautionner un vol, alors presque toute l’infrastructure touchée devient complice. Si ce n’est pas le cas, il faut expliquer pourquoi un protocole de liquidité devrait seul acquérir un pouvoir discrétionnaire.

THORChain n’est pas une banque, ni une chaîne de base

THORChain n’est pas identique à Bitcoin. Ce n’est pas non plus un simple validateur de blocs. Le protocole fait tourner des pools de liquidité et des coffres protégés par des signatures à seuil. Des groupes d’opérateurs de nœuds indépendants autorisent les transactions sortantes. Il n’existe pas un dirigeant unique capable de geler un client comme on le ferait dans un établissement financier. Cette architecture explique à la fois sa force et sa rigidité.

Une liste noire durable, appliquée à l’échelle du protocole, n’est pas un bouton. Elle suppose des règles d’exécution, un consensus sur la preuve, et une participation suffisante d’opérateurs qui n’ont pas forcément le même intérêt, ni la même juridiction, ni la même lecture du risque. Demander ce changement, c’est demander une modification des règles de transaction, avec des effets qui dépassent largement le dossier Bitget.

Une infrastructure permissionless n’est pas un service client. Dès qu’on lui demande de choisir qui a le droit de transiter, on change sa nature.

Le réseau dispose toutefois de leviers d’urgence. Il décrit des haltes de trading propres à une chaîne, des haltes de signature, et des arrêts de trading à l’échelle du réseau. Un arrêt global interrompt les swaps sur toutes les chaînes connectées. Les utilisateurs légitimes sont touchés. Les frais générés par l’activité s’arrêtent. Une halte plus étroite reste collective : elle frappe tous ceux qui utilisent la chaîne concernée, pas seulement l’attaquant.

Utiliser ces pouvoirs chaque fois que des fonds volés ailleurs arrivent dans les pools reviendrait à leur donner une vocation nouvelle. Ce n’est pas absurde. Ce n’est pas non plus anodin. Il faudrait alors préciser qui déclenche la procédure, sur quelle preuve, pour quelle durée, et selon quels critères on redémarre. Sans cela, l’outil d’urgence devient une police de circulation permanente.

Bloquer une route ne ferme pas le labyrinthe

Après le compromis, une dizaine de services ont été identifiés dans le parcours des fonds. On y trouve des agrégateurs, des ponts, des protocoles de transfert, des places de swap. Uniswap, des passerelles liées à des portefeuilles populaires, LI.FI, Across, Stargate, deBridge, Relay, Mayan, Celer, PancakeSwap, le protocole de transfert interchaînes de Circle. Ces routes n’étaient pas la source du vol. Elles ont servi après coup.

Fermer une seule voie peut retarder un attaquant. Cela peut augmenter son coût. Cela ne lui retire pas le contrôle des fonds déjà ailleurs. Cela ne garantit pas non plus la récupération. Une surveillance permanente poserait ensuite des questions très concrètes. Qui tient la liste ? Quel niveau de preuve suffit ? Comment corrige-t-on une erreur ? Qui indemnisera l’utilisateur légitime dont l’adresse a été confondue avec celle d’un voleur ?

Acteur Rôle observé Pouvoir réel de gel
Exchange centralisé Point de départ du vol Fort sur ses propres comptes
Chaîne de base Transport des transactions Quasi nul sans fork politique
Protocole de swap Conversion interchaînes Possible mais collectif et coûteux
Outils de mixage Opacification tardive Faible, piste parfois brisée

Le tableau ci-dessus n’est pas une leçon de morale. C’est une carte des leviers. On récupère plus facilement ce que l’on contrôle encore. On trace plus facilement ce qui reste public. On intervient plus difficilement là où personne n’a le droit de dire non. Confondre ces trois niveaux produit des exigences spectaculaires et des résultats médiocres.

La transparence on-chain, arme plus fiable que le geste héroïque

Dans cette affaire, le registre public a déjà fait une partie du travail. Les adresses ont été reliées. Les sauts interchaînes ont été documentés. Le passage par THORChain n’a pas lavé l’historique. Au contraire, les données ouvertes ont permis de suivre le flux sans demander l’accès à un grand livre privé. C’est précisément l’argument que les défenseurs des réseaux ouverts répètent depuis des années, parfois de manière trop théorique. Ici, il devient concret.

La phase CoinJoin complique ensuite l’analyse. Ce n’est pas une surprise. Les outils de mélange existent pour brouiller les correspondances. Ils n’effacent pas tout, mais ils allongent le temps d’enquête et réduisent la certitude. D’où l’intérêt d’agir tôt, par le suivi, le partage d’indicateurs et la coopération entre équipes qui savent lire une chaîne, plutôt que par une dramaturgie du « stoppez tout ».

Une division pratique des rôles se dessine. Les infrastructures indépendantes transportent. Les registres publics documentent. L’intervention ciblée a du sens là où les actifs restent sous contrôle, par exemple chez un intermédiaire qui peut geler un compte, refuser un retrait, ou bloquer une conversion qu’il opère lui-même. Juger la coopération à l’aune de la qualité du traçage, de la vitesse d’identification et de l’argent réellement récupéré est plus utile que de compter les communiqués indignés.

Pourquoi le double standard s’installe si facilement

Le secteur a passé une décennie à expliquer qu’un mineur n’est pas un banquier, qu’un validateur n’est pas un officier de conformité, qu’un nœud n’a pas à connaître l’intention d’une transaction. Cette doctrine n’est pas un caprice. Elle protège l’idée qu’un réseau ouvert reste ouvert même quand l’usage déplaît. Elle protège aussi les opérateurs contre une responsabilité infinie : s’ils doivent filtrer le vol, devront-ils filtrer demain le contenu politique, le paiement contesté, le transfert vers une juridiction mal vue ?

Après un gros vol, cette doctrine vacille. La victime est réelle. Les montants sont énormes. La pression médiatique et interne monte. On cherche un levier visible. Un protocole de swap, parce qu’il est plus petit qu’une chaîne de base et plus identifiable qu’un ensemble de mineurs, devient une cible commode. On lui demande ce que l’on n’oserait pas demander à Bitcoin, par peur du précédent et de l’échec politique.

Ce n’est pas forcément de la mauvaise foi. C’est souvent de l’urgence mal canalisée. Mais l’urgence fabrique des précédents. Si THORChain accepte de devenir un filtre au cas par cas, d’autres victimes viendront. D’autres listes apparaîtront. D’autres erreurs aussi. Le réseau basculera, lentement, vers un modèle de conformité externalisée, sans avoir les outils juridiques d’une banque ni la légitimité d’un régulateur.

Ce que les utilisateurs paieraient vraiment

Un arrêt de trading n’est pas une opération chirurgicale. Il interrompt des swaps légitimes, des arbitrages, des couvertures, des conversions de trésorerie. Des market makers retirent de la liquidité. Les écarts de prix s’élargissent. Des utilisateurs sans aucun lien avec Bitget découvrent que « leur » route est fermée parce qu’un autre acteur, ailleurs, a été piraté. Le coût est diffus. Il est donc sous-estimé.

Il y a aussi le coût de la gouvernance. Chaque exception crée une jurisprudence interne. Les opérateurs de nœuds doivent décider s’ils adoptent une règle nouvelle. S’ils refusent, le réseau se fragmente. S’ils acceptent trop vite, ils signalent qu’une pression externe suffit à modifier le traitement des transactions. Dans les deux cas, la prévisibilité diminue. Or la prévisibilité est précisément ce que recherchent les fournisseurs de liquidité.

Enfin, il y a le coût symbolique. Un écosystème qui promet l’absence de portier, puis installe un portier dès que l’affaire est assez grave, enseigne aux attaquants une leçon simple : visez les protocoles assez visibles pour être sommés d’agir, et assez fragiles politiquement pour céder. Les routes moins exposées resteront ouvertes. Le labyrinthe se réorganisera.

Une ligne plus nette entre contrôle, traçage et recouvrement

Bitget mérite d’être soutenu dans la poursuite des fonds. Cela peut passer par le partage d’adresses, la coordination avec des équipes d’analyse on-chain, le gel chez les intermédiaires qui en ont encore le pouvoir, et, le cas échéant, des actions judiciaires là où des contreparties identifiables existent. Cela peut aussi passer par une communication précise sur la faille tierce, afin que d’autres plateformes corrigent le même type de dépendance.

En revanche, transformer un réseau ouvert en guichet discrétionnaire n’est ni durable ni très efficace. La question n’est pas de savoir si le vol est grave. Il l’est. La question est de savoir combien d’utilisateurs innocents on est prêt à faire payer pour un geste dont l’effet sur la récupération reste incertain. Une industrie qui place la décentralisation au centre de son récit doit pouvoir dire où elle trace la ligne, avant le prochain incident, pas seulement pendant.

Le dossier Bitget restera comme un test. Pas seulement de sécurité opérationnelle. Un test de cohérence. Soit le secteur assume que certaines couches ne filtrent pas, et il mise sur le traçage public et l’intervention là où le contrôle existe encore. Soit il accepte que chaque protocole de liquidité devienne un filtre, et il doit alors écrire les règles, les preuves, les recours et les responsabilités. Le flou actuel arrange tout le monde jusqu’au jour où il n’arrange plus personne.

Les fonds volés continueront de bouger. D’autres ponts seront utilisés. D’autres listes circuleront. Ce qui manquera, si rien n’est clarifié, ce n’est pas l’indignation. C’est une doctrine stable, assez honnête pour s’appliquer autant à une chaîne de base qu’à un protocole de swap, et assez réaliste pour distinguer ce qui récupère de l’argent de ce qui ne fait que déplacer le problème.

Le contexte plus large des vols et des routes interchaînes

Les grands vols d’exchanges suivent désormais un scénario presque industriel. Compromission d’un outil, d’un processus ou d’un accès privilégié. Sortie rapide vers plusieurs chaînes. Fragmentation. Conversion vers des actifs plus liquides. Tentative d’opacification. Chaque étape a ses spécialistes, ses outils, ses délais. Les équipes de renseignement on-chain ont appris à lire ces chorégraphies. Les protocoles, eux, n’ont pas tous appris à dire clairement ce qu’ils feront, et surtout ce qu’ils ne feront pas.

Les ponts et les agrégateurs occupent une place particulière. Ils sont assez décentralisés pour refuser le rôle de banque, assez identifiables pour recevoir des injonctions informelles. Cette zone grise attire la pression. Elle attire aussi les flux douteux, précisément parce qu’elle relie des univers différents. Tant que cette zone n’aura pas de doctrine publique, chaque affaire reproduira le même face-à-face : une victime qui veut un geste, un protocole qui ne veut pas devenir un précédent.

Il existe des cas où un service a interrompu un flux suspect. Ces interventions ponctuelles sont parfois efficaces à court terme. Elles ne règlent pas la question de fond. Elles montrent seulement qu’un acteur donné, à un moment donné, a jugé le coût politique d’un refus plus élevé que le coût technique d’un arrêt. Ce calcul n’est pas une politique. C’est une météo.

Ce que les plateformes peuvent encore améliorer

Le récit de Bitget insiste sur un produit de sécurité tiers. Si cette description est exacte, le chantier prioritaire n’est pas seulement la chasse aux adresses. C’est la cartographie des dépendances. Combien d’exchanges s’appuient sur des outils dont la compromission équivaut à un droit de signature opérationnel ? Combien séparent vraiment l’authentification interne de l’autorisation des retraits ? Combien testent le scénario « identifiants valides, intention frauduleuse » avec la même rigueur que le scénario « clé froide volée » ?

Les utilisateurs, de leur côté, retiennent souvent une leçon trop simple : « l’exchange a été hacké ». La leçon plus utile est institutionnelle. Un intermédiaire concentre le risque. Il peut aussi concentrer la réparation, via des réserves, des assurances, des plans de compensation. Un réseau ouvert ne peut pas jouer ce rôle sans cesser d’être ouvert. Mélanger les deux fonctions produit des attentes impossibles.

La restitution aux clients de Bitget, si elle intervient, relèvera donc d’abord de la capacité de la plateforme à absorber le choc. Le traçage aidera éventuellement à récupérer une fraction. Le blocage d’une seule route n’y suffira pas. Présenter le contraire, c’est promettre une solution de couche 1 avec un outil de couche intermédiaire.

Une doctrine possible, même imparfaite

On peut formuler une ligne de conduite sans prétendre qu’elle résout tout. Premièrement, les chaînes de base ne filtrent pas les transactions sur la seule base d’une allégation de vol. Deuxièmement, les protocoles de liquidité publient à l’avance leurs leviers d’urgence, leur seuil de preuve et la durée maximale d’une halte. Troisièmement, les intermédiaires identifiables gèlent ce qu’ils contrôlent encore. Quatrièmement, les données publiques sont traitées comme un bien commun d’enquête, pas comme un aveu de complicité.

Cette doctrine déplaira à ceux qui veulent un geste immédiat et total. Elle déplaira aussi à ceux qui refusent toute discussion sur les haltes d’urgence. Elle a pourtant l’avantage de dire où le coût est supporté. Elle évite de faire peser sur des nœuds indépendants une mission de police mondiale. Elle évite aussi de laisser les victimes sans aucun levier là où un levier existe vraiment.

Le vol de Bitget n’invente pas ces dilemmes. Il les rend seulement plus chers. 387,5 millions de dollars, ce n’est plus une anecdote de forum. C’est un montant qui force les institutions, les équipes de sécurité et les communautés de protocoles à cesser de parler par slogans. Soit l’on assume le caractère permissionless jusqu’au bout, soit l’on construit des exceptions écrites. Le mélange des deux, improvisé sous pression, est la plus mauvaise des options.

Au bout du compte, la question posée à THORChain n’était pas seulement technique. Elle était politique au sens le plus concret du terme : qui a le droit de dire non, au nom de qui, et jusqu’où. Bitcoin, Ethereum et BNB Chain ont déjà répondu, par leur conception même. Les protocoles de swap devront répondre à leur tour, noir sur blanc, avant que le prochain flux volé ne les force à improviser en public.

Passionné et dévoué, j'explore sans cesse les nouvelles frontières de l'information et de la technologie. Pour explorer les options de sponsoring, contactez-nous.