ActualitésCryptoBitget confirme un piratage de 351,6 millions de dollars de portefeuilles chauds touchant Ethereum (ETH)

Bitget confirme un piratage de 351,6 millions de dollars de portefeuilles chauds touchant Ethereum (ETH)

Auteur: Coinotag·

Points clés

  • •Bitget a subi une perte estimée à 351,6 millions de dollars après qu'un intrus a pénétré le backend de son service de portefeuilles, forgé des informations de transfert et déclenché la signature d'approbation pour vider des portefeuilles chauds de ETH, USDT, USDC, BNB et AVAX.
  • •Les clés privées de la plateforme n'ont pas été compromises, ses portefeuilles froids sont restés intacts et le confinement est terminé, selon les constatations préliminaires publiées par la PDG Gracy Chen.
  • •L'intégralité des pertes relève du fonds de protection des utilisateurs de Bitget, qui détient plus de 464 millions de dollars, tandis que les retraits restent suspendus sans calendrier de reprise annoncé.
  • •Circle et Tether ont mis sur liste noire une adresse de l'exploitant, gelant environ 318 000 dollars de stablecoins, mais d'autres portefeuilles de l'attaquant détiennent encore plus de 63 000 ETH qu'aucun émetteur ne peut geler.
  • • adresses IP tracées pourraient être associées à un groupe lié à la Corée du Nord, bien que Bitget ait souligné que cette attribution n'a pas été définitivement établie.
Bitget confirme un piratage de 351,6 millions de dollars de portefeuilles chauds touchant Ethereum (ETH)

Bitget, l'une des plus grandes plateformes d'échange de cryptomonnaies au monde, a perdu plus de 350 millions de dollars après que des attaquants ont percé ses portefeuilles chauds — les portefeuilles connectés à Internet qu'une plateforme maintient en ligne pour traiter les retraits et les règlements, et cible première habituelle des piratages d'échanges. Les compromissions de portefeuilles chauds ont été un point d'entrée récurrent dans les pertes d'échanges, avec des incidents passés chez Coincheck au Japon en 2018 et Binance en 2019, tous deux imputés à des portefeuilles en ligne.

Les outils de surveillance on-chain ont signalé les premiers mouvements anormaux aux premières heures du 25 septembre, montrant plus de 180 millions de dollars d'actifs quittant des adresses contrôlées par la plateforme vers des portefeuilles sans propriétaire identifié. Le total cumulé des sorties tracées a ensuite dépassé 351 millions de dollars, la brèche ayant été détectée pour la première fois par une analyse on-chain externe plutôt que par la surveillance interne de l'échange.

Les avoirs volés comprenaient de l'Ethereum (ETH), les stablecoins USDC et USDT, ainsi que du BNB et de l'AVAX. Selon les données on-chain, les attaquants ont converti ces actifs à des prix bien inférieurs aux taux du marché — une démonstration extrême de glissement — avant de transférer le produit vers d'autres blockchains via des protocoles de pont, compliquant les efforts de récupération. Des signalements d'échecs de retraits par des utilisateurs ont suivi dans les minutes ayant suivi les sorties suspectes.

La PDG de Bitget, Gracy Chen, a publiquement confirmé l'incident jeudi et a estimé les dégâts à environ 351,6 millions de dollars. Elle a souligné que les fonds des clients sont en sécurité et que l'intégralité des pertes relève de la couverture du fonds de protection des utilisateurs de la plateforme, qui détient actuellement de 464 millions de dollars — de quoi absorber entièrement la brèche. Bitget a interrompu les retraits immédiatement après la détection de l'attaque et a indiqué que les services ne reprendront qu'après un examen de sécurité complet. Chen a également révélé que des adresses IP tracées durant l'enquête pourraient être associées à un groupe lié à la Corée du Nord, tout en soulignant que ce lien n'a pas été définitivement établi. Les groupes de piratage liés à la Corée du Nord sont tenus pour responsables par les enquêteurs des Nations Unies et les entreprises d'analyse blockchain de vols de cryptomonnaies représentant des milliards de dollars ces dernières années, un bilan qui fait de l'attribution une question centrale dans toute brèche de cette ampleur.

Backend compromis, clés privées intactes

Le suivi officiel de Bitget publié le 25 septembre a précisé la cause profonde. Selon les constatations préliminaires de l'équipe de sécurité publiées par Chen sur son compte X, l'intrus a pénétré le système backend central du service de portefeuilles de la plateforme, a forgé des informations de transfert et a déclenché la procédure de signature d'approbation pour pousser des fonds vers des adresses externes — des instructions qui ressemblaient aux types d'ordres de transfert normaux de la plateforme.

Fait crucial, aucun élément n'indique que les clés privées du portefeuille ont été compromises. Chen a déclaré qu'une fuite de clés avait été écartée, « ce qui signifie qu'un scénario de risque plus grave a été éliminé », et que le confinement est terminé, sans plus aucune possibilité que des fonds non autorisés quittent la plateforme. Selon l'évaluation de l'entreprise elle-même, l'architecture de portefeuilles à trois niveaux de Bitget a permis à ses portefeuilles froids de rester totalement épargnés.

La manière dont l'attaquant a pénétré le backend fait toujours l'objet d'une enquête. Bitget a indiqué qu'elle publiera un rapport technique complet dès que la méthode d'intrusion sera identifiée. L'équipe d'intervention d'urgence a agi immédiatement après l'incident, a identifié et signalé les adresses ayant reçu les fonds anormaux, et a informé les autorités judiciaires et les entreprises de sécurité on-chain travaillant sur le dossier.

Une intrusion de ce type dans un backend est plus difficile à détecter qu'une clé divulguée, car l'attaquant opère à l'intérieur d'une infrastructure en laquelle la plateforme elle-même a confiance. Les retraits restent suspendus tandis que plusieurs équipes techniques mènent en parallèle la récupération du système et le durcissement de la sécurité. Chen a refusé de s'engager sur un calendrier de reprise, indiquant que Bitget annoncera une date dès qu'elle sera confirmée et ne « promettra pas à la légère un calendrier qu'elle ne pourrait pas tenir ».

Le gel des fonds volés met l'accent sur la reprise

Un gel concret a frappé partie des fonds volés. Circle a placé sur liste noire une adresse étiquetée "Bitget Exploiter 8" sur Etherscan à 05h00 UTC vendredi, et la société de sécurité blockchain MistTrack a rapporté que Tether a ensuite également banni le portefeuille. Cette action bloque environ 318 000 dollars de stablecoins — environ 218 023 USDT et 99 990 USDC, détenus aux côtés de 170,47 ETH au 15h10 UTC — une faible fraction du butin de 351,6 millions de dollars.

La limite est structurelle : le traqueur de MistTrack montre que d'autres adresses de l'exploitant détiennent encore plus de 63 000 ETH, un actif qu'aucun émetteur ne peut geler. La réaction rapide de Circle contraste avec le piratage de Drift d'avril, d'un montant de 285 millions de dollars, lorsque environ 232 millions de dollars en USDC sont passés de Solana à Ethereum avant tout blacklistage, suscitant les critiques d'enquêteurs on-chain dont ZachXBT.

Prises ensemble, les deux déclarations présentent cette brèche comme un échec de sécurité opérationnelle plutôt que cryptographique : les clés privées sont restées intactes, mais le pipeline de signature lui-même a pu être manipulé depuis l'intérieur du backend. Le traçage on-chain des quelque 351,6 millions de dollars drainés — vérifiable transaction par transaction — déterminera combien pourra être gelé ou récupéré avant que les attaquants n'aient terminé le pontage du produit.

Le bilan officiel à ce jour attribue la perte à l'intrusion dans le backend, les détails de remédiation étant encore en attente. Les fonds de couverture tels que le fonds de 464 millions de dollars de Bitget — désormais standard sur les plateformes, de Bitget à Coinbase Global (COIN) — sont devenus une condition de survie pour les échanges. Les prochains catalyseurs à surveiller : l'annonce de la reprise des retraits et le rapport technique complet.