Bitget enquête sur un possible lien nord-coréen dans une brèche de 351,6 millions de dollars ; les retraits restent suspendus
Points clés
- •Bitget estime que la brèche a affecté 351,6 millions de dollars d'actifs, un chiffre interne bien supérieur aux quelque 170 millions de dollars de transferts initialement observés on-chain.
- •L'plateforme indique qu'une fuite de clé privée a été écartée : l'attaquant a plutôt compromis un système backend critique et l'a utilisé pour falsifier des données de transaction acceptées par le processus d'autorisation.
- •Les retraits sont suspendus pendant la remédiation et le renforcement de la sécurité, mais les dépôts et le trading restent disponibles et les soldes clients sont signalés exacts.
- •Les portefeuilles froids n'ont pas été touchés, et Bitget affirme que la perte est couverte par son Fonds de Protection des Utilisateurs, qui détient plus de 464 millions de dollars.
- •La PDG Gracy Chen a déclaré que certaines adresses IP liées à l'attaque correspondaient à des schémas d'utilisation de VPN associés à une organisation de hackers nord-coréenne, tout en soulignant que cette attribution reste préliminaire.

La plateforme d'échange de cryptomonnaies Bitget a confirmé que des transferts depuis des portefeuilles liés à la plateforme étaient non autorisés, aggravant un incident de sécurité qui s'était d'abord manifesté par des mouvements on-chain suspects. L'entreprise estime les actifs affectés à 351,6 millions de dollars, indique qu'une fuite de clé privée a été écartée et a suspendu les retraits le temps de finaliser la remédiation et le renforcement de la sécurité. Les enquêteurs examinent si l'attaque remonte à une organisation de hackers nord-coréenne, même si cette évaluation reste préliminaire.
Comment l'histoire de Bitget a changé du jour au lendemain
Coindoo avait signalé pour la première fois les mouvements de portefeuilles inhabituels dans un précédent rapport, lorsque des fonds provenant de portefeuilles liés à Bitget avaient été observés en train de se déplacer vers une nouvelle adresse et d'être échangés on-chain. Bitget a depuis confirmé que ces transferts étaient non autorisés.
Les deux montants en dollars ne doivent pas être lus comme des estimations concurrentes d'une même réalité. Le chiffre de 170 millions de dollars provenait du flux on-chain visible initialement. Le chiffre ultérieur de 351,6 millions de dollars correspond à l'estimation interne de l'plateforme concernant les actifs affectés par la brèche.
Bitget n'a pas publié de rapprochement portefeuille par portefeuille expliquant cette différence. Ce qui est clair, c'est que la première alerte n'a capté qu'une partie d'un incident plus vaste que l'plateforme a ensuite confirmé depuis ses propres systèmes.
L'indice nord-coréen n'est pas une attribution définitive
Lors d'un point de sécurité en direct, la PDG de Bitget, Gracy Chen, a déclaré que certaines adresses IP associées à l'attaque correspondaient à des schémas d'utilisation de VPN liés à une organisation de hackers nord-coréenne. Elle a également indiqué l'activité ressemblait à des attaques précédentes attribuées à des opérateurs nord-coréens, selon le rapport de ChainCatcher.
Il s'agit d'une piste préliminaire, non d'une attribution achevée. Les sociétés d'analyse blockchain et les rapports des Nations Unies ont relié des groupes de hackers nord-coréens à certains des plus grands vols de cryptomonnaies jamais enregistrés, notamment des brèches d'plateformes et des exploitations de ponts cross-chain totalisant des milliards de dollars. Les attributions confirmées dans les affaires passées ont généralement fait suite à des mois de travail forensic. Bitget n'a nommé aucun groupe ni publié les preuves forenses à l'appui de cette évaluation. La position actuelle de l'entreprise est que l'implication nord-coréenne ne peut être écartée tant que les enquêteurs poursuivent la traçabilité de l'intrusion.
L'attaque n'a pas nécessité de clé privée volée
L'explication de Bitget change la question technique autour de la brèche. Dans une mise à jour du 25 septembre, Chen a indiqué que l'attaquant avait compromis un système backend critique de l'infrastructure de portefeuilles de l'plateforme. Bitget précise que ce système a ensuite été utilisé pour créer des données de transfert falsifiées qui ont atteint son processus d'autorisation et permis de déplacer des fonds.
Here is what we can confirm at this stage:
On the attack: Our security team has made initial progress in tracing the source. The attacker compromised a critical backend system within our wallet infrastructure, used it to spoof transaction data, and triggered our authorization…
— Gracy Chen @Bitget (@GracyBitget) September 25, 2026
L'plateforme indique qu'une fuite de clé privée a été écartée. Elle affirme également avoir maîtrisé l'incident et qu'aucun transfert non autorisé supplémentaire n'est possible.
Cela ne rend pas la brèche moins grave. Cela déplace l'attention de la conservation des clés vers les systèmes qui l'entourent. Cette distinction importe pour toute l'industrie : les défenses telles que le stockage à froid et les dispositifs multi-signatures sont conçues pour empêcher le vol de clés, non pour valider les données de transaction qu'un système interne injecte dans un flux d'approbation. Si le récit de Bitget est confirmé, l'attaquant n'avait pas besoin de posséder une clé de portefeuille ; il lui fallait un accès à une infrastructure capable de produire des informations de transfert que le processus d'approbation accepterait.
Le rapport d'incident complet importe donc davantage que le premier indice nord-coréen. Il devra expliquer comment des données manipulées sont entrées dans le flux d'autorisation, quels contrôles ont échoué à les bloquer et ce qui a changé avant la reprise des retraits.
Un fonds de protection peut couvrir les pertes, pas rétablir l'accès
Bitget indique que ses portefeuilles froids n'ont pas été affectés et que la perte de 351,6 millions de dollars entre dans le cadre de couverture de son Fonds de Protection des Utilisateurs, qui détiendrait plus de 464 millions de dollars. L'plateforme précise également que les soldes des comptes clients restent exacts. Les fonds de réserve de ce type sont devenus un filet de sécurité standard parmi les grandes plateformes, à l'image du SAFU de Binance et du fonds de protection d'OKX, qui fonctionnent des principes similaires.
C'est la distinction pratique pour les utilisateurs. Le fonds de protection répond à la question de savoir si Bitget peut absorber la perte financière. Il ne rétablit pas, en soi, la confiance dans le fait que les systèmes de portefeuilles sont prêts pour des retraits normaux.
Les dépôts et le trading restent disponibles, selon l'avis de sécurité officiel de Bitget. Les retraits restent suspendus pendant que l'plateforme travaille à la remédiation et au renforcement de la sécurité. Chen a déclaré que Bitget n'annoncerait un calendrier de reprise qu'une fois en mesure de communiquer un délai confirmé.
La question restante se trouve dans les systèmes de Bitget
La première alerte de 170 millions de dollars posait la question de la réalité des mouvements de portefeuilles suspects. Bitget a désormais répondu à cette partie : les transferts étaient non autorisés et l'exposition totale était bien plus élevée.
La question la plus difficile demeure. Si les clés privées n'ont pas été volées, comment un système backend compromis a-t-il pu générer des données de transfert que le processus d'autorisation de Bitget a acceptées ?
C'est cette réponse — et non une nouvelle estimation révisée des pertes — qui montrera si l'plateforme a remédié à la faiblesse ayant permis la brèche en premier lieu.
Cet article est fourni à titre informatif uniquement et ne constitue pas un conseil financier ou d'investissement. Les attributions et les conclusions techniques peuvent évoluer à mesure que Bitget et des enquêteurs indépendants publieront de nouvelles preuves.