ActualitésCryptoBitget confirme un piratage de 351,6 millions de dollars touchant ses hot wallets et warm wallets et soupçonne un groupe nord-coréen

Bitget confirme un piratage de 351,6 millions de dollars touchant ses hot wallets et warm wallets et soupçonne un groupe nord-coréen

Auteur: Crypto Valley Journal·

Points clés

  • •Bitget a confirmé un piratage ayant drainé 351,6 millions de dollars d'une partie de ses hot wallets et warm wallets connectés à Internet, avec des pertes réparties sur sept blockchains et la plus grande perte sur une seule chaîne sur le XRP Ledger.
  • •L'attaquant a manipulé un système backend afin de falsifier des données de transfert ayant franchi le processus standard d'autorisation de Bitget, et la plateforme exclut le vol de clés privées.
  • •Bitget suspecte un groupe de pirates nord-coréen sur la base d'adresses IP et de parallèles dans le schéma d'attaque avec des incidents antérieurs, mais cette attribution reste non confirmée par une agence gouvernementale ou une société de sécurité.
  • •Les retraits sont suspendus sans date de reprise fixée, tandis que les dépôts et les échanges se poursuivent, et le fonds de protection des utilisateurs de Bitget, doté de plus de 464 millions de dollars, couvrirait l'intégralité de la perte.
  • •Certaines fondations de chaînes concernées ont gelé les adresses de l'attaquant, et un portefeuille lié au vol a échangé environ 19,67 millions de dollars en USDT0 contre 7 111 ETH avec une prime d'environ 5 % afin de réduire le risque de gel.
Bitget confirme un piratage de 351,6 millions de dollars touchant ses hot wallets et warm wallets et soupçonne un groupe nord-coréen

La plateforme d'échange de cryptomonnaies Bitget a confirmé un piratage de 351,6 millions de dollars ayant affecté une partie de ses hot wallets et warm wallets. L'entreprise suspecte un groupe de pirates informatiques nord-coréen derrière l'attaque et a suspendu les retraits jusqu'à nouvel ordre.

Ce qui s'est passé

Bitget est une plateforme d'échange sur laquelle les clients déposent des fonds, les négocient et retirent leurs actifs vers leurs propres adresses. La plateforme répartit ses avoirs sur trois niveaux : les hot wallets, connectées en permanence, gèrent les opérations quotidiennes, les warm wallets servent de tampon et les cold wallets ne sont pas connectées à Internet. Par conséquent, plus un niveau est proche des opérations quotidiennes, plus sa surface d'attaque est grande.

Le 24 septembre 2026 à 18 h 31 UTC, les systèmes de sécurité de Bitget ont signalé des flux sortants non autorisés depuis les deux niveaux connectés. Quelques heures plus tard, la PDG Gracy Chen a confirmé l'incident dans une publication sur X. Les analystes on-chain ont d'abord estimé le flux sortant à 180 millions de dollars, mais le total confirmé s'est élevé à environ le double. Les pertes s'étendent sur sept chaînes : Ethereum, le XRP Ledger, Arbitrum, Avalanche, Optimism, BNB Smart Chain et Base.

Manipulation du backend plutôt que clés volées

Chen avait initialement refusé de spéculer sur le vecteur d'attaque avant la fin de l'enquête, mais la chronologie des événements devient désormais plus claire. L'attaquant a accédé à un système backend critique de l'infrastructure des portefeuilles. Là, il a falsifié des données de transfert et a ainsi obtenu que le processus d'autorisation habituel de Bitget approuve les flux sortants. La plateforme exclut le vol de clés privées.

Cette distinction est essentielle pour évaluer le cas. Avec une clé volée, un attaquant peut signer directement les transferts. Dans le cas de Bitget, en revanche, la signature est restée entre les mains de la plateforme, et l'approbation est donc passée par les contrôles habituels — seules les données sous-jacentes provenaient de l'attaquant. En conséquence, même une conservation de clés bien sécurisée n'offre aucune protection lorsque le système en amont fournit de fausses données de transfert. Pour les clients institutionnels en particulier, la révision des processus d'approbation internes revêt désormais davantage d'importance.

Étendue des pertes

Selon la plateforme, les cold wallets de Bitget restent intactes et sécurisées, et l'attaque n'a touché qu'une partie du niveau chaud et tiède. Les actifs concernés incluent ETH, XRP, USDT, USDC, AVAX et BNB. Une plateforme prenant en charge de nombreuses chaînes doit conserver des avoirs connectés sur chacune d'elles pour les retraits, ce qui augmente le nombre de points d'attaque. Bitget a déclaré sa plus grande perte sur une seule chaîne sur le XRP Ledger. De plus, les émetteurs des stablecoins USDT et USDC peuvent geler les soldes concernés.

De 170 millions à 351,6 millions de dollars

Les premiers rapports évoquaient plus de 170 millions de dollars transférés depuis les portefeuilles de Bitget vers une adresse non identifiée. Ces premières analyses on-chain ne couvraient d'abord que certaines des chaînes concernées ; l'analyse cross-chain complète a finalement abouti au chiffre de 351,6 millions de dollars confirmé par Chen. Il n'y a donc pas de contradiction entre les deux chiffres.

Parallèlement, l'attaquant a tenté de protéger son butin d'un gel. Un portefeuille nouvellement créé, portant le préfixe d'adresse « 0xe410 », a échangé environ 19,67 millions de dollars en USDT0 — une variante cross-chain de l'USDT de Tether — contre 7 111 ETH. L'échange n'a pris que quelques minutes, et le portefeuille a accepté une prime d'environ 5 % au-dessus du prix du marché — un peu moins d'un million de dollars. La vitesse a apparemment primé sur le prix : contrairement aux stablecoins, un solde en ETH ne peut pas être gelé après coup.

Le plan n'a toutefois pas fonctionné complètement. Dans son rapport provisoire après douze heures, la plateforme a indiqué que certaines fondations de chaînes concernées avaient gelé les adresses de l'attaquant. Les fondations de chaînes sont les organisations derrière les réseaux individuels, et certaines peuvent bloquer des adresses sur leur chaîne. Bitget ne nomme ni les chaînes ni les montants en jeu, de sorte que personne ne peut dire quelle part des 351,6 millions dollars reste réellement bloquée.

Gel des retraits et les réserves derrière

Pour les clients, c'est le gel des retraits en vigueur depuis l'incident qui pèse le plus lourd pour l'instant. Les dépôts et les échanges, en revanche, se poursuivent normalement. Bitget n'a pas donné de date fixe pour la reprise des retraits ; l'entreprise ne souhaite communiquer d'échéances qu'une fois en mesure de les garantir. Les clients peuvent donc négocier leurs soldes sur la plateforme, mais ne peuvent pas les transférer vers leur propre portefeuille ou une autre plateforme.

Sur le plan financier, la plateforme se considère couverte. Le fonds de protection des utilisateurs de Bitget est une réserve destinée aux pertes des clients. Selon l'entreprise, il détient plus de 464 millions de dollars et couvre l'intégralité de la perte — sur le papier, le fonds à lui seul dépasse la perte de plus de 110 millions de dollars. Par ailleurs, Bitget évalue ses propres actifs à plus d'un milliard de dollars. La couverture du fonds ne rétablit toutefois pas en soi l'accès aux soldes des clients — cela dépend toujours de la reprise des retraits, pour laquelle aucune date n'a été fixée.

« Bitget a traversé plusieurs cycles de marché. Nous ne fuirons pas nos responsabilités. Nous rendrons compte de chaque dollar et de chaque décision avec une transparence totale », a déclaré Gracy Chen, PDG de Bitget.

Un rapport d'incident complet avec une analyse des causes profondes devrait apporter plus de clarté. Bitget s'est engagée à le publier au plus tard 24 heures après sa première communication de sécurité, et seul ce rapport devrait expliquer comment l'attaquant a pu accéder au système backend. Les détails de la chronologie à ce jour proviennent des publications de Chen sur X et du rapport provisoire après douze heures.

Parallèles avec Bybit et Ronin

Bitget fonde sa suspicion envers la Corée du Nord sur deux indices. Les enquêteurs ont identifié des adresses IP liées à des services VPN déjà utilisés par des pirates nord-coréens. En outre, le schéma d'attaque ressemble à des opérations antérieures liées à la Corée du Nord. Néanmoins, il s'agit d'une évaluation préliminaire de l'entreprise ; ni une agence gouvernementale ni une société de sécurité on-chain n'a confirmé cette attribution à ce jour.

À titre de comparaison, le piratage de Bybit de février 2025 est solidement documenté. Environ 1,5 milliard de dollars ont été dérobés lors de cette attaque, soit plus de quatre fois la perte de Bitget. Le FBI et son centre de signalement IC3 ont attribué le piratage debit à la Corée du Nord, et les deux suivent l'activité sous le nom de « TraderTraitor ». Des avis américains antérieurs et des chercheurs en sécurité relient cette étiquette au groupe Lazarus. Le point d'entrée était une attaque de la chaîne d'approvisionnement contre la plateforme multisig Safe{Wallet} : à l'aide d'un logiciel manipulé, les attaquants ont obtenu des signataires légitimes l'approbation des flux sortants, ce qui se rapproche le plus du cas Bitget. Bitget avait soutenu Bybit à l'époque, et désormais le PDG de Bybit, Ben Zhou, a offert son aide en retour. Zhou met également à jour la plateforme LazarBounty pour traquer les fonds du piratage de Bitget.

Ronin offre un autre précédent en matière d'attribution à la Corée du Nord : en mars 2022, des attaquants ont siphonné environ 625 millions de dollars du Ronin Bridge, qui relie le jeu Axie Infinity à Ethereum, et le Trésor américain avait également attribué ce vol au groupe Lazarus.

Cet article est fondé sur les informations rapportées par Crypto Valley Journal.