Bitget attribue le piratage de 351,6 millions de dollars de la plateforme à une intrusion backend et évoque un possible lien nord-coréen
Points clés
- •Les attaquants ont compromis un système backend de l'infrastructure de portefeuilles de Bitget et l'ont utilisé pour falsifier des données de transaction, déclenchant le processus d'autorisation de la plateforme elle-même, plutôt que de voler des clés privées ou de falsifier des retraits d'utilisateurs.
- •Bitget a suspendu les retraits après avoir détecté environ 351,6 millions de dollars de transferts non autorisés depuis des hot wallets le 24 septembre, tandis que les dépôts et les échanges sont restés opérationnels et que les cold wallets sont demeurés sécurisés.
- •La directrice générale Gracy Chen a déclaré que les constatations préliminaires font état de similitudes avec des groupes de pirates liés à la Corée du Nord sur la base des schémas d'utilisation de VPN, mais cette attribution n'a pas été confirmée de manière indépendante et les enquêtes avec les forces de l'ordre et les entreprises de sécurité on-chain se poursuivent.
- •Les soldes des comptes clients restent exacts et la perte estimée est couverte par le User Protection Fund de Bitget, qui détient actuellement plus de 464 millions de dollars.
- •Bitget a signalé les adresses concernées et s'est engagée à publier un rapport d'incident complet, mais n'a pas fixé de date pour la reprise des retraits dans l'attente de l'achèvement de son audit de sécurité.

La plateforme d'échange de cryptomonnaies Bitget indique que les attaquants qui ont transféré environ 351,6 millions de dollars hors de la plateforme jeudi n'ont pas volé de clés privées ni falsifié de demandes de retrait d'utilisateurs. Selon l'entreprise, l'intrus a compromis un système backend critique de son infrastructure de portefeuilles, l'a utilisé pour falsifier des données de transaction et a déclenché le processus d'autorisation de Bitget lui-même pour déplacer les fonds. Cette distinction est importante car les clés privées constituent généralement l'actif le mieux gardé d'une plateforme d'échange, tandis que les systèmes backend qui acheminent et vérifient les transactions représentent une surface d'attaque opérationnelle plus étendue.
Gracy Chen, la directrice générale de la plateforme, a révélé l'incident à 19h31 WAT le 24 septembre, indiquant que Bitget avait détecté des transferts non autorisés depuis certains de ses hot wallets. L'entreprise a ensuite suspendu les retraits, tandis que les dépôts et les échanges demeuraient opérationnels. Chen s'est exprimée sur l'incident dans une série de publications sur X (1, 2, 3).
Dans une explication complémentaire publiée vendredi, Chen a déclaré que l'attaquant avait compromis un système backend plutôt que d'obtenir les cl privées contrôlant les portefeuilles de Bitget. « Le vol de clés privées a été écarté », a déclaré Chen, selon les comptes rendus de sa déclaration.
La méthode exacte utilisée pour accéder au système backend fait toujours l'objet d'une enquête. Bitget a indiqué qu'elle prévoit de publier un rapport d'incident complet couvrant la cause profonde et les mesures correctives qu'elle entend adopter.
Les constatations préliminaires pointent vers des pirates nord-coréens
Chen a déclaré que les constatations préliminaires avaient identifié des similitudes entre l'attaque et des opérations antérieures liées à des groupes de pirates nord-coréens. Selon Chen, les enquêteurs ont trouvé des adresses IP dont l'utilisation de VPN correspondait à des choix associés à un groupe nord-coréen, et elle a indiqué que le schéma global de l'attaque semblait similaire à des opérations antérieures attribuées à des pirates nord-coréens.
Cette affirmation n'a pas été confirmée de manière indépendante, et Bitget n'a pas identifié les attaquants. La plateforme a indiqué que les enquêtes menées avec des forces de l'ordre et des entreprises de sécurité on-chain se poursuivent.
Des pirates liés à la Corée du Nord ont déjà été associés à d'importants vols de cryptomonnaies. Le FBI a attribué à la Corée du Nord le vol d'environ 1,5 milliard de dollars commis en février 2025 aux dépens de la plateforme d'échange Bybit. Ce vol est largement décrit comme le plus important vol de cryptomonnaies jamais enregistré ; la perte de Bitget, d'environ 351,6 millions de dollars, représente moins d'un quart de ce montant. Des enquêteurs des Nations unies ont précédemment rapporté que les cryptomonnaies volées avaient contribué au financement des programmes d'armement de la Corée du Nord.
Les cold wallets non touchés
Bitget a précisé que l'incident s'est limité à des parties de son infrastructure de hot wallets et de warm wallets, ses cold wallets étant restés sécurisés. Les hot wallets sont connectés à internet et sont couramment utilisés pour faciliter les transactions, tandis que les cold wallets sont conservés hors ligne afin de réduire l'exposition aux attaques en ligne.
La plateforme a indiqué que les soldes des comptes clients restent exacts et que la perte estimée est couverte par son User Protection Fund, une réserve constituée pour ce type de pertes, qui détient actuellement plus de 464 millions de dollars.
Bitget a signalé les adresses associées aux transferts et a indiqué avoir contacté des forces de l'ordre et des entreprises de sécurité on-chain dans le cadre des efforts visant à enquêter et à récupérer les actifs.
L'entreprise n'a pas communiqué de date pour la reprise des retraits. Elle a indiqué que la restauration interviendrait une fois son audit de sécurité achevé et que des mises à jour seraient fournies via ses canaux officiels. La reprise des retraits, le rapport d'incident prom et l'effort de traçage des fonds signalés sont les principaux éléments à suivre à mesure que l'enquête progresse.
La présence de Bitget au Nigeria
L'incident survient alors que Bitget s'est fortement implantée auprès des utilisateurs de cryptomonnaies au Nigeria. Bitget Wallet, le produit de portefeuille autonome distinct de la plateforme, s'était précédemment classé premier dans les catégories générale et finance de l'App Store d'Apple au Nigeria, et l'entreprise avait indiqué que sa base d'utilisateurs du Wallet au Nigeria avait augmenté de plus de 233 % en juin 2024.
Toutefois, l'entreprise a précisé que le produit Wallet fonctionne séparément de l'infrastructure d'échange touchée par l'incident de jeudi. Selon Chen, l'incident affecte les fonds détenus dans les hot wallets et warm wallets de la plateforme, tandis que le Wallet distinct n'a pas été touché. Cette séparation souligne la différence entre les actifs détenus sur une plateforme d'échange, qui dépendent de la sécurité de la plateforme elle-même, et ceux gérés directement par les utilisateurs via un produit d'autoconservation.
Bitget a détecté les transferts non autorisés à 19h31 WAT le 24 septembre et a indiqué que son équipe d'intervention d'urgence avait été activée en quelques minutes. La plateforme a promis de nouvelles informations à mesure que son enquête se poursuit.