Le piratage de Bitget grimpe à 387,5 millions de dollars : l'échange pointe vers la Corée du Nord
Points clés
- •Les attaquants ont infiltré un système backend dans l'infrastructure de portefeuilles de Bitget et falsifié des données de transaction pour tromper le processus d'autorisation de la plateforme, sans obtenir les clés privées ni falsifier de demandes de retrait d'utilisateurs.
- •Les pertes estimées sont passées d'environ 183 millions de dollars dans l'heure suivant la détection à 387,5 millions de dollars, avec environ 103 millions de XRP, d'une valeur proche de 157 millions de dollars, comme principale composante du butin.
- •Bitget affirme que les flux non autorisés ont été stoppés et que son Fonds de Protection des Utilisateurs, qui détient plus de 464 millions de dollars, couvrira l'intégralité de la perte, préservant ainsi les soldes des comptes clients.
- •La PDG Gracy Chen a déclaré que les adresses IP identifiées et les schémas on-chain correspondent à des techniques utilisées précédemment par des groupes de piratage liés à l'État nord-coréen, sans que cette attribution ne soit confirmée ; les forces de l'ordre enquêtent.
- •Bitget mène une enquête en cours avec les sociétés de sécurité Mandiant et SlowMist, a suspendu les retraits jusqu'à l'annonce d'un plan pour les utilisateurs, et promet un rapport d'incident complet avec une analyse des causes profondes une fois la remédiation terminée.

La plateforme d'échange crypto Bitget a confirmé que des pirates ont dérobé environ 387,5 millions de dollars d'actifs numériques lors d'une intrusion détectée le 24 septembre — considérée comme le plus grand vol de cryptomonnaies de l'année. Les attaquants ne se sont pas emparés des clés privées. Ils ont plutôt falsifié des données de transaction pour tromper les systèmes d'autorisation internes de la plateforme et obtenir l'approbation de transferts d'apparence banale, en puisant dans des portefeuilles hot et warm. Le butin comprend environ 103 millions de XRP, d'une valeur d'environ 157 millions de dollars. La directrice générale Gracy Chen a indiqué que les adresses IP et les schémas on-chain correspondent à des techniques utilisées précédemment par des hackers liés à l'État nord-coréen, sans que cette attribution ne soit confirmée, et Bitget précise que les forces de l'ordre mènent désormais une enquête.
Un bilan qui s'alourdit
Les systèmes de sécurité de Bitget ont détecté des transferts non autorisés quittant certains de ses portefeuilles hot à 18h31 UTC le 24 septembre. En l'espace d'environ une heure, les enquêteurs on-chain avaient déjà recensé environ 183 millions de dollars en stablecoins, Ethereum et autres actifs crypto s'écoulant de portefeuilles identifiés comme appartenant à la plateforme. Au moment où Bitget a confirmé publiquement le piratage quelques heures plus tard, les pertes totales avaient atteint 351,6 millions de dollars. L'entreprise, l'une des plus grandes plateformes du secteur, a porté ce chiffre à 387,5 millions de dollars aujourd'hui dans un communiqué publié sur X.
Chen a expliqué ce qui s'est passé lors d'une diffusion en direct et dans une série de publications sur X. « Ils n'ont pas falsifié de demandes de retrait d'utilisateurs, ni obtenu nos clés privées du portefeuille froid ni d'aucun portefeuille chaud ou tiède », a-t-elle déclaré.
Les attaquants ont plutôt infiltré un système backend au sein de l'infrastructure de portefeuilles de Bitget et l'ont utilisé pour falsifier des données de transaction, trompant ainsi le processus d'autorisation interne de la plateforme afin d'approuver des pai d'apparence routinière. En termes simples, personne n'a volé la combinaison du coffre. Quelqu'un a forgé des documents suffisamment convaincants pour que le système les valide sans poser de questions — l'équivalent numérique d'une falsification de bulletin de retrait glissé à un employé de banque qui vérifie le formulaire, pas la personne.
Cette distinction importe, car la garde des clés privées n'était pas le seul dispositif de sécurité en jeu : les systèmes qui interprètent les données de transaction et autorisent les transferts faisaient également partie du chemin menant à la perte. La future analyse des causes profondes de Bitget devrait montrer comment ces contrôles ont été contournés et quelles mesures correctives la plateforme appliquera.
Les détectives on-chain ont été les premiers
Les enquêteurs blockchain avaient des éléments de l'histoire avant même que Bitget ne confirme quoi que ce soit. Le chercheur pseudonyme DCF GOD a signalé un portefeuille fraîchement créé qui a dépensé 19,67 millions de dollars en USDT0 — une version inter-chaînes du stablecoin adossé au dollar Tether — pour acheter 7 111 ETH en six minutes, payant environ 5 % au-dessus du prix du marché via les plateformes décentralisées UniswapX et 1inch Fusion.
D'autres portefeuilles identifiés comme appartenant à Bitget ont suivi, envoyant des actifs sur au moins cinq blockchains vers des adresses contrôlées par l'attaquant. La plus grande part du butin s'est avérée être environ 103 millions de XRP, d'une valeur d'environ 157 millions de dollars.
L'enquête de Bitget, menée aux côtés des sociétés de sécurité Mandiant et SlowMist, se poursuit, a déclaré Chen dans une publication sur X :
Within 24 hours of the September 24 (UTC) incident: here is our further update as promised. Our investigation with Mandiant and SlowMist is ongoing — thorough forensic analysis takes more than 24 hours, and further findings will be shared as they become available. Three key…
— Gracy Chen @Bitget (@GracyBitget) September 25, 2026
Les soldes des clients restent intacts
Chen a indiqué que les fuites ont depuis été stoppées et qu'aucun nouveau transfert non autorisé n'est possible. Le Fonds de Protection des Utilisateurs de Bitget, qui détient plus de 464 millions de dollars, couvrira l'intégralité de la perte, a-t-elle déclaré, ce qui signifie que les soldes des comptes clients restent intacts même si les fonds dérobés, eux, ont disparu.
Les dépôts et les échanges ont continué de fonctionner tout au long de l'incident ; seuls les retraits ont été gelés par précaution. Bitget a constitué ce fonds de protection il y a des années précisément pour ce type de scénario, étant donné la fréquence malheureuse des piratages dans le secteur. En 2023, le fonds s'élevait à 300 millions de dollars, constitué spécifiquement pour couvrir les piratages et les vols afin que les utilisateurs n'aient pas à supporter la perte.
La Corée du Nord, suspecte habituelle
Quant aux aute de l'attaque, Chen a pointé du doigt Pyongyang, mais avec prudence. « Nous avons identifié des adresses IP qui correspondent aux choix de VPN d'un certain groupe nord-coréen », a-t-elle déclaré, ajoutant que « le schéma ressemble beaucoup à ce que l'équipe nord-coréenne a fait par le passé ».
Elle a également indiqué que les signatures on-chain correspondent aux techniques associées aux groupes de piratage liés à l'État nord-coréen, tout en soulignant que l'identité de l'attaquant n'a pas été confirmée et qu'aucune preuve technique n'a été rendue publique. Chen a ajouté avoir elle-même été ciblée par le même groupe par le passé, perdant environ 80 000 dollars depuis un portefeuille personnel en dehors de Bitget.
Le groupe Lazarus de Corée du Nord, également suivi sous le nom de code TraderTraitor, est tenu pour responsable des plus grands casses du secteur, notamment le piratage de 1,4 milliard de dollars de la plateforme concurrente Bybit en février 2025, que le FBI a confirmé quelques semaines plus tard comme étant l'œuvre nord-coréenne. La société d'analyse blockchain Chainalysis chiffre le butin 2025 du pays à plus de 2 milliards de dollars.
Bitget s'est engagée à publier un rapport d'incident complet, incluant une analyse des causes profondes, une fois que ses équipes techniques auront terminé la remédiation du système. Les retraits restent suspendus jusqu'à demain, date à laquelle la plateforme annoncera un plan pour les utilisateurs souhaitant retirer leurs fonds.