ActualitésCryptoLe pirate de Bitget transfère 3,8 millions de dollars dans un pool blindé Zcash après le refus par Near de 50 millions de dollars en swaps

Le pirate de Bitget transfère 3,8 millions de dollars dans un pool blindé Zcash après le refus par Near de 50 millions de dollars en swaps

Auteur: Decrypt·

Points clés

  • •L'attaquant a déplacé environ 2 700 ZEC, d'une valeur d'environ 3,8 millions de dollars et représentant environ un septième des ZEC volés, vers le pool blindé Ironwood de Zcash à partir du 30 septembre, selon l'enquêteur ZachXBT.
  • •Bitget affirme que son fonds de protection couvre la perte de 387,5 millions de dollars, laissant les soldes des clients inchangés, après que des attaquants se sont introduits dans les systèmes back-end et ont falsifié des données de transaction plutôt que de voler des clés privées à partir du 24 septembre.
  • •Le système de filtrage SHIELD de Near Intents a rejeté plus de 50 millions de dollars en swaps liés au hacker et a gelé environ 503 000 dollars en cours de swap, tandis qu'environ 166 000 dollars ont échappé au contrôle.
  • •Thorchain a refusé la demande de Bitget de bloquer les adresses de l'attaquant, arguant que les arrêts sont des protections d'urgence du protocole plutôt que des gels sélectifs, et les données on-chain montrent qu'il a converti environ 2 390 ETH, soit environ 6,3 millions de dollars, en 75,2 BTC pour le hacker.
  • •La PDG de Bitget, Gracy Chen, a relié les adresses IP et le schéma de l'attaque à des hackers nord-coréens, et Elliptic juge ce lien hautement probable, le classant comme le plus grand vol présumé nord-coréen de 2026 et portant le total de l'année au-delà du milliard de dollars, bien qu'aucun gouvernement n'ait confirmé cette attribution.
Le pirate de Bitget transfère 3,8 millions de dollars dans un pool blindé Zcash après le refus par Near de 50 millions de dollars en swaps

Le hacker à l'origine du vol de 387,5 millions de dollars contre la plateforme d'échange de crypto Bitget a commencé à dissimuler une partie du butin dans un pool de confidentialité sur Zcash, dernière étape d'une opération de blanchiment qui a suscité des réponses radicalement différentes de la part des plateformes cross-chain sur le trajet des fonds.

L'enquêteur on-chain ZachXBT a déclaré mercredi que l'attaquant avait commencé à déplacer environ 2 700 ZEC, le jeton natif de Zcash—soit environ 3,8 millions de dollars—vers Ironwood, un pool blindé sur la blockchain Zcash axée sur la confidentialité, l'activité ayant débuté le 30 septembre.

Un pool blindé est une partie du réseau Zcash qui chiffre l'expéditeur, le destinataire et le montant, si bien que personne ne peut suivre les fonds une fois qu'ils y entrent. Ironwood a été lancé le 28 juillet pour remplacer un ancien pool, Orchard, après qu'un chercheur a découvert une faille qui aurait pu permettre d'imprimer des contrefaçons.

Selon le suivi on-chain, le dépôt représente environ un septième des ZEC volés lors du piratage. Les enquêteurs peuvent toujours observer les pièces entrant et sortant du pool, mais la conception blindée signifie qu'ils ne peuvent pas voir ce qui se passe entre les deux. Les six septièmes restants des ZEC volés n'avaient pas été observés entrant dans le pool dans le suivi cité, laissant ces soldes visibles aux enquêteurs jusqu'au moment où une partie franchit le seuil du blindage.

Ce développement clôt une semaine au cours de laquelle l'attaquant a reçu un traitement très différent de la part des services impliqués : Near Intents indique avoir rejeté plus de 50 millions de dollars en swaps liés au piratage, tandis que Thorchain a refusé la demande de Bitget de bloquer les adresses de l'attaquant.

Bitget évalue le vol à 387,5 millions de dollars. La PDG Gracy Chen a déclaré que les adresses IP et le schéma de l'attaque correspondent à des hackers nord-coréens, et la société d'analyse blockchain Elliptic qualifie un lien nord-coréen de "hautement probable." Elliptic classe également ce vol comme le plus grand vol présumé nord-coréen de 2026, portant le total de l'année au-delà du milliard de dollars. Aucun gouvernement n'a confirmé cette attribution.

Comment l'argent est arrivé là

Le casse a commencé le 24 septembre, lorsque les systèmes de Bitget ont signalé des transferts non autorisés depuis ses hot wallets—les portails connectés à Internet qui détiennent les fonds quotidiens d'une plateforme. Chen a indiqué que les attaquants s'étaient introduits dans les systèmes back-end et avaient falsifié données de transaction plutôt que de voler des clés privées. Bitget affirme que son fonds de protection couvre les dommages, de sorte que les soldes des clients ne sont pas affectés.

Puis est venu le blanchiment. TRM Labs a constaté que l'attaquant avait réparti les fonds dans de nouveaux portefeuilles détenant des montants ronds, environ 10 000 ETH ou 20 millions de XRP chacun. Des tranches plus modestes sont passées par des services de swap cross-chain—des outils qui échangent une crypto contre une autre sur une blockchain différente, brouillant ainsi la piste—notamment Thorchain, Across, Bridgers, Chainflip et FixedFloat.

Near Intents, de son côté, a dit non. Le directeur général Alex Shevchenko a déclaré mardi que son système de filtrage, appelé SHIELD, avait rejeté plus de 50 millions de dollars en swaps liés à l'attaquant de Bitget. Environ 503 000 dollars ont été gelés en cours de swap, et environ 166 000 dollars ont échappé au contrôle, a-t-il précisé. Near indique que les fonds gelés feront l'objet de procédures juridiques et de récupération.

Cette décision a déclenché un débat familier dans la crypto autour du mot "permissionless", qui signifie que n'importe qui peut utiliser un réseau sans autorisation. Le cofondateur de Near, Illia Polosukhin, a soutenu que cela n'oblige pas chaque application à traiter chaque transaction. Entre eux, les deux plateformes ont exposé en une seule semaine les approches concurrentes de la crypto : le filtrage au niveau applicatif, comme Near l'a choisi, ou la neutralité du protocole, comme Thorchain estime devoir la maintenir.

Thorchain a choisi la voie opposée. Après que Chen lui a publiquement demandé de refuser le service aux adresses de l'attaquant, Thorchain a déclaré dans une publication sur X qu'un arrêt du réseau est un outil d'urgence pour protéger le protocole, et non un moyen de geler des fonds ou des swaps spécifiques. Il est exploité par des opérateurs de nœuds indépendants qui votent sur les arrêts, et non par une entreprise, selon ses développeurs.

Un arrêt du réseau THORChain est un mécanisme de sécurité d'urgence conçu pour protéger le protocole.

Un arrêt n'est pas un gel sélectif de fonds spécifiques ou d'un swap individuel.

Lors de l'exploit de mai 2026 qui a entraîné le vol de 10,7 M$ dans les pools de liquidité, les adresses des attaquants…

— THORChain (@THORChain) 28 septembre 2026

L'objection évidente est que Thorchain a déjà interrompu des transactions par le passé. Il a interrompu l'ensemble de son réseau pendant environ cinq semaines après un exploit de 10,7 millions de dollars le 15 mai, selon son propre rapport, et n'a repris ses opérations que le 22 juin.

Les swaps du hacker ont continué de circuler entre-temps. Lundi, plusieurs lots totalisant environ 2 390 ETH—près de 6,3 millions de dollars—ont été convertis en 75,2 BTC via Thorchain, montrent les données on-chain.

À partir de là, les indicateurs observables sont concrets : si des ZEC supplémentaires franchissent le seuil d'Ironwood, si la prime de capture donne des résultats, et si les procédures juridiques et de récupération promises par Near produisent des effets sur les 503 000 dollars gelés. Bitget offre une prime de % de tous les fonds gelés et 5 % supplémentaires de tous les fonds récupérés, à l'exclusion des actions ordonnées par les tribunaux ou les forces de l'ordre.