Le pirate de Bitget déplace des millions en XRP alors que le gel s'avère impossible
Points clés
- •Environ 54 millions de XRP avaient quitté les cinq comptes de détention d'origine au 26 septembre à 12h41 UTC, laissant sur place environ 49 millions de XRP, d'une valeur proche de 75 millions de dollars.
- •Les environ 103 millions de XRP volés à des comptes liés à Bitget le 24 septembre ont d'abord été consolidés sur une seule adresse signalée par Arkham comme le « Bitget Hacker », puis répartis entre cinq portefeuilles.
- •Le XRP natif ne dispose d'aucun mécanisme de gel au niveau de l'émetteur ; Ripple et les validateurs du XRP Ledger ne peuvent donc pas mettre sur liste noire ni verrouiller les fonds volés, contrairement aux tokens émis.
- •Circle et Tether ont gelé environ 320 000 dollars en USDC et USDT liés au même piratage, soulignant les voies de récupération différentes entre stablecoins et XRP natif.
- •Une analyse on-chain du 25 septembre a retracé un itinéraire vers l'infrastructure de dépôt de Binance et MEXC, où les contrôles de garde et les destination tags pourraient permettre aux plateformes d'identifier et d'arrêter les fonds.

Le XRP du piratage de Bitget ne se trouve plus là où il avait atterri à l'origine. Une analyse de CoinDesk des registres du XRP Ledger a révélé qu'environ 54 millions de XRP avaient quitté les cinq comptes d'origine utilisés pour détenir le butin de Bitget au 26 septembre à 12h41 UTC. Deux comptes qui détenaient chacun 20 millions de XRP au départ avaient été réduits à environ 23 et 55 XRP, tandis qu'un troisième détenait encore environ 5,8 millions de XRP.
Environ 49 millions de XRP, d'une valeur proche de 75 millions de dollars à ce moment-là, restaient dans ces cinq premiers comptes. Ce chiffre ne compte que les comptes de détention d'origine : les fonds qui les quittent peuvent toujours se trouver sous le contrôle de l'attaquant dans des portefeuilles nouvellement créés, et le registre seul ne peut pas montrer quelle part de l'offre déplacée reste à la portée de l'attaquant. La question centrale on-chain est de savoir si le XRP finit par atteindre un service capable d'identifier et d'arrêter celui qui le contrôle.
Les cinq portefeuilles d'origine ne montrent que la première étape
Pour comprendre ce que mesure réellement le chiffre de 83 millions de dollars, il faut distinguer le vol initial de la redistribution ultérieure. Les registres publics de la blockchain montrent qu'environ 103 millions de XRP ont quitté deux comptes XRPL liés à Bitget le 24 septembre pour arriver à l'adresse rwNhefsz1UQEusxhCvHip3RANinWi4CTck. Arkham a classé cette adresse dans son entité « Bitget Hacker ». Les fonds ont ensuite été répartis entre cinq comptes de détention.
Ce schéma deux étapes — consolidation d'abord, redistribution ensuite — est une forme courante de blanchiment après le piratage d'une plateforme d'échange, et il trace la frontière entre ce que les données publiques du registre peuvent établir et ce qu'elles ne peuvent pas établir. La répartition confirme où le XRP est allé en premier. Elle ne peut pas, à elle seule, montrer si chaque adresse ultérieure appartient au même opérateur, à un intermédiaire de blanchiment ou à un client d'une plateforme d'échange. Qualifier chaque transfert de « retrait de fonds » reviendrait à exagérer les preuves. Un mouvement entre des portefeuilles contrôlés par l'attaquant ne crée pas en soi de nouvelle pression vendeuse ; la vente ne devient un risque concret que lorsque le parcours atteint une plateforme d'échange centralisée, un bureau OTC, un service d'échange instantané ou toute autre passerelle capable de convertir le XRP en un autre actif ou en monnaie fiduciaire.
Ripple ne peut pas geler un solde de XRP natif
Cette limite est inhérente à la manière dont le XRP Ledger traite son actif natif. Le XRP n'est pas un token émis et n'a aucun émetteur capable de mettre un compte sur liste noire. La documentation XRPL indique que les fonctions de gel s'appliquent aux tokens émis détenus via des lignes de confiance, et non au XRP lui-même. Ripple, la XRPL Foundation et les validateurs n'ont donc aucune autorité intégrée pour marquer ces comptes de XRP natif comme gelés, et un paiement normal provenant d'un compte détenant suffisamment de XRP reste valide selon les règles actuelles du registre.
La traçabilité n'est pas le contrôle. Le XRP Ledger rend chaque transfert public, mais cette transparence ne donne pas à Ripple le pouvoir de saisir ou de verrouiller le XRP natif détenu sur un autre compte.
Le contraste est visible dans la partie stablecoins du même piratage. CoinDesk a rapporté que Circle et Tether avaient gelé environ 320 000 dollars en USDC et USDT liés à l'incident. Ces actifs comportent des contrôles de liste noire au niveau de l'émetteur. Le XRP natif n'en a pas, et cette asymétrie explique pourquoi les deux parties du même piratage ont suivi des voies de récupération aussi différentes.
Le point d'intervention clé est le dépôt sur la plateforme d'échange
Une fois que le XRP atteint une adresse contrôlée par une plateforme d'échange, la question passe des règles du protocole au contrôle de garde. L'échange peut associer un dépôt de XRP avec tag à un compte client, arrêter les retraits ou les transactions, conserver les registres et répondre aux enquêteurs. À ce stade, l'issue dépend des contrôles propres à la plateforme plutôt que des règles du registre.
Cette distinction est particulièrement importante sur le XRP Ledger car les grandes plateformes d'échange utilisent couramment des portefeuilles de dépôt partagés. Un destination tag indique à l'échange quel compte client interne doit recevoir un paiement. Le tag n'est pas une preuve publique de'identité d'une personne, mais il crée un point où la plateforme peut associer un dépôt on-chain à ses propres dossiers clients.
Une analyse publique du XRPL du 25 septembre a retracé un itinéraire allant d'un compte de détention d'origine, via des adresses intermédiaires, vers l'infrastructure de dépôt de Binance et MEXC. Cela ne prouve pas que ces plateformes ont reçu ou crédité tous les transferts ultérieurs, et aucune de ces plateformes ne devrait être décrite comme ayant gelé des fonds sans confirmation publique. Cela montre néanmoins pourquoi les alertes on-chain comptent avant qu'un solde important n'atteigne une sortie.
Les comptes de détention se vident rapidement
Ce point de contrôle qu'est l'échange devient plus urgent car les comptes de détention d'origine se vident rapidement. Ils détenaient environ 70 millions de XRP le 26 septembre à 04:32 UTC ; environ huit heures plus tard, ce solde était descendu à environ 49 millions de XRP, selon l'analyse de CoinDesk. Autre détail visible, un compte n'a pas réussi à envoyer environ 521 000 XRP faute de fonds suffisants, et un second compte a envoyé un montant identique au destinataire prévu environ une heure plus tard.
Ce schéma conforte la conclusion selon laquelle les fonds sont activement redistribués. Il n'établit pas la raison de chaque transfert, si un portefeuille particulier appartient à un service de blanchiment, ni la quantité de XRP ayant atteint le marché. Ces questions exigent des preuves au-delà du registre lui-même.
Ce qui peut encore être observé depuis le registre est concret : le rythme des prochains transferts sortants des comptes de détention, la taille de ce qui reste, et savoir si une adresse de destination correspond à une infrastructure de dépôt d'échange connue.
Le moment décisif n'est pas le prochain transfert entre portefeuilles anonymes. C'est le premier point où un solde de XRP traçable entre dans un service qui sait qui contrôle le compte et peut empêcher qu'il ne reparte.
Cet article est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement ou juridique. Les soldes on-chain, les étiquettes de portefeuille et les actions des plateformes d'échange peuvent évoluer rapidement à mesure que l'enquête se poursuit.