Les pirates de Bitget déplacent 3,9 millions de dollars vers le pool Ironwood de Zcash alors que le ZCSH de Grayscale achève son fractionnement 3 pour 1
Points clés
- •Des portefeuilles liés aux opérateurs présumés nord-coréens derrière le vol de Bitget ont déposé 2 746 ZEC, d'une valeur d'environ 3,9 millions de dollars, dans le pool blindé Ironwood de Zcash le 30 septembre.
- •Une fois les fonds entrés dans le pool Ironwood, l'expéditeur, le destinataire et les montants transférés ne peuvent plus être retracés ; les analystes ne peuvent observer que les totaux d'entrée et de sortie.
- •Les 3,9 millions de dollars représentent environ 15 % des ZEC volés, tandis que les 85 % restants n'ont pas encore été suivis vers des pools blindés.
- •Au-delà de Zcash, les attaquants ont déplacé environ 6,3 millions de dollars via des échanges THORChain Ether-Bitcoin, et une tentative de plus de 50 millions de dollars via le SHIELD de NEAR Intents a été en grande partie bloquée, avec 503 000 dollars gelés et seulement environ 166 000 dollars traités.
- •Bitget a reconstitué son fonds de protection des utilisateurs à 309 millions de dollars, soit environ 131 % au-dessus de son engagement de 300 millions de dollars, et rouvre les retraits par étapes depuis le 28 septembre, avec une restauration complète prévue le 2 octobre.

Les pirates derrière le vol de 387,5 millions de dollars contre Bitget testent une nouvelle voie pour soustraire leur butin aux efforts de récupération. Tôt mercredi 30 septembre, des portefeuilles liés aux opérateurs présumés nord-coréens ont transféré environ 3,9 millions de dollars vers Ironwood, le tout nouveau pool blindé de Zcash.
Cryptopolitan rapportait en août que le ZCSH était le premier ETF américain à offrir une exposition au comptant sur le ZEC lors de ses débuts sur le NYSE Arca le 25 août. Ce même jeton est désormais au cœur d'une opération de blanchiment à neuf chiffres menée par des attaquants liés à la Corée du Nord.
Comment le pool Ironwood brouille les pistes
Une fois les fonds entrés dans le pool blindé Ironwood, des informations telles que l'expéditeur, le destinataire et le montant du transfert ne peuvent plus être retracées.
Les enquêteurs peuvent toujours surveiller les montants entrant dans le pool, et si une partie refait surface ultérieurement sur une adresse publique, le montant de sortie redevient visible. Les analystes ne peuvent que formuler des déductions à partir du calendrier, des montants et d'autres métadonnées, mais ils perdent le fil essentiel reliant directement les fonds entrés à l'argent sorti.
Les 2 746 ZEC parvenus à Ironwood sont arrivés en trois dépôts entre 08 h 15 et 08 h 46 UTC, après être passés par deux adresses intermédiaires ayant reçu des fonds d'un portefeuille déjà signalé par Bitget. Cryptopolitan rapportait qu'Ironwood avait été lancé sur Zcash le 28 juillet 2026 — un peu plus de deux mois avant l'arrivée des ZEC volés.
Un fractionnement d'actions le même matin
Les fonds du piratage ont atterri sur Zcash le matin même où le seul ETF coté aux États-Unis pour ce jeton, le Grayscale Zcash ETF (ZCSH), achevait un fractionnement d'actions direct de 3 pour 1. Les détenteurs inscrits au 28 septembre ont reçu deux actions supplémentaires pour chaque action détenue, distribuées après la clôture du 29 septembre. Chaque action avant fractionnement est devenue trois actions valant environ un tiers de l'ancienne valeur nette d'inventaire — l'effet standard d'un fractionnement direct, qui réduit le prix par action sans modifier la valeur globale de la position d'un détenteur.
Les autres circuits de blanchiment
Les 3,9 millions de dollars, repérés pour la première fois par l'enquêteur on-chain ZachXBT, représentent environ 15 % des ZEC volés par les attaqu et désormais transférés vers des pools de confidentialité. Les quelque 85 % restants de ces ZEC n'ont pas encore été suivis vers des pools blindés, faisant des totaux d'entrée et de sortie du pool les chiffres à surveiller.
Les dépôts blindés ne sont qu'une des voies de sortie explorées par les pirates. Environ 6,3 millions de dollars ont disparu via des échanges Ether-Bitcoin traités par THORChain, un protocole d'échange inter-chaînes. Une tentative de transfert de plus de 50 millions de dollars via le système SHIELD de NEAR Intents a échoué après que le protocole a gelé 503 000 dollars, mais non sans qu'environ 166 000 dollars aient été traités avec succès, comme l'a rapporté Cryptopolitan. Le contraste entre les deux plateformes souligne à quel point les issues de la récupération peuvent dépendre de la capacité des contrôles d'un protocole à intercepter des fonds signalés avant leur règlement.
Circle et Tether ont également mis sur liste noire un portefeuille lié aux exploiteurs et gelé 318 013 dollars en stablecoins — un levier qui s'applique où que ces jetons se déplacent, car les stablecoins centralisés restent sous le contrôle de leurs émetteurs même lorsqu'ils circulent entre portefeuilles.
Selon ZachXBT, les acteurs chinois déplaçant des fonds pour les attaquants présumés de la RPDC « demandaient ouvertement de l'aide » le 28 septembre sur des serveurs Discord et des canaux Telegram.
L'effort de redressement de Bitget
Bitget a rapidement agi pour se stabiliser après avoir subi la plus grosse attaque de 2026 à ce jour. La société a confirmé avoir reconstitué son fonds de protection des utilisateurs à 309 millions de dollars, soit environ 3 705 Bitcoin, 131 % au-dessus de son engagement de 300 millions de dollars.
Les retraits ont été rouverts pour les utilisateurs par étapes, à commencer par le BTC le 28 septembre, suivi de l'ETH le 29 septembre et de l'USDT le 30 septembre. Les autres actifs, les monnaies fiduciaires et les services peer-to-peer reviendront le 2 octobre, dernière étape prévue du calendrier de restauration de la plateforme.