Bitget rétablit les retraits BTC après une faille de 387,5 millions $ tandis que l'enquête judiciaire se poursuit
Points clés
- •Les attaquants ont exploité une vulnérabilité d'un produit de sécurité tiers pour obtenir des identifiants d'accès internes et soumettre des ordres de retrait falsifiés qui ont contourné les contrôles de risque existants, tandis que les clés privées et les portefeuilles froids n'ont pas été compromis.
- •L'estimation des pertes est passée de 351,6 millions $ le 24 septembre à 387,5 millions $ après que des transactions Zcash et TRON supplémentaires ont été classées comme faisant partie de l'incident.
- •Bitget rétablit les retraits par phases, avec le Bitcoin en ligne depuis le 28 septembre et l'Ethereum, l'US, les jetons restants, la monnaie fiduciaire et les services P2P programmés respectivement pour les 29 septembre, 30 septembre et 2 octobre.
- •Le Protection Fund de Bitget, déttenant plus de 464 millions $ lors de l'évaluation, dépasse les pertes identifiées et absorbera l'impact, laissant les soldes des comptes utilisateurs inchangés.
- •Mandiant et SlowMist mènent une enquête judiciaire indépendante avec une attribution des attaquants toujours non confirmée, et le refus de THORChain de bloquer les adresses des exploiteurs a suscité un débat sur la décentralisation des protocoles sans permission.

Bitget a commencé à rétablir les retraits après que des attaquants ont drainé environ 387,5 millions $ de certaines parties de l'infrastructure de portefeuilles hot et warm de la plateforme, tandis que les équipes judiciaires continuent de tracer les fonds et d'examiner comment la faille a été commise. Les portefeuilles hot et warm sont les systèmes connectés à Internet que les plateformes utilisent pour traiter les retraits quotidiens, tandis que le stockage à froid reste hors ligne comme couche de protection distincte.
Selon la divulgation officielle de l'incident par Bitget, les attaquants ont exploité une vulnérabilité d'un produit de sécurité tiers pour obtenir des identifiants d'accès internes, puis ont soumis des ordres de retrait falsifiés directement aux systèmes de portefeuilles de la plateforme. Ces instructions étant apparues comme une activité autorisée, elles ont contourné les contrôles de risque existants. Les clés privées n'ont pas été compromises et les portefeuilles froids de Bitget sont restés intacts.
L'estimation des pertes a été relevée de 351,6 millions $ initialement identifiés le 24 septembre — lorsque Crypto Adventure a rapporté la faille — à 387,5 millions $ après que des transactions Zcash et TRON supplémentaires ont été classées comme faisant partie de l'incident.
Les retraits Bitcoin reprennent après une pause de quatre jours
Les retraits BTC ont été réactivés à 08h00 UTC le 28 septembre sur Bitcoin et BNB Smart Chain, après des vérifications de sécurité supplémentaires sur l'infrastructure de retrait de Bitget, selon la chronologie de l'incident publiée par la plateforme. Les retraits ETH sont programmés pour le 29 septembre à 08h00 UTC sur Ethereum, BNB Smart Chain, Arbitrum, Base et Optimism. L'USDT est prévu pour le 30 septembre, avec les jetons restants, les retraits en monnaie fiduciaire et les services P2P programmés pour le 2 octobre. Cette réouverture progressive signifie que chaque groupe de réseaux revient en ligne seulement après l'achèvement de ses vérifications, de sorte que les utilisateurs des phases ultérieures font face à des délais échelonnés pour sortir leurs fonds. Pendant toute la suspension, le trading et les dépôts sont restés disponibles.
Le Protection Fund de Bitget détenait plus de 464 millions $ au moment de l'évaluation l'incident, dépassant les pertes actuellement identifiées. La plateforme a désigné ce fonds — une réserve qu'elle maintient comme filet de sécurité contre les pertes — pour absorber l'impact financier, laissant les soldes des comptes utilisateurs inchangés.
L'attribution des attaquants toujours non confirmée
Bitget s'est gardé d'attribuer formellement la faille à la Corée du Nord ou à tout autre groupe soutenu par un État. Mandiant, une société de renseignement sur les menaces, et SlowMist, une société de sécurité blockchain, mènent l'enquête judiciaire indépendante, et l'attribution reste en dehors des conclusions confirmées de la plateforme tant que ces travaux se poursuivent. Jusqu'à leur achèvement, le montant total des pertes et la part des fonds récupérés restent des points ouverts.
La réponse a déjà dépassé le confinement pour passer au traçage et à la récupération des fonds. Certains actifs concernés ont été gelés grâce à une coordination avec des plateformes d'échange, des projets blockchain et des sociétés de sécurité, et Bitget offre une prime de 5 % pour les actions volontaires éligibles menant directement au gel ou à la récupération d'actifs.
L'effort pour bloquer les fonds volés a également mis au jour un différend sur l'infrastructure cross-chain sans permission. THORChain a refusé la demande de Bitget de bloquer les adresses des exploiteurs identifiées, déclenchant un débat plus large sur la décentralisation quant à savoir si les protocoles opérés par des validateurs devraient intervenir lorsque des actifs volés connus transitent par leurs systèmes. Le désaccord repose sur une différence structurelle par rapport aux plateformes centralisées : les protocoles sans permission fonctionnent sans administrateur central, il n'existe donc aucune partie disposant de l'autorité unilatérale de bloquer une adresse.
Bitget a écarté toute compromission des clés privées et isolé les systèmes concernés, et renforce les contrôles autour des produits de sécurité tiers — point d'entrée de la faille — ainsi que l'accès interne, la vérification des retraits et la surveillance des activités anormales. Les retraits ETH restent prévus à 08h00 UTC le 29 septembre, suivis de l'USDT le 30 septembre et des services de retrait restants le 2 octobre, offrant des points de contrôle clairs dans les prochains jours sur le respect du calendrier de chaque phase de rétablissement.
La direction de Bitget s'est exprimée publiquement sur l'incident, notamment dans une publication de Gracy Chen sur X. Ce rapport s'appuie sur la couverture de Crypto Adventure de l'incident.