ActualitésCryptoLe piratage de Bitget attribué à la Corée du Nord alors que le XRP volé est converti en Bitcoin

Le piratage de Bitget attribué à la Corée du Nord alors que le XRP volé est converti en Bitcoin

Auteur: Blockonomi·

Points clés

  • •Chainalysis a attribué le piratage de Bitget du 24 septembre, dont les pertes ont été révisées à environ 387,5 millions de dollars, à des acteurs liés à la Corée du Nord, portant le vol de crypto par des groupes affiliés à la RPDC au-delà du milliard de dollars en 2026.
  • •Les attaquants ont converti le XRP volé en Bitcoin via le protocole inter-chaînes décentralisé THORChain, en contournant les plateformes centralisées, Bitquery rapportant que 90,5 % du XRP volé avait été converti au 29 septembre.
  • •Bitget a rejoint Drift Protocol et KelpDAO parmi les grandes cibles liées à la Corée du Nord cette année, après deux attaques en avril ayant coûté environ 577 millions de dollars au total.
  • •Bitget a relevé son estimation des pertes en intégrant des transferts Zcash et Tron précédemment non comptabilisés, a corrigé la vulnérabilité et offre des primes représentant 5 % des fonds gelés plus 5 % des fonds récupérés.
  • •Chainalysis a utilisé des outils de traçage IA internes qui ont réduit plus de 20 heures de réconciliation manuelle de bridges à moins de 10 minutes tout en suivant les fonds jusqu'à des adresses Bitcoin contrôlées par les attaquants.
Le piratage de Bitget attribué à la Corée du Nord alors que le XRP volé est converti en Bitcoin

Chainalysis a attribué le piratage d'environ 387 millions de dollars de la plateforme d'échange de cryptomonnaies Bitget à des acteurs liés à la Corée du Nord, indiquant que la violation du 24 septembre a porté le total des actifs numériques volés par des groupes affiliés à la RPDC au-delà du milliard de dollars en 2026. Dans un rapport publié le 1er octobre, la société d'analyse blockchain a détaillé comment les attaquants ont déplacé le XRP volé à travers plusieurs blockchains et l'ont converti en Bitcoin sans faire transiter les fonds par une plateforme centralisée.

Bitget a séparément confirmé des pertes d'environ 387,5 millions de dollars après avoir révisé son estimation initiale. Cette attribution actualisée fait suite aux soupçons émis précédemment par la PDG de Bitget, Gracy Chen, et apporte des éléments supplémentaires à l'enquête de sécurité en cours de la plateforme.

Le vol lié à la Corée du Nord dépasse le milliard de dollars en 2026

Avec cette violation, Bitget rejoint Drift Protocol et KelpDAO parmi les grandes plateformes victimes d'attaques liées à la Corée du Nord cette année. L'incident de Bitget fait suite à deux épisodes d'avril qui ont coûté ensemble environ 577 millions de dollars.

Le 1er avril, des attaquants ont siphonné 285 millions de dollars de Drift Protocol. La société d'intelligence blockchain TRM a décrit des mois d'ingénierie sociale, y compris des réunions avec le personnel, avant que les attaquants ne compromettent le processus d'approbation et n'obtiennent les autorisations nécessaires pour exécuter des retraits non autorisés.

KelpDAO a subi une exploitation distincte de bridge de 292 millions de dollars le 18 avril. LayerZero a lié cette opération à TraderTraitor, un groupe de menace nord-coréen associé à Lazarus. Selon TRM, ces deux attaques d'avril représentaient 76 % des pertes liées aux piratages crypto jusqu'à ce mois, chiffre qui couvre toutefois une période de rapport antérieure plutôt que le total annuel incluant désormais Bitget.
Chainalysis estimait que les pirates nord-coréens avaient volé plus de 2 milliards de dollars en 2025. Cette dernière attribution place une nouvelle violation majeure de plateforme d'échange dans ce schéma continu de vol, qui a inclure certains des plus importantes exploitations crypto de ces dernières années. Les experts des Nations unies et les actions du département du Trésor américain ont depuis longtemps relié les campagnes de vol de cryptomonnaies de la Corée du Nord aux recettes de l'État, y compris le financement d'armements, et le chiffre de 2026 déjà plus de la moitié de l'estimation annuelle complète de l'année dernière — souligne l'ampleur d'une opération qui persiste depuis plusieurs années.

Chen avait pointé du doigt la Corée du Nord peu après le vol chez Bitget, citant des adresses IP suspectes liées à des services VPN précédemment utilisés par un groupe de piratage affilié à la RPDC.

Septembre a également été coûteux pour l'ensemble du secteur. PeckShield a recensé 766,49 millions de dollars de pertes sur 55 piratages majeurs, soit environ 462 % de plus qu'en août, Bitget étant l'incident le plus important.

Bitget révise son estimation des pertes et publie les adresses des attaquants

Bitget a indiqué que son estimation révisée des pertes intégrait des transferts Zcash et Tron précédemment non comptabilisés, qualifiant cette révision de comptabilisation plus complète plutôt que d'une nouvelle vague de retraits non autorisés. La plateforme a déclaré que les enquêteurs avaient identifié et corrigé la vulnérabilité sous-jacente, et a publié les adresses des attaquants pour aider les autres plateformes à surveiller les actifs concernés.

L'enquête sur l'incident de Bitget comprend les sociétés de cybersécurité Mandiant et SlowMist. Selon la plateforme, la coordination du secteur a déjà permis de geler certains actifs concernés. Son programme de récupération offre aux contributeurs éligibles des primes représentant 5 % des fonds gelés avec succès et 5 % des fonds récupérés — une structure qui donne aux plateformes d'échange et aux chercheurs en sécurité un intérêt financier direct à signaler les actifs volés lors de leurs déplacements.

Comment le XRP volé est devenu du Bitcoin via un protocole inter-chaînes

Chainalysis a identifié 23 transferts sortants au cours des trois premières heures suivant le piratage, en regroupant les destinations en Ethereum, XRP Ledger, Zcash et Tron. Ethereum a représenté 49,7 % des sorties, suivi du XRP Ledger à 40,8 %. Zcash, un réseau axé sur la confidentialité, a reçu 7,6 %, tandis que Tron représentait 1,8 % des transferts retracés.

Les attaquants ont ensuite transféré le XRP vers un protocole de liquidité inter-chaînes et reçu du Bitcoin sur un autre réseau. Cette route a contourné un compte de plateforme centralisée tout en laissant des enregistrements de transactions que les enquêteurs ont pu examiner. Cette distinction est importante car les plateformes centralisées peuvent faire l'objet de demandes de relevés de compte et de gel, tandis que les échanges entièrement on-chain ne laissent aux enquêteurs que des données de transaction à corréler. Chainalysis a fait correspondre les dépôts avec les paiements correspondants et a suivi des dizaines de millions de dollars pendant environ 36 heures, traçant les transferts ultérieurs jusqu'à des adresses Bitcoin contrôlées par les attaquants.

Une analyse indépendante de Bitquery a identifié THORChain, un réseau de liquidité décentralisé qui règle les échanges d'actifs natifs entre blockchains, comme une route utilisée pour convertir le XRP volé. Sa comptabilisation du 29 septembre a révélé que 90,5 % du XRP volé avait été converti en Bitcoin. Les enregistrements d'échange mentionnaient les actifs de destination et les adresses des destinataires, aidant à relier les paiements entre des réseaux autrement séparés.

Chainalysis a indiqué que son équipe a utilisé une IA interne pour construire des outils de traçage personnalisés, estimant que l'automatisation a réduit plus de 20 heures de réconciliation manuelle de bridges à moins de 10 minutes. Les enquêteurs ont continué à définir la logique de traçage et à examiner les résultats. La société surveille les adresses Bitcoin liées et partage ses renseignements avec les plateformes d'échange, les émetteurs et les partenaires répressifs — et avec environ 9,5 % du XRP volé encore non converti selon la comptabilisation du 29 septembre de Bitquery, cette surveillance au niveau des adresses, l'examen continu du traçage et le programme de gel adossé aux primes de Bitget sont les éléments concrets à suivre à mesure que l'enquête progresse.