ActualitésCryptoCircle et Tether gèlent 318 000 $ en stablecoins liés au piratage de Bitget tandis que l'essentiel des fonds volés échappe aux émetteurs

Circle et Tether gèlent 318 000 $ en stablecoins liés au piratage de Bitget tandis que l'essentiel des fonds volés échappe aux émetteurs

Auteur: Decrypt·

Points clés

  • •Circle et Tether ont gelé environ 318 000 $ en stablecoins — environ 99 990 USDC et 218 023 USDT — en plaçant sur liste noire, au niveau du contrat, un portefeuille lié au piratage de Bitget.
  • •Circle a mis l'adresse, étiquetée « Bitget Exploiter 8 » sur Etherscan, sur liste noire à 05h00 UTC vendredi, et Tether a ajouté la même adresse à la liste noire USDT environ sept heures plus tard.
  • •Comme la liste noire de chaque émetteur ne s'applique qu'à son propre token, geler un portefeuille détenant à la fois des USDC et des USDT a exigé une action coordonnée des deux sociétés.
  • •L'attaquant a converti l'essentiel des actifs gelables en ether avant l'intervention, et des adresses liées à l'attaquant détiennent encore plus de 63 000 ETH — plus environ 170 ETH dans le portefeuille signalé — qu'aucun émetteur ne peut geler.
  • •La faille, dont les premières estimations de pertes s'élèvent à environ 387 millions de dollars et qui pourrait être liée au groupe Lazarus en Corée du Nord, provient d'un système backend compromis dans l'infrastructure de portefeuilles de Bitget, et le fonds de protection des utilisateurs de plus de 464 millions de dollars de la plateforme couvrira les pertes.
Circle et Tether gèlent 318 000 $ en stablecoins liés au piratage de Bitget tandis que l'essentiel des fonds volés échappe aux émetteurs

Circle et Tether ont gelé un portefeuille lié au piratage de la plateforme de crypto Bitget, plaçant environ 318 000 $ en stablecoins sur liste noire au niveau du contrat. Cette action coordonnée a coupé l'attaquant d'une partie de son butin, mais l'essentiel des fonds volés avait déjà été converti hors de portée des émetteurs.

Les données blockchain montrent que Circle a mis l'adresse sur liste noire, étiquetée « Bitget Exploiter 8 » sur Etherscan, à 05h00 UTC vendredi, en utilisant la fonction de gel intégrée au contrat de son token USDC. Environ sept heures plus tard, Tether a emboîté le pas, un signataire confirmant une transaction sur son portefeuille multisig ajoutant la même adresse à la liste noire de l'USDT. Ensemble, ces deux mesures ont bloqué environ 99 990 USDC et 218 023 USDT. Comme la liste noire de chaque émetteur ne s'applique qu'à son propre token, geler un portefeuille détenant à la fois des USDC et des USDT exige une action conjointe des deux sociétés — aucun des deux émetteurs n'aurait pu bloquer l'intégralité du solde seul.

Le portefeuille détenait également environ 170 ETH, et cette partie reste intacte. Cet épisode souligne la limite fondamentale des gels de stablecoins : les émetteurs peuvent placer leurs propres tokens sur liste noire au niveau du contrat, mais personne ne peut geler Ethereum lui-même. Les tokens sur liste noire ne peuvent pas être déplacés par leur détenteur, tandis que l'ether d'une adresse signalée reste entièrement sous le de l'attaquant.

Cet écart explique pourquoi si peu de fonds ont été récupérés. L'attaquant semble s'être empressé de convertir les actifs gelables en ETH avant l'intervention des émetteurs, consolidant les tokens volés dans de nouveaux portefeuilles et échangeant les stablecoins en quelques minutes. Les traqueurs blockchain indiquent que d'autres adresses liées à l'attaquant détiennent encore plus de 63 000 ETH qu'aucun émetteur n'a le pouvoir de toucher — des soldats que les analystes on-chain devraient continuer à surveiller pour tout signe de nouveaux mouvements.

Ces gels ne représentent qu'une petite entaille dans l'une des plus grandes failles de plateforme de l'année. Le piratage de Bitget a drainé des centaines de millions de dollars, les premières estimations évaluant les pertes à environ 387 millions de dollars, et les analystes ont désigné le groupe Lazarus, en Corée du Nord, comme coupable possible — un groupe que des chercheurs en sécurité et des autorités occidentales ont maintes fois relié à certains des plus grands vols de cryptomonnaies jamais enregistrés.

La PDG de Bitget, Gracy Chen, a déclaré que les attaquants avaient compromis un système backend de l'infrastructure de portefeuilles de la plateforme, falsifiant les données de transaction pour déclencher des transferts non autorisés, tout en écartant l'hypothèse d'une compromission de clés privées. La plateforme a indiqué qu'un fonds de protection des utilisateurs de plus de 464 millions de dollars couvrira les pertes.

Cette mise sur liste noire rapide a été remarquée comme une réponse plus rapide que lors de certains incidents passés, mais elle a aussi relancé un débat de longue date sur le contrôle centralisé que les émetteurs de stablecoins exercent sur des actifs souvent décrits comme sans permission — un pouvoir illustré lorsque deux des plus grands émetteurs du secteur sont intervenus à quelques heures d'intervalle contre la même adresse.