Pourquoi CZ a exhorté Bybit à suspendre les retraits après le piratage de Safe{Wallet} de 1,46 milliard de dollars
Points clés
- •Une attaque de phishing sur l'interface de signature de Safe{Wallet} a permis le vol de 1,46 milliard de dollars au portefeuille froid multisig Ethereum de Bybit le 21 février 2025, le plus grand piratage jamais enregistré au niveau d'un exchange.
- •Changpeng Zhao a publiquement recommandé que Bybit suspende temporairement les retraits, décrivant cette mesure comme un protocole de confinement de crise visant à gagner du temps pour évaluer l'exposition plutôt que comme un signal d'insolvabilité.
- •Bybit a maintenu les retraits ouverts et traité 99,994 % des plus de 350 000 demandes de retrait en 10 heures, toutes les demandes étant complétées en moins de 12 heures.
- •La société d'analyse blockchain TRM Labs a signalé qu'au moins 160 millions de dollars des fonds volés avaient circulé par des canaux illicites en 48 heures, avec plus de 400 millions de dollars déplacés au 26 février.
- •Le FBI a attribué l'attaque à des hackers nord-coréens, et cette violation a attiré une nouvelle attention sur la couche d'interface utilisateur des portefeuilles multisig comme vulnérabilité aux côtés des contrats intelligents on-chain.

Changpeng Zhao a publiquement exhorté Bybit à suspendre les retraits le 21 février 2025, quelques heures après qu'une attaque de phishing visant l'interface de Safe{Wallet} a permis de vider 1,46 milliard de dollars d'un unique portefeuille froid multisig Ethereum, le plus grand piratage jamais enregistré au niveau d'un exchange. Son raisonnement était simple : lorsque l'ampleur d'une violation est encore inconnue, limiter les sorties donne du temps pour évaluer l'exposition et empêche une potentielle contagion d'aggraver une perte déjà catastrophique.
Ce qui s'est passé dans le piratage de Bybit
L'attaque visait le portefeuille froid multisig Ethereum de Bybit le 21 février 2025. Selon la chronologie officielle de l'incident publiée par Bybit, une attaque de phishing contre l'interface de Safe{Wallet} a modifié la logique du contrat intelligent du portefeuille, permettant à l'attaquant de détourner un transfert de routine et de vider la totalité du solde du portefeuille.
Le portefeuille compromis contenait 401 347 ETH, 90 375 stETH, 15 000 cmETH et 8 000 mETH, d'une valeur totale de 1,46 milliard de dollars au moment de l'exploit. Aucun autre portefeuille de Bybit ni fonds d'utilisateurs au-delà de ce seul portefeuille froid n'ont été signalés comme compromis.
Peu après l'annonce de l'exploit, CZ a publié une recommandation publique appelant Bybit à suspendre temporairement les retraits, présentant cette suggestion comme un protocole standard de confinement de crise plutôt que comme un signe d'insolvabilité plus large. CoinDesk a rapporté que CZ avait également proposé son assistance, un signal indiquant que la recommandation émanait d'une posture de soutien à l'industrie plutôt que de commentaires concurrentiels. Ce conseil a posé l'une des questions centrales de l'incident : un exchange sous attaque doit-il interrompre les sorties ou les maintenir ?
Pourquoi CZ a recommandé la suspension des retraits
La logique du confinement
La logique fondamentale d'une suspension temporaire des retraits après un exploit est la gestion asymétrique du risque. Au lendemain immédiat d'une compromission de contrat intelligent, la surface d'attaque complète est rarement connue : si d'autres portefeuilles partagent la même infrastructure de signature, des vecteurs de phishing supplémentaires sont actifs, ou si l'attaquant conserve une forme d'accès privilégié. Une suspension crée une fenêtre pour auditer l'architecture de conservation avant que d'autres sorties ne quittent l'exchange. Dans cette optique, la suspension n'est pas un jugement sur la solvabilité mais un outil pour gagner du temps d'investigation.
La recommandation de CZ reflétait une approche bien établie en matière de sécurité des exchanges : d'abord contenir, ensuite enquêter, enfin reprendre avec assurance. Une perte de 1,5 milliard de dollars est déjà importante ; quelques centaines de millions supplémentaires drainés lors d'une ruée incontrôlée sur les retraits pendant que l'équipe de sécurité cartographie encore la violation aggraveraient les dégâts et réduiraient les options de récupération. Ce calcul, dans le raisonnement de CZ, est ce qui rend les premières heures les plus déterminantes.
Bybit a choisi de maintenir les retraits ouverts
Bybit a emprunté une voie différente. Plutôt que de suspendre, l'exchange a maintenu les retraits ouverts et les a traités à grande échelle, gérant finalement 99,994 % des plus de 350 000 demandes de retrait en 10 heures, toutes les demandes étant traitées en moins de 12 heures. Ce débit opérationnel constituait le principal contre-argument de Bybit : démontrer la solvabilité par la performance plutôt que par l'affirmation.
La tension entre ces deux approches constitue la véritable leçon de gestion des risques. Une suspension protège l'exchange des vecteurs d'attaque résiduels mais risque de déclencher la dynamique de ruée bancaire qu'elle est censée prévenir ; maintenir les retraits démontre la solvabilité mais laisse l'exchange exposé si l'évaluation initiale de la violation était incomplète. Aucun choix n'est sans risque, c'est pourquoi la décision dépend de la rapidité avec laquelle l'équipe de sécurité peut évaluer l'exploit.
Pour les utilisateurs qui suivent un incident actif sur un exchange, le signal le plus fiable est la qualité des communications officielles plutôt que la politique de retrait elle-même. Les exchanges qui divulguent le composant précisément compromis, les mesures d'isolement prises et un calendrier d'audit par un tiers font preuve de la transparence opérationnelle qui réduit l'asymétrie d'information alimentant la pression sur les retraits. La chronologie détaillée de l'incident de Bybit est une illustration de cette approche.
Les fonds volés ont circulé en quelques heures
L'analyse blockchain menée après l'incident a confirmé la rapidité avec laquelle les fonds volés circulent une fois un exploit réussi. TRM Labs a rapporté qu'au moins 160 millions de dollars avaient circulé par des canaux illicites dans les 48 heures suivant l'exploit, avec plus de 400 millions de dollars déplacés au 26 février. Le FBI a publiquement attribué l'attaque à des hackers nord-coréens à cette même date, ce qui est cohérent avec le sch établi du groupe Lazarus consistant en un blanchiment trans-chaînes rapide conçu pour devancer les gelées d'exchange et les réponses de liste noire.
Ce rythme souligne pourquoi la fenêtre de confinement évoquée par CZ se mesure en heures, et non en jours, et pourquoi la suspension des retraits sur des exchanges détenant une liquidité de bridge ou partageant une infrastructure de conservation peut affecter les chances de récupération dans la pile DeFi également. Les implications sur les flux d'exchange d'un blanchiment rapide à grande échelle constituent un contexte pertinent pour quiconque surveille le risque on-chain.
Un nouvel examen des interfaces de portefeuilles multisig
L'incident a également relancé l'examen des interfaces de portefeuilles multisig comme surface d'attaque. Le vecteur de phishing de Safe{Wallet} utilisé ici visait l'interface de signature plutôt que le contrat intelligent sous-jacent, une distinction importante pour les évaluations de risque des protocoles : la logique du contrat était saine, mais la couche visible pour l'utilisateur était compromise. Les cadres de gouvernance et les normes de conservation dans la DeFi doivent de plus en plus prendre en compte les attaques de la couche UI aux côtés des vulnérabilités on-chain, une préoccupation directement pertinente pour tout protocole qui s'appuie sur Safe ou une infrastructure multisig similaire pour la gestion de sa trésorerie. L'attention réglementaire sur ces lacunes a déjà été signalée dans les évolutions réglementaires crypto plus larges tout au long de 2025.
Prises ensemble, ces leçons montrent que la politique de retrait est un moyen et non une fin : quelle que soit la voie choisie par un exchange dans les premières heures d'une violation, les facteurs décisifs sont la rapidité avec laquelle son équipe de sécurité peut évaluer l'exploit et la clarté avec laquelle elle communique ses conclusions. Les indicateurs à suivre désormais sont ceux qui ont façonné les premiers jours de l'incident : les mouvements supplémentaires des fonds volés recensés par les sociétés d'analyse, et les mises à jour de la chronologie officielle de l'incident de Bybit.