THORChain aurait refusé de bloquer 387,5 M$ de fonds liés au piratage présumé de Bitget en direction du Bitcoin
Points clés
- •Des informations du 28 septembre 2026 affirment que THORChain aurait refusé de bloquer des portefeuilles liés à une exploitation, permettant à environ 387,5 millions de dollars associés à un piratage présumé de Bitget d'être orientés vers le Bitcoin.
- •L'affirmation manque de preuves de première main : Bitget n'a publié aucune divulgation d'incident et aucun hash de transaction ni preuve on-chain du mouvement de fonds n'a été révélé de manière indépendante.
- •L'architecture sans permission de THORChain signifie que bloquer une adresse exigerait une majorité coordonnée de nœuds ou un arrêt d'urgence via les paramètres de gouvernance mimir, deux options comportant des arbitrages importants tels que des précédents de censure ou une exposition aux pertes impermanentes pour les fournisseurs de liquidité.
- •La situation a un précédent concret avec le vol Bybit de février 2025, lorsqu'une part importante d'environ 1,5 milliard de dollars en Ethereum volés a transité par THORChain, provoquant un débat public parmi les opérateurs de nœuds sur le blocage de tels flux.
- •La vérification exige une divulgation de première main de Bitget, des hash de transactions de swap THORChain traçables et une déclaration des opérateurs de nœuds ou du forum de gouvernance de THORChain, tandis que l'issue pourrait façonner les modèles de risque des fournisseurs de liquidité et attirer un examen réglementaire de l'infrastructure de routage inter-chaînes.

Des informations circulant le 28 septembre 2026 affirment que THORChain, le protocole de liquidité inter-chaînes sans permission, aurait refusé de bloquer des portefeuilles prétendument liés à une exploitation de la plateforme Bitget, permettant à environ 387,5 millions de dollars d'être orientés vers le Bitcoin.
Cette affirmation reste non vérifiée. Les recherches disponibles ne contiennent aucune déclaration d'incident de première main de la part de Bitget, aucun hash de transaction et aucune preuve on-chain du mouvement revendiqué. Le chiffre de 387,5 millions de dollars, l'attribution aux pirates et le refus rapporté de THORChain doivent tous être considérés comme non confirmés jusqu'à ce que des preuves de première main émergent.
Ce qui est affirmé, et ce qui reste non confirmé
Le récit rapporté décrit un piratage de Bitget suivi d'une conversion inter-chaînes des fonds volés en Bitcoin, THORChain servant de couche de routage. THORChain fonctionne comme un teneur de marché automatisé inter-chaînes décentralisé : il ne conserve pas d'actifs en garde, mais facilite les échanges entre jetons natifs de couche 1, notamment BTC et ETH, via des opérateurs de nœuds avec caution et des pools de liquidité. Une conversion en Bitcoin, si elle est confirmée, serait importante pour le traçage, car le saut de chaîne est un schéma de blanchiment bien documenté : chaque saut inter-chaînes oblige les enquêteurs à réancrer leur analyse sur un registre différent, c'est pourquoi les hash de transaction bruts, plutôt que les étiquettes de portefeuille, constituent la base de la liste de vérification ci-dessous.
Aucune preuve on-chain de ce mouvement spécifique n'a été révélée de manière indépendante au moment de la publication. La vérification exigerait, au minimum, les adresses des portefeuilles d'origine sur la chaîne source, les hash des transactions de swap intermédiaires traçables via les contrats routeur de THORChain, et une adresse Bitcoin de destination confirmée par un explorateur de blocs tel que Mempool.space. Aucun de ces éléments n'a été fourni dans les informations rapportées.
Bitget n'a publié aucune divulgation de sécurité ni rapport d'incident confirmant une exploitation. Tant qu'une déclaration de première main n'est pas publiée et que la méthodologie du calcul des 387,5 millions de dollars n'est pas expliquée, ce chiffre doit être traité comme une affirmation non confirmée provenant d'une source unique.
Pourquoi le blocage est techniquement et politiquement contesté
La conception du protocole THORChain est sans permission au niveau des échanges : opérateurs de nœuds valident et signent les transactions sortantes sur la base de schémas de signature à seuil, et non de listes blanches d'adresses individuelles. Bloquer une adresse de portefeuille spécifique exigerait soit une majorité coordonnée de nœuds refusant de traiter les transactions de cette adresse, soit un arrêt d'urgence déclenché via les paramètres de gouvernance mimir du protocole.
Ces deux mécanismes comportent des arbitrages importants. Un blocage par majorité de nœuds créerait un précédent selon lequel les validateurs peuvent censurer sélectivement les flux, sapant la garantie de résistance à la censure qui sous-tend la proposition de valeur de THORChain auprès des fournisseurs de liquidité. Un arrêt d'urgence, déjà utilisé lors des incidents d'exploitation de 2021, lorsque des attaques successives contre le routeur Ethereum de THORChain avaient forcé le protocole à suspendre les échanges, gèle tous les swaps et crée une exposition aux pertes impermanentes pour les fournisseurs de liquidité de tous les pools pendant la pause du protocole, tandis que les prix du Bitcoin continuent d'évoluer alors que les positions des pools restent verrouillées.
La tension entre censure et exposition a un précédent concret. Lorsque des attaquants liés à la Corée du Nord ont volé environ 1,5 milliard de dollars en Ethereum à Bybit en février 2025 — le plus grand vol d'échange de crypto-monnaies jamais enregistré — une part importante des ETH volés a transité par THORChain dans les jours qui ont suivi, provoquant un débat inhabituellement public parmi les opérateurs de nœuds sur la question de savoir si ces flux pouvaient ou devaient être bloqués. Toute demande découlant de la présente affirmation se situerait sur la même ligne de fracture entre résistance à la censure et exposition réputationnelle.
Les fournisseurs de liquidité et les arbitragistes interagissant avec les pools libellés en RUNE de THORChain encourent un risque secondaire si des actifs contaminés entrent et sont ensuite signalés par des outils de conformité en aval. La contamination d'un pool peut déclencher des refus de contrepartie sur des plateformes centralisées qui s'approvisionnent en liquidité auprès de protocoles inter-chaînes. Ce risque n'est pas hypothétique : une dynamique de contamination similaire est apparue après l'exploitation du pont Ronin en 2022, lorsque des ETH liés à Tornado Cash ont atteint les pools d'Uniswap.
Preuves minimales requises avant de considérer cela comme confirmé
Trois étapes de vérification sont nécessaires avant que cette histoire puisse être rapportée comme un fait plutôt que comme une affirmation non vérifiée. Premièrement, une divulgation de sécurité de première main de Bitget ou une preuve on-chain de la transaction à l'origine de l'exploitation. Deuxièmement, les hash spécifiques des transactions de swap THORChain montrant l'itinéraire inter-chaînes de l'actif source vers le Bitcoin, ainsi que la valeur équivalente en USD au moment de chaque étape de swap. Troisièmement, une déclaration des opérateurs de nœuds de THORChain, de l'équipe principale ou du forum de gouvernance précisant si un blocage a été formellement demandé, s'il était techniquement faisable compte tenu de l'état du protocole à ce moment-là, et quelle a été l'issue des délibérations internes.
Les lecteurs qui suivent cette histoire devraient surveiller les paramètres de gouvernance Thornode de THORChain, maintenus dans le dépôt GitLab du projet, pour tout changement mimir, ainsi que les canaux officiels de Bitget pour un rapport d'incident. Les enquêteurs on-chain devraient recouper les adresses de portefeuilles suspectes avec les journaux de transactions entrantes de THORChain sur la chaîne concernée avant de relayer le chiffre de 387,5 millions de dollars.
Les décisions de censure au niveau protocole dans la DeFi ont un poids de gouvernance qui dépasse l'incident immédiat. La manière dont l'ensemble des nœuds de THORChain répondra, ou non, aux demandes des plateformes centralisées piratées informera les modèles de risque des fournisseurs de liquidité et pourrait attirer un examen réglementaire de l'infrastructure de routage sans permission, un point de pression qui façonne déjà la gouvernance des ponts inter-chaînes dans le paysage plus large de la conformité DeFi à l'approche du quatrième trimestre 2026.