En bref
- Bitget a confirmé une violation de 387,5 millions de dollars détectée le 24 septembre, après que des attaquants ont falsifié des données de transaction pour déclencher des approbations de transfert d'apparence légitime à partir de portefeuilles chauds et tièdes, et non en volant des clés privées.
- Le butin comprend environ 103 millions de XRP d'une valeur de 157 millions de dollars.
- La PDG Gracy Chen affirme que les adresses IP et les schémas on-chain correspondent aux techniques utilisées par les pirates informatiques liés à l'État nord-coréen.
Des pirates ont volé environ 387,5 millions de dollars en crypto-monnaies à Bitget hier, ce qui est considéré comme le plus grand piratage crypto de l'année. Le suspect probable est, comme d'habitude, la Corée du Nord—bien que cela reste à confirmer, et Bitget affirme que les forces de l'ordre enquêtent actuellement.
Voici ce qui s'est passé : les systèmes de sécurité de Bitget ont détecté des transferts non autorisés sortant de certains de ses portefeuilles chauds à 18h31 UTC le 24 septembre. En environ une heure, les enquêteurs on-chain avaient déjà comptabilisé environ 183 millions de dollars en stablecoins, Ethereum et autres actifs crypto sortant de portefeuilles identifiés comme appartenant à l'échange.

Au moment où Bitget a rendu public quelques heures plus tard pour confirmer le piratage, les pertes totales s'élevaient à 351,6 millions de dollars. La plateforme d'échange de cryptomonnaies, l'une des plus importantes du secteur, a actualisé ce bilan à 387,5 millions de dollars aujourd'hui.
La PDG de Bitget, Gracy Chen, a expliqué ce qui s'est passé lors d'une diffusion en direct et dans une série de publications sur X. « Ils n'ont pas falsifié les demandes de retrait des utilisateurs, et ils n'ont pas obtenu nos clés privées du portefeuille froid ni d'aucun portefeuille chaud ou tiède », a-t-elle déclaré. Au lieu de cela, les attaquants se sont introduits dans un système backend au sein de l'infrastructure de portefeuille de Bitget et l'ont utilisé pour falsifier les données de transaction, trompant le processus d'autorisation de la plateforme elle-même pour qu'il approuve des paiements qui semblaient routiniers.
En termes plus simples, personne n'a volé la combinaison du coffre. Quelqu'un a falsifié des documents suffisamment convaincants pour que le système les valide sans poser de questions — l'équivalent numérique de faire passer un faux bordereau de retrait à un guichetier de banque qui vérifie le formulaire, pas la personne.
Les enquêteurs de la blockchain avaient déjà des éléments de l'histoire avant que Bitget ne confirme quoi que ce soit. Le chercheur pseudonyme DCF GOD a signalé un portefeuille fraîchement créé qui a dépensé 19,67 millions de dollars en USDT0 — une version inter-chaînes du stablecoin Tether indexé sur le dollar — pour acheter 7 111 ETH en six minutes, en payant environ 5 % au-dessus du prix du marché via les échanges décentralisés UniswapX et 1inch Fusion.
Dans les 24 heures suivant l'incident du 24 septembre (UTC) : voici notre nouvelle mise à jour comme promis. Notre enquête avec Mandiant et SlowMist est en cours — une analyse médico-légale approfondie prend plus de 24 heures, et d'autres conclusions seront partagées dès qu'elles seront disponibles. Trois points clés…
— Gracy Chen @Bitget (@GracyBitget) 25 septembre 2026
D'autres portefeuilles ont été identifiés comme appartenant à Bitget, envoyant des actifs à travers au moins cinq blockchains vers des adresses contrôlées par l'attaquant. Le plus gros lot unique du butin s'est avéré être d'environ 103 millions de XRP, d'une valeur d'environ 157 millions de dollars.
Chen a déclaré que les sorties de fonds ont depuis été stoppées et qu'aucun autre transfert non autorisé n'est possible. Le Fonds de protection des utilisateurs de Bitget, qui détient plus de 464 millions de dollars, couvrira l'intégralité de la perte, a-t-elle déclaré, ce qui signifie que les soldes des comptes clients restent intacts même si l'argent lui-même a disparu.
Les dépôts et les transactions ont continué tout au long de l'incident ; seuls les retraits ont été gelés par précaution.
Bitget a créé ce fonds de protection il y a des années précisément pour ce scénario potentiel, étant donné la fréquence malheureuse des piratages dans le secteur. En 2023, le fonds de protection s'élevait à 300 millions de dollars, mis de côté spécifiquement pour couvrir les piratages et les vols afin que les utilisateurs ne soient pas laissés à supporter la perte.
La Corée du Nord est le suspect habituel
Quant à savoir qui était derrière le piratage, Chen a pointé du doigt Pyongyang, bien qu'avec prudence. « Nous avons identifié certaines adresses IP qui correspondent aux choix de VPN d'un certain groupe de la RPDC », a-t-elle déclaré, ajoutant que « le schéma ressemble beaucoup à ce que l'équipe nord-coréenne a fait auparavant ».
Elle a également déclaré que les signatures on-chain correspondent à des techniques liées à des groupes de piratage liés à l'État nord-coréen, tout en soulignant que l'identité de l'attaquant n'a pas été confirmée et qu'aucune preuve technique n'a été rendue publique.
BitcoinBTC · USD
83 700 $+3,31 %
18 sept.20 sept.22 sept.23 sept.25 sept.
87,2 k$84,9 k$82,6 k$80,3 k$
Haut 24 hHaut85 208 $
Bas 24 hBas83 230 $
VolVol1,6 Md$
Projections du marchéCotes par Myriad
Aujourd'hui82 000 $ à 84 000 $82 k$–84 k$64 % de chanceCette semaine82 000 $ à 84 000 $82 k$–84 k$64 % de chanceCe mois-ci82 000 $ à 84 000 $82 k$–84 k$55 % de chance
Acheter Bitcoin avec USDT
Propulsé par Jupiter
Chen a déclaré qu'elle avait elle-même déjà été ciblée par le même groupe, perdant environ 80 000 $ d'un portefeuille personnel en dehors de Bitget.
Le groupe Lazarus de Corée du Nord, également suivi sous le nom de code TraderTraitor, a été tenu responsable des plus grands cambriolages du secteur, notamment le piratage de Bybit ayant entraîné une perte de 1,4 milliard de dollars en février 2025, que le FBI a confirmé quelques semaines plus tard comme étant l'œuvre de la Corée du Nord. La société d'analyse blockchain Chainalysis estime le butin du pays pour 2025 à plus de 2 milliards de dollars.
Bitget s'est engagé à publier un rapport complet sur l'incident, incluant une analyse des causes profondes, une fois que ses équipes techniques auront terminé la remédiation du système. Les retraits restent suspendus jusqu'à demain, date à laquelle la plateforme annoncera un plan pour ceux qui souhaitent effectuer des retraits.






