Bitget a déclaré que son enquête préliminaire sur une violation de portefeuille de 351,6 millions de dollars n'avait révélé aucune fuite de clé privée, tandis que les retraits restent suspendus après des transferts non autorisés le 24 septembre 2026.
Résumé
- 351,6 millions de dollars d'actifs ont été affectés après que Bitget a détecté des transferts de portefeuille non autorisés le 24 septembre.
- Bitget affirme que les clés privées sont restées sécurisées, tandis que les attaquants ont pénétré les systèmes et transféré les fonds directement hors plateforme.
- Les retraits restent suspendus, tandis que les dépôts et les échanges continuent pendant l'examen de sécurité et les réparations en cours de Bitget.
- Lookonchain estime que le XRP était l'actif le plus volé, avec 102,93 millions de jetons d'une valeur de 157,48 millions de dollars.
- Gracy Chen déclare que l'implication de la Corée du Nord reste non confirmée malgré les similitudes préliminaires d'IP et de VPN constatées.
L'avis de sécurité officiel de Bitget indique que ses systèmes ont détecté les transferts à 18h31 UTC et ont activé les procédures d'urgence en quelques minutes. L'échange a estimé qu'environ 351,6 millions de dollars d'actifs ont été affectés et a déclaré que l'incident avait atteint des parties de ses couches de portefeuilles chauds et tièdes. Les portefeuilles froids sont restés sécurisés selon la classification interne à trois niveaux de Bitget, a déclaré l'entreprise.
L'échange a temporairement arrêté les retraits tout en laissant les dépôts et les échanges ouverts. Bitget a déclaré que les soldes des comptes clients restaient exacts et que son Fonds de protection des utilisateurs, évalué à plus de 464 millions de dollars, pouvait couvrir la perte estimée. Les forces de l'ordre et les sociétés de sécurité on-chain ont été notifiées, tandis que les adresses liées aux transferts anormaux ont été signalées.
Bitget affirme que les clés privées n'ont pas été exposées
Lors d'une séance de questions-réponses en direct après la violation, la PDG Gracy Chen a déclaré que les enquêteurs avaient exclu une fuite des clés privées utilisées par les portefeuilles froids, tièdes et chauds de Bitget. Chen a déclaré que les attaquants sont entrés dans les systèmes de Bitget et ont transféré les fonds directement, sans utiliser les demandes de retrait des clients. Les enquêteurs travaillaient encore pour déterminer le point d'entrée précis.
Un rapport sur la même session en direct a indiqué que l'équipe de sécurité de Bitget avait identifié une partie de la route d'attaque. La conclusion préliminaire décrivait une compromission d'un service de portefeuille backend central, où de fausses données de transfert ont atteint le processus d'approbation-signature de l'échange. Bitget n'a pas encore publié les preuves techniques derrière cette conclusion, laissant la méthode d'intrusion exacte en cours d'examen.
Chen a déclaré que les mesures destinées à prévenir d'autres sorties de fonds avaient été achevées. Les équipes d'ingénierie réparaient encore les systèmes, renforçaient les contrôles de sécurité et préparaient les services de retrait pour une réouverture. Aucune heure de redémarrage fixe n'avait été annoncée au début du 25 septembre.
Le premier avis public avait évité de nommer une méthode d'attaque. Bitget a écrit : « Nous ne spéculerons pas sur le vecteur d'attaque tant que l'enquête n'est pas terminée. » Sa conclusion ultérieure sur le système backend reste donc préliminaire jusqu'à la publication du rapport promis sur la cause racine.
Comme crypto.news l'a rapporté après le vol de 1,4 milliard de dollars chez Bybit en 2025, les enquêteurs forensiques ont retracé cette attaque jusqu'à une infrastructure Safe compromise. Les enquêteurs ont déclaré que les propres systèmes de sécurité de Bybit sont restés intacts lors de cet incident.
Le suivi on-chain place le XRP en tête des actifs volés
Les estimations on-chain ont continué de changer à mesure que les chercheurs identifient davantage d'adresses et d'actifs. Lookonchain a évalué le portefeuille volé à environ 356,8 millions de dollars en utilisant les prix des jetons au moment de la publication de sa mise à jour, légèrement au-dessus de l'estimation interne de Bitget d'environ 351,6 millions de dollars. Les chiffres proviennent de méthodes comptables distinctes et ne doivent pas être traités comme des mesures identiques.
Lookonchain a répertorié 102,93 millions de XRP d'une valeur de 157,48 millions de dollars comme la composante la plus importante. Sa répartition comprenait 31 890 ETH évalués à près de 85,75 millions de dollars, 34,75 millions d'USDT, 21,05 millions d'USDC, 19,67 millions d'USD₮0, 3 000 XAUt, 12 719 BNB, 821 012 AVAX et 20,59 millions de TRX. Ces chiffres restent une estimation externe on-chain, et non la comptabilité finale au niveau des transactions de Bitget.
Des suivis antérieurs de la blockchain avaient produit des totaux inférieurs parce que les analystes suivaient des portefeuilles publiquement étiquetés alors que les transferts étaient encore en cours. Wu Blockchain a enregistré des flux visibles liés à Bitget d'environ 178 millions à 190 millions de dollars avant que la plateforme ne divulgue son estimation interne.
Le lien avec la Corée du Nord reste préliminaire
Chen a évoqué un possible lien avec la Corée du Nord lors de la séance de questions-réponses en direct, mais elle s'est abstenue de confirmer qui a mené la violation. Elle a déclaré que les enquêteurs avaient identifié des adresses IP correspondant à des services VPN utilisés par un groupe de pirates nord-coréens.
« Nous avons identifié certaines adresses IP qui correspondent aux choix de VPN d'un certain groupe de la RPDC », a déclaré Chen. Elle a ensuite décrit le schéma observé comme similaire à des opérations nord-coréennes précédentes. Bitget a déclaré qu'elle ne croyait pas actuellement que l'incident impliquait un initié.
Aucune agence gouvernementale n'avait publiquement attribué la violation de Bitget à la Corée du Nord dans les dernières informations examinées. Les enquêteurs examinaient encore les systèmes affectés, l'infrastructure et la méthode utilisée pour pénétrer la plateforme. Les commentaires de Chen représentent donc la suspicion préliminaire de Bitget, et non une attribution confirmée.
La Corée du Nord a déjà été formellement liée à des vols majeurs sur des plateformes d'échange. Comme crypto.news l'a rapporté en août, Bybit a déposé une plainte fédérale aux États-Unis contre la Corée du Nord, son Bureau général de reconnaissance et le groupe Lazarus concernant le vol de février 2025. Le FBI avait précédemment attribué l'attaque contre Bybit à des acteurs nord-coréens.
Crypto.news a par ailleurs couvert des opérations liées à la Corée du Nord qui ont vidé 577 millions de dollars de Drift Protocol et KelpDAO en avril 2026. Ces cas impliquaient des voies d'attaque différentes et n'établissent pas qui a mené la violation de Bitget. Attaques crypto liées à la Corée du Nord en 2026
Les retraits restent suspendus pendant que Bitget prépare un rapport complet
L'avis de suspension des retraits de Bitget indique que les retraits ne reprendront qu'après la fin de l'examen de sécurité. Les dépôts et les échanges restent disponibles, tandis que les équipes techniques poursuivent la récupération du système et les travaux de sécurité.
Lors de la séance de questions-réponses en direct, Chen a déclaré que certains fonds volés avaient été récupérés, bien qu'elle n'ait pas divulgué de montant. Elle a indiqué que Bitget collaborait avec des fondations blockchain et d'autres partenaires sur les efforts de récupération. Aucun total vérifié de manière indépendante pour les actifs gelés ou récupérés n'avait été divulgué dans les dernières mises à jour examinées.
Le fonds de protection reste une partie de la réponse de Bitget à la perte. La société affirme qu'elle détient plus de 464 millions de dollars et peut couvrir les quelque 351,6 millions de dollars affectés, tandis que les soldes des comptes clients restent exacts. Bitget n'a pas encore publié de rapprochement transaction par transaction expliquant la différence entre son estimation et le calcul ultérieur de la valeur marchande de Lookonchain.
Bitget a promis un rapport d'incident complet contenant son analyse des causes profondes et ses actions correctives dans les 24 heures suivant l'avis de sécurité initial. L'avis a été publié le 24 septembre à 21h39 UTC, ce qui place le rapport détaillé dans un calendrier du 25 septembre selon l'engagement déclaré de la société.






