Bitget a demandé à THORChain de refuser les adresses liées à une violation de portefeuille de 387,5 millions de dollars. THORChain affirme que son arrêt d'urgence vise à protéger le réseau, et non à geler sélectivement l'échange d'un utilisateur. Les deux positions exposent différents types de contrôle : un émetteur peut immobiliser son propre stablecoin, un exchange peut fermer un compte, et les opérateurs de nœuds THORChain peuvent suspendre des routes. Aucun n'est un interrupteur universel pour les actifs volés une fois qu'ils traversent les réseaux.
Résumé
- Bitget a révisé son estimation de la violation de septembre de 351,6 millions de dollars à environ 387,5 millions de dollars.
- THORChain a répondu le 28 septembre qu'un arrêt du réseau n'est pas un gel sélectif d'adresse.
- Circle et Tether auraient gelé 99 990 USDC et 218 023 USDT liés à l'incident.
- Les deux gels de stablecoins signalés totalisent 318 013 jetons, soit environ 0,082 % de la perte en dollars révisée.
- Une route tracée a traversé 4 étapes de blockchain avant qu'environ 4 BTC n'atteignent un tour de CoinJoin.
Le différend le plus récent dans l'effort de récupération de Bitget est une question de savoir qui contrôle la prochaine transaction. La PDG Gracy Chen a appelé THORChain à refuser le service aux adresses liées à la violation du 24 septembre. La réponse publique du 28 septembre du protocole a distingué la capacité d'arrêter son réseau d'un mécanisme qui cible une seule adresse. GoPlus Security a contesté l'analogie que THORChain a établie avec les chaînes de base, en soulignant le rôle de l'ensemble des validateurs dans la gestion des coffres et la mise en pause des fonctions du réseau.
Le chiffre en dollars nécessite des précautions. Bitget a initialement estimé la perte à 351,6 millions de dollars, puis a relevé son estimation à environ 387,5 millions de dollars après avoir ajouté les transactions Zcash et TRON identifiées dans une comptabilité plus complète. La révision est l'estimation par Bitget des actifs déplacés vers des adresses contrôlées par l'attaquant. Ce n'est pas une détermination finale indépendante de la perte ni une déclaration selon laquelle 35,9 millions de dollars supplémentaires ont disparu après la première divulgation. La société affirme que les soldes des clients restent intacts et que son fonds de protection absorbera l'impact ; ce sont des déclarations de l'entreprise, pas un audit indépendant de la récupération.
Il n'existe pas une entité unique appelée réseau inter-chaînes avec autorité sur tous ces actifs. Un attaquant peut détenir un jeton dont l'émetteur dispose d'une fonction de gel, l'échanger contre un actif sans un tel émetteur, effectuer des swaps entre chaînes natives et chercher un dépositaire disposé à recevoir le produit. Chaque étape laisse un point d'intervention différent. La demande de Bitget a le plus de sens lorsque ces points sont séparés.
Le gel signalé ne représente qu'une petite fraction de la perte révisée
Bitget a annoncé une prime de récupération de 5 % pour les efforts éligibles visant à geler les fonds directement affectés et 5 % supplémentaires pour la récupération. Il a déclaré que Circle et Tether avaient gelé 99 990 USDC et 218 023 USDT liés au piratage. À leurs ancrages en dollars, les deux montants totalisent environ 318 013 $. Divisez cela par 387,5 millions de dollars et le gel signalé représente environ 0,082 %, soit environ huit cents pour 100 $ de l'estimation révisée des actifs transférés.
Ce calcul est délibérément étroit. Il ne dit pas que seulement 318 013 $ du produit restent identifiables ou que Bitget n'a récupéré que ce montant. L'exchange affirme que d'autres actifs affectés ont été gelés par l'intermédiaire de partenaires, mais n'a pas fourni de total global gelé et récupéré dans la mise à jour citée. Son estimation couvre plusieurs types d'actifs et réseaux. Un numérateur libellé en dollars provenant de deux actions d'émetteurs et un dénominateur d'incident large sont utiles pour l'échelle, pas pour un registre complet de récupération.
Les mécanismes sont également différents. Un émetteur de stablecoin peut avoir des pouvoirs au niveau du contrat sur un jeton particulier. Geler l'USDC à une adresse peut empêcher cette adresse d'envoyer le jeton selon les termes et le contrôle de l'émetteur. Il ne peut pas geler l'ETH ou le BTC natifs simplement parce que ces actifs ont été achetés avec de l'USDC auparavant. Un exchange centralisé peut suspendre le compte d'un client ou refuser un dépôt lié à des adresses signalées. Il ne peut pas atteindre un portefeuille Bitcoin auto-conservé en dehors de son service. Un opérateur de protocole peut suspendre certains ou tous les swaps, mais cette décision peut interrompre des utilisateurs innocents aux côtés d'utilisateurs suspects.
La méthode de récupération pratique la plus puissante est donc sensible au facteur temps. Les enquêteurs identifient les adresses, suivent les échanges, transmettent les informations à l'émetteur ou au dépositaire suivant et obtiennent une action pendant que l'actif est encore sous le contrôle de cette partie. Si un jeton a déjà été converti et retiré, le gel de l'émetteur précédent intervient trop tard pour ce segment. Le suivi reste précieux, mais tracer une pièce et l'immobiliser sont deux réalisations différentes.
Un échange passe par un coffre-fort, un processus de consensus et une chaîne sortante
La description technique des échanges natifs de THORChain commence lorsqu'un utilisateur envoie un actif, tel que du BTC, vers un coffre-fort du protocole sur sa chaîne native. Les nœuds observent cette transaction entrante. Le réseau évalue l'échange via ses pools de liquidité et prépare une transaction sortante dans l'actif de destination. Le transfert sortant du coffre-fort est autorisé à l'aide d'une signature à seuil : plusieurs participants nœuds contribuent, tandis qu'aucun opérateur ne détient la clé entière.
La documentation sur les coffres-forts du protocole explique pourquoi la comparaison avec un simple paiement Bitcoin de portefeuille à portefeuille a ses limites. Les nœuds de THORChain maintiennent collectivement une infrastructure qui reçoit l'actif entrant et envoie l'actif sortant. Les nœuds individuels ne sont pas des commis humains approuvant manuellement chaque échange. Mais le réseau dispose de paramètres opérationnels qui peuvent suspendre l'activité sur des chaînes spécifiées ou globalement. Ces pouvoirs sont décrits dans la documentation sur les arrêts réseau de THORChain.
Un arrêt est une règle générale concernant le traitement. Il peut interrompre une route pendant qu'un déséquilibre de coffre-fort ou un exploit est investigué. Une liste noire d'adresses est une règle plus étroite concernant qui peut utiliser une route pendant que d'autres transactions continuent. THORChain affirme que la première existe et que la seconde n'est pas son mécanisme ordinaire. GoPlus affirme que la présence de coffres-forts contrôlés par des nœuds et d'arrêts documentés signifie que le réseau est capable d'assumer la responsabilité de ce qui passe par lui. Le chevauchement factuel réside dans la capacité d'interrompre les opérations. Le désaccord porte sur la question de savoir si cette capacité devrait devenir un filtrage spécifique aux adresses, et quelles modifications logicielles et de gouvernance un tel filtrage nécessiterait.
Si un échange est encore en attente dans une file d'attente, une pause opportune pourrait interrompre le traitement avant le règlement sortant. Si la transaction sortante a déjà été réglée sur Bitcoin, un arrêt ultérieur ne peut pas inverser l'historique de Bitcoin. Si l'entrant est déjà entré dans un coffre-fort et que le trading s'arrête, l'utilisateur peut faire face à un retard ou à un processus de remboursement régi par les règles du protocole. Le résultat exact dépend de l'état de la transaction et de l'arrêt utilisé. Une phrase comme « geler les fonds sur THORChain » est trop vague pour expliquer quel actif est détenu où au moment de l'intervention.
La même analyse s'applique aux routes alternatives. Arrêter une plateforme d'échange n'empêche pas un portefeuille de tenter un autre pont, un autre échange ou une vente directe. Une réponse à l'échelle du marché entier nécessite que de nombreux acteurs indépendants agissent à temps. Elle peut encore bloquer des montants significatifs, mais ce n'est pas un ordre qu'une seule équipe peut émettre à toutes les chaînes.
La piste des quatre Bitcoins traverse plusieurs types de contrôle
AMLBot a tracé environ 4 BTC liés à l'incident jusqu'à un tour de CoinJoin Wasabi, selon un rapport du 27 septembre. Le chemin décrit commençait par des actifs sur TRON, passait par USDT0 vers Ethereum, utilisait THORChain pour un échange en Bitcoin, puis entrait dans un tour de CoinJoin. Il s'agit d'une route observée, et non de la route empruntée par l'ensemble des 387,5 millions de dollars, ni de la preuve que chaque adresse de réception appartient à la même personne.
Le chemin fournit une carte d'intervention utile. Sur un segment de stablecoin, l'émetteur du jeton peut être en mesure d'agir sur une adresse si le contrat et les conditions juridiques le permettent. Lors d'un pont ou d'un transfert inter-chaînes, la conception réelle de l'opérateur compte. Chez THORChain, les opérateurs du réseau peuvent affecter la disponibilité des échanges en vertu des contrôles d'arrêt du protocole. Chez un échange dépositaire, les opérateurs de comptes peuvent arrêter les dépôts ou les retraits. Une fois que le BTC natif est contrôlé par un portefeuille externe, THORChain ne contrôle plus le solde de ce portefeuille, même si le BTC provient de son coffre-fort sortant.
Un CoinJoin combine des entrées et des sorties dans une transaction conçue pour rendre le traçage direct plus difficile. Il ne rend pas nécessairement chaque pièce définitivement intraçable ni n'empêche un dépositaire ultérieur de demander des comptes à un déposant sur les fonds. La piste publique citée par AMLBot montre pourquoi les enquêteurs se précipitent pour coordonner entre les types d'actifs. Chaque conversion peut changer quelle partie dispose d'un levier technique direct et quelles données sont visibles.
Il existe un ratio qu'il vaut la peine de contester. Quatre BTC correspondent au décompte d'une tranche routée. Ce nombre ne peut être rapporté à l'incident dans son ensemble sans un prix BTC horodaté, et même dans ce cas, il ne montrerait que la part de la perte déclarée dans ce segment tracé particulier. La valeur analytique réside dans la séquence des points de contrôle, et non dans l'affirmation que ces quatre pièces représentent l'intégralité du piratage.
L'arrêt de THORChain en mai prouve un pouvoir et en laisse un autre non testé
THORChain a suspendu ses fonctions après l'exploit de son propre coffre-fort le 15 mai, qui a été signalé à environ 10,7 millions de dollars. Les contrôles de solvabilité ont identifié un déséquilibre, et les opérateurs de nœuds ont ensuite coordonné des mesures supplémentaires. Crypto.news a couvert le plan de redémarrage en 11 étapes et le retour éventuel des échanges en juin. L'historique réfute l'affirmation absolue selon laquelle THORChain ne peut pas suspendre son activité. Sa documentation énumère des contrôles pour les échanges spécifiques à une chaîne, la signature et les fonctions réseau plus larges.
Cela ne démontre pas que le système maintient actuellement une liste vérifiée d'adresses de fonds volés et filtre chaque swap entrant par rapport à celle-ci. Arrêter tout le monde est techniquement et économiquement différent de refuser un utilisateur identifié. Une liste noire doit préciser quelles adresses sources comptent, comment les portefeuilles liés par des transferts sont ajoutés, qui vérifie les preuves, qui peut faire appel d'une entrée incorrecte et si la règle s'applique à un jeton après qu'il a changé de mains. Une désignation erronée pourrait bloquer un détenteur innocent. Une règle étroite invite également l'attaquant à déplacer les fonds vers de nouvelles adresses ou à utiliser une autre voie d'entrée.
L'argumentaire de GoPlus Security est plus solide sur la gouvernance. Si un ensemble de validateurs peut déjà coordonner un arrêt, il a une certaine capacité à choisir de ne pas traiter une catégorie d'activité, même si le mécanisme actuel est rudimentaire. La réponse de THORChain est plus solide sur la mise en œuvre. Un arrêt d'urgence général ne équivaut pas à un gel sélectif existant, et couper toute une chaîne pour bloquer une adresse impose un coût à des swaps sans rapport. Ces affirmations peuvent coexister. Aucune ne résout la question politique de savoir s'il faut ajouter une règle de filtrage et qui la maintiendrait.
L'épisode de mai compte pour une deuxième raison. Il montre combien une interruption générale peut être coûteuse : les échanges n'ont pas simplement repris au bloc suivant. Les vérifications du coffre-fort et des parts de clé faisaient partie du processus de redémarrage, et les utilisateurs de liquidité ont dû attendre. Une intervention de sécurité du réseau visant à empêcher davantage de fonds de quitter un coffre-fort compromis est un compromis différent d'un arrêt conçu pour intercepter la route d'un attaquant externe. L'ampleur du préjudice pour les autres utilisateurs devrait être pesée dans ce dernier cas.
La même adresse signalée signifie des choses différentes sur chaque chaîne
Bitget a publié les adresses de réception principales pour plusieurs réseaux, y compris les chaînes compatibles EVM, XRP Ledger, Zcash et TRON, selon sa mise à jour sur la récupération. Une liste d'adresses est un ensemble initial d'observations, pas un registre d'identité universel. Une même personne peut contrôler de nombreux portefeuilles, et un service peut recevoir des actifs de nombreux clients sans lien vers une seule adresse. Une politique de filtrage qui traite chaque adresse touchée par un portefeuille signalé comme également coupable atteindrait rapidement des fonds appartenant à des personnes n'ayant joué aucun rôle dans la brèche.
La forme de l'adresse modifie également la tâche. Sur Ethereum, un émetteur peut inspecter le solde de jetons d'un contrat à une adresse particulière et exercer toute fonction de gel autorisée par le contrat. Sur Bitcoin, une transaction dépense des sorties spécifiques ; il n'existe pas d'administrateur de jetons de style USDC pour modifier la dépensabilité d'un bitcoin natif. Sur un échange, l'information pertinente peut être l'attribution du dépôt dans le registre interne de l'échange, qu'un analyste externe ne peut pas déduire d'une simple adresse de portefeuille publique. Lors d'un échange inter-chaînes, les adresses entrantes et sortantes peuvent être différentes car le coffre reçoit le premier actif et signe la seconde jambe vers une destination désignée.
Supposons que les enquêteurs identifient un transfert d'USDT volé sur TRON et notifient un émetteur. Un gel avant que ce solde ne soit converti peut retenir ce jeton spécifique. S'il est déjà devenu de l'ETH, l'action sur l'USDT peut ne bloquer que ce qui reste. Si l'ETH entre dans un coffre THORChain, une pause du réseau pourrait interrompre un échange en attente mais pourrait aussi arrêter le trafic non lié ; un filtre d'adresses aurait besoin de critères fiables pour reconnaître le dépôt et de règles pour décider quoi en faire. Si le BTC a déjà quitté le coffre, l'occasion d'arrêter cette jambe sortante spécifique est passée. Ceci est une séquence illustrative, pas une reconstruction de chaque transfert Bitget.
La séquence accorde une importance primordiale aux horodatages. Un registre public utile montrerait quand Bitget a marqué une adresse pour la première fois, quand un service concerné a reçu un avis, quand les fonds y sont arrivés, quand une transaction sortante a été diffusée et quand un gel a pris effet. Un avertissement tardif est différent d'un service refusant une demande opportune. Sans ces horaires, les accusations selon lesquelles un opérateur nommé « a laissé passer les fonds » peuvent impliquer une connaissance et un contrôle que le registre n'a pas montrés.
Les erreurs d'adresse ont aussi un coût. Quelqu'un peut recevoir un petit transfert d'un attaquant sans consentement. Un pool peut mélanger les soldes de nombreux participants. Une adresse de dépôt réutilisable peut représenter un service de garde plutôt qu'un client unique. Plus un filtre est automatisé, plus ses règles et son processus de révision doivent être explicites. Un arrêt peut être brutal, mais une liste noire qui peut être modifiée sans preuve ni recours est un autre type de risque opérationnel.
Une demande n'est pas un ordre juridique ni un vote de protocole
La demande publique de Chen est un appel à la communauté THORChain, pas en soi une injonction judiciaire ni un changement de paramètre réseau. Elle peut alerter les nœuds et les interfaces sur une liste d'adresses. Elle peut inciter un service indépendant à refuser l'interaction. Elle ne donne pas automatiquement à Bitget autorité sur l'ensemble des validateurs de THORChain. Le réseau, de son côté, peut choisir comment il répond via ses processus de gouvernance et logiciels existants, sous réserve du droit applicable et des limites pratiques de sa conception.
Le litige de sécurité blockchain ne doit pas être réduit à une affirmation par oui ou non sur la décentralisation. Un réseau décentralisé peut toujours avoir des interrupteurs pour les urgences. Un système avec des interrupteurs d'urgence peut toujours manquer d'un opérateur unique capable de filtrer de manière fiable une adresse particulière dans chaque transaction. Le contrôle est divisé entre les règles logicielles, la coordination des nœuds, la signature des coffres et les interfaces. Qualifier tout cela soit d'entièrement sans permission, soit d'entièrement contrôlable, esquive la véritable question.
Pour les enquêteurs, une liste d'adresses publiques n'est que le début. Ils doivent distinguer une adresse d'attaquant prouvée d'une adresse de dépôt de service ayant reçu des fonds mélangés, suivre les conversions d'actifs et conserver une chaîne de preuves horodatée. Une plateforme ou un émetteur doit ensuite décider s'il a la capacité technique et la base juridique pour agir. Une déclaration générale selon laquelle les fonds sont « gelés » a besoin d'un dénominateur, d'un actif, d'un emplacement et d'une date pour signifier quelque chose de mesurable.
Le redémarrage progressif prévu par Bitget des retraits à partir du 28 septembre est une décision distincte concernant son service client et la sécurité de son portefeuille. Elle ne dépend pas de l'accord de THORChain à la demande. L'échange déclare que Mandiant et SlowMist assistent son enquête et que la vulnérabilité a été corrigée. Son calendrier identifiait d'abord le BTC, puis l'ETH, l'USDT et d'autres services jusqu'au 2 octobre. L'état de chaque étape doit être vérifié par rapport aux avis en direct de l'échange, car un calendrier publié ne prouve pas qu'un transfert donné a réussi.
Le chiffre décisif sera les actifs récupérés, pas les blocages signalés
Bitget offre une prime de 5 % pour un gel éligible et une autre de 5 % pour une récupération éligible. Cette structure reconnaît elle-même deux étapes. Un solde gelé chez un émetteur de jetons peut rester sous enquête, tandis qu'un solde récupéré est restitué ou autrement sécurisé pour la partie légitime. Les tableaux de bord publics peuvent montrer des adresses suspectes et des soldes de jetons sans établir la propriété légale ou la garde des actifs. Une entreprise peut affirmer que les comptes clients sont intacts même si elle n'a pas récupéré les actifs externes, en utilisant ses propres réserves ou un fonds de protection.
THORChain pourrait publier une proposition de filtrage sélectif des adresses, conserver ses outils d'urgence existants ou rejeter tout nouveau contrôle. La déclaration du 28 septembre documente sa position actuelle. Un changement de politique nécessiterait des détails sur le code et la gouvernance pour montrer qui décide quelles adresses sont bloquées et comment une correspondance erronée est annulée. Un arrêt complet de la chaîne serait visible via l'état du réseau et affecterait les utilisateurs ordinaires, mais il ne permettrait pas nécessairement de récupérer les fonds déjà versés.
Le résultat plus limité est déjà visible : des gels par les émetteurs d'environ 318 013 $ en jetons dollar nommés, contre l'estimation de Bitget de 387,5 millions de dollars transférés. Ce ratio pourrait augmenter à mesure que d'autres émetteurs ou bourses agissent, ou s'avérer n'être qu'une petite partie d'une récupération plus large que la bourse n'a pas encore quantifiée. Les preuves disponibles le 28 septembre ne soutiennent ni l'affirmation que personne ne peut intervenir, ni celle que la route inter-chaînes peut être complètement fermée contre l'attaquant.
Un compte de récupération vérifiable indépendamment listerait les actifs par chaîne, le montant initialement déplacé, le montant gelé, le montant réellement restitué et la date d'évaluation. Tant que cela n'existe pas, le test le plus clair du pouvoir de chaque acteur est une intervention enregistrée à un point de contrôle spécifique, suivie de preuves que les fonds ciblés ne l'ont pas quitté.
Ce qu'il faut surveiller
- Paramètres du réseau THORChain. Vérifiez si une suspension de chaîne, une suspension de signature ou une nouvelle proposition de filtrage d'adresses apparaît réellement.
- Mises à jour de traçage de Bitget. Un total révisé et un décompte actif par actif gelé ou récupéré remplaceraient la comptabilité partielle d'aujourd'hui.
- Gels des émetteurs. Les actions de Circle et Tether peuvent être comptées séparément des swaps arrêtés ailleurs.
- Enregistrements de swaps sortants. Une transaction en file d'attente, remboursée ou complétée implique des possibilités d'intervention très différentes.
- Avis de retrait. Confirmez la réouverture échelonnée de Bitget par rapport au statut en direct de la plateforme jusqu'au 2 octobre.
FAQ
Combien Bitget a-t-il déclaré avoir été volé ?
L'estimation révisée de Bitget était d'environ 387,5 millions de dollars après avoir inclus des transactions supplémentaires en Zcash et TRON. L'entreprise avait initialement déclaré 351,6 millions de dollars.
Qu'a demandé Bitget à THORChain ?
La PDG Gracy Chen a demandé au protocole de refuser le service aux adresses liées à la violation. THORChain a déclaré que sa suspension d'urgence du réseau n'est pas un outil pour geler des adresses individuelles.
THORChain peut-il suspendre les swaps ?
Oui. Sa documentation destinée aux développeurs décrit des paramètres de suspension au niveau du réseau et spécifiques à chaque chaîne, et le réseau a mis ses opérations en pause après un exploit en mai 2026. Une suspension générale est distincte du filtrage d'une adresse tout en traitant les autres.
Qui contrôle les actifs dans les coffres de THORChain ?
Les opérateurs de nœuds actifs du réseau participent collectivement à la signature par seuil pour les transactions sortantes. Aucun nœud ne détient l'intégralité de la clé de signature selon la conception décrite.
Combien a été gelé en USDC et USDT ?
Bitget a déclaré que Circle et Tether avaient gelé 99 990 USDC et 218 023 USDT liés à l'attaque. Cela représente environ 318 013 $ au taux de parité avec le dollar, à l'exclusion de tout autre gel non quantifié dans la même mise à jour.
Quelle part de la violation signalée représentent 318 013 $ ?
Cela représente environ 0,082 % de l'estimation révisée de 387,5 millions de dollars. Le calcul compare un décompte partiel des gels avec l'estimation de l'incident et ne constitue pas un taux de récupération final.
Une suspension peut-elle inverser du Bitcoin déjà envoyé ?
Non. Une suspension ultérieure de THORChain ne peut pas inverser une transaction complétée sur le réseau Bitcoin. Elle peut affecter un swap encore en attente de règlement sortant, selon son étape et les paramètres pertinents du protocole.
Un gel signifie-t-il que Bitget a récupéré les actifs ?
Non. Le gel immobilise un solde sous le contrôle d'une partie donnée ; la récupération nécessite un processus juridique ou opérationnel supplémentaire pour le sécuriser ou le restituer. Il s'agit d'une analyse éducative, et non d'un conseil en investissement.






