Constatum
Actualités

Piratage de Bitget : pourquoi seuls 318 000 $ sur 387 M$ ont été gelés

Constatum Team6 min de lecture
Une fente de dépôt en bronze sombre dont le volet d'acier se referme sur la dernière pièce, alors que la fente derrière est déjà vide

Le jeudi 24 septembre à 18 h 31 UTC, Bitget a remarqué que de l'argent quittait ses hot wallets sans que personne chez Bitget ne l'ait envoyé. Le temps de suspendre les retraits, environ 352 millions de dollars étaient partis sur sept blockchains. Quelques jours plus tard, le chiffre a été revu à 387,5 millions, les enquêteurs ayant aussi trouvé des pertes en Zcash et en TRON.

Une partie du butin était en USDT et en USDC. Ce sont les deux grands tokens de la crypto que quelqu'un peut désactiver. Circle peut geler n'importe quelle adresse USDC. Tether peut geler n'importe quelle adresse USDT. Alors, combien sur ces 387,5 millions ont-ils gelé ?

Environ 318 000 dollars. À peu près 0,08 %.

Ce chiffre en dit long sur le fonctionnement réel des gels de stablecoins, et sur qui finit par porter le risque. En général, ce n'est pas le hacker.

Ce qui s'est passé

La CEO de Bitget, Gracy Chen, explique que les attaquants ont pénétré un système backend relié à l'infrastructure de wallets de la plateforme et ont falsifié des données de transaction. Le processus d'approbation a alors signé des transferts qu'il n'aurait jamais dû signer. Aucune clé privée n'a été volée et les cold wallets n'ont pas été touchés. Bitget affirme que son fonds de protection, d'environ 464 millions de dollars, couvre toute la perte, et offre une prime de 5 % sur tout montant récupéré.

Chen a jugé l'implication de la Corée du Nord « très probable », en citant des adresses IP liées à des services VPN utilisés par le groupe Lazarus. TRM Labs a relevé des recoupements avec de précédents vols nord-coréens, dont Bybit, mais n'a pas encore formellement attribué l'attaque. Pour Elliptic, Bitget est le plus gros vol de 2026, celui qui a fait passer les vols attribués à la Corée du Nord cette année au-delà du milliard de dollars. Le record précédent était Drift Protocol, 286 millions, le 2 avril.

Pourquoi le gel a si peu attrapé

Les attaquants n'ont pas gardé les stablecoins. Ils ont converti l'essentiel des USDT et USDC en ETH en quelques minutes, et l'ETH n'a ni émetteur ni fonction de gel. Une partie est passée tout de suite par des bridges. L'une des pistes suivies par les enquêteurs part d'USDT, transféré sur Ethereum via USDT0, converti en environ 145 ETH, puis en près de 4,59 BTC via THORChain.

Circle a mis sur liste noire une adresse, étiquetée « Bitget Exploiter 8 » sur Etherscan, le vendredi à 5 h 00 UTC. Soit environ dix heures et demie après le début de l'attaque. Tether a ajouté la même adresse à sa liste noire USDT environ sept heures plus tard. À eux deux, ils ont bloqué 99 990 USDC et 218 023 USDT.

Le même wallet contenait aussi environ 170 ETH. Ils sont restés là, intacts, parce que personne ne peut les geler. Selon MistTrack, d'autres adresses de l'attaquant détenaient encore plus de 63 000 ETH.

Bitget a ensuite demandé à THORChain, le protocole d'échange inter-chaînes, de refuser de servir les adresses de l'attaquant. Chen a déclaré que « l'industrie regarde » et lui a demandé de ne pas se retrancher derrière la neutralité du protocole. THORChain a refusé. Son architecture est sans permission et ne bloque aucune transaction. C'est par la même voie qu'étaient passés environ 1,2 milliard de dollars de l'argent de Bybit en 2025. En quelques jours, AMLBot avait suivi environ 4 BTC du vol de Bitget jusque dans un tour de CoinJoin sur Wasabi.

Le bouton de gel existe donc, quelqu'un a appuyé dessus, et il a attrapé les restes.

Sur qui un gel retombe vraiment

La plupart des gens lisent ce genre d'histoire et voient dans le gel un outil pour attraper les hackers. Regardez contre qui il joue en pratique.

Une équipe professionnelle sait que l'USDT et l'USDC peuvent être gelés, alors elle les convertit vite. Elle ne garde pas de stablecoins pendant dix heures. Ceux qui en gardent dix heures, ou dix semaines, ce sont tous les autres. La freelance qui attend d'encaisser une facture. Le petit commerce qui garde sa trésorerie en USDT. Le vendeur P2P qui a accepté un paiement mardi dernier.

Et les émetteurs ne gèlent pas que des wallets de hackers. Ils agissent sur demande des autorités, sur inscription à des listes de sanctions et à l'issue de leurs propres enquêtes. Le 8 septembre, Tether a gelé environ 39 millions de dollars dans des wallets liés au réseau d'escrow Xinbi. Un gel est un interrupteur au niveau de l'adresse. Il ne demande pas comment les tokens sont arrivés là ni si leur détenteur actuel a fait quoi que ce soit de mal. Si vos USDT sont sur une adresse qui se retrouve mêlée à une affaire, vous attendez, vous vous justifiez, et vous ne reverrez peut-être jamais cet argent.

Il y a un second risque, plus lent. Ces 63 000 ETH ne vont pas rester immobiles. Les fonds volés ressortent sur des mois, par petits morceaux, via des swaps, des desks OTC et des vendeurs P2P, jusqu'à atteindre des gens qui n'ont jamais entendu parler du piratage de Bitget. Après cette attaque, TRM a conseillé aux plateformes d'examiner les dépôts « plusieurs sauts en aval » des adresses de l'attaquant.

Lisez-le de l'autre côté. Les plateformes ne regarderont pas seulement qui vous a envoyé des coins. Elles regarderont qui en a envoyé à votre expéditeur, et qui lui en a envoyé à lui. Si le client qui vous a payé le mois dernier a été financé à deux sauts d'un cluster étiqueté Bitget, c'est votre dépôt qui sera bloqué. Les utilisateurs de Bitget sont couverts par son fonds. Pas vous.

Vérifier avant que l'argent arrive

La seule habitude qui aide vraiment, c'est de vérifier le wallet avant d'accepter un paiement, pas après. Une fois les coins dans votre wallet, c'est à vous d'expliquer leur historique.

Quelques réflexes utiles :

  • Vérifiez l'adresse du payeur avant de livrer la marchandise, d'envoyer le travail ou d'annoncer un prix. Vous voulez savoir si elle figure sur une liste de sanctions, si elle est liée à un piratage ou à un mixer, et si ses entrées récentes touchent l'un d'eux.
  • Méfiez-vous des payeurs dont le wallet a été approvisionné quelques minutes avant le paiement, surtout via un bridge ou un service de swap. C'est à ça que ressemble le blanchiment, vu du côté de celui qui reçoit.
  • Gardez une trace de la vérification. Si un dépôt est un jour bloqué, la preuve que vous aviez contrôlé la contrepartie avant la transaction est ce qui le débloque le plus vite.

Si vous facturez vos clients en crypto, vous pouvez intégrer ce contrôle à la facture elle-même. Une facture Constatum vérifie automatiquement le wallet du payeur avant que le paiement ne vous soit crédité, pour que le contrôle ait lieu même le jour où vous oubliez.

Le gel des fonds volés à Bitget a fonctionné exactement comme prévu. Il a arrêté 318 000 dollars. Le reste, des centaines de millions en ETH et en bitcoin, s'infiltre peu à peu dans des wallets ordinaires, et le seul filtre qui reste entre cet argent et le vôtre, c'est celui que vous appliquez vous-même.

Sources

  1. 1.[SECURITY NOTICE] Bitget exchange hot wallets Incident — September 2026 — Bitget
  2. 2.Bitget's $352 million hack happened via spoofed transfers, not private keys, CEO says — CoinDesk
  3. 3.Bitget attack pushes suspected North Korea crypto heists over $1 billion in 2026 — Elliptic
  4. 4.Bitget Loses USD 351.6 Million in Hot Wallet Breach in Likely North Korea Attack — TRM Labs
  5. 5.Circle and Tether Freeze Stablecoins Tied to Bitget Hack — Decrypt
  6. 6.Bitget raises breach estimate to $387.5M and launches recovery bounty — Crypto Briefing
  7. 7.Bitget hack sparks dispute over THORChain's permissionless design — crypto.news
  8. 8.Tether Freezes USDT Wallets Linked to Xinbi Network — The Cryptonomist

Cet article est une information générale, et non un conseil juridique, fiscal, financier ou d'investissement. La crypto comporte des risques : faites vos propres recherches et consultez un professionnel qualifié avant d'agir. Constatum ne garantit ni l'exactitude ni l'exhaustivité et décline toute responsabilité quant aux décisions prises sur cette base.

Cet article a été traduit à l'aide d'une IA et peut contenir des inexactitudes. La version anglaise fait foi.

À lire ensuite