Bitget affirme que des attaquants ont transféré environ 387,5 millions de dollars depuis certains portefeuilles de sa plateforme le 24 septembre 2026. Selon l’explication de l’échange, l’attaque aurait compromis le système de traitement des portefeuilles et permis d’envoyer de fausses instructions de retrait — les clés privées, elles, n’auraient pas été dérobées. Des enquêteurs évoquent une possible piste nord-coréenne et des intermédiaires présumés dans le blanchiment des fonds, mais ces attributions ne permettent pas d’identifier formellement les responsables.
18
21
30
Comment le piratage aurait fonctionné
Bitget dit avoir détecté des transferts non autorisés depuis certains portefeuilles chauds et intermédiaires vers 18 h 31 UTC. Dans son explication préliminaire, l’échange indique qu’une faille dans un produit de sécurité tiers aurait pu permettre à l’attaquant d’obtenir des identifiants internes de haut niveau, puis d’envoyer de fausses instructions de retrait via le système de portefeuilles.
21
La directrice générale de Bitget, Gracy Chen, a déclaré que l’attaquant avait falsifié les données de transaction pour déclencher le processus d’autorisation de la plateforme. Elle a aussi fait état de petits transferts de test avant les mouvements plus importants. Ces détails reposent sur son récit de l’incident ; la méthode exacte d’intrusion reste examinée. Bitget affirme que les clés privées n’ont pas été compromises.
17
29
Le montant annoncé est passé d’une première estimation de 351,6 millions de dollars à 387,5 millions après l’ajout d’autres actifs au décompte, à la suite du traçage sur la chaîne. Bitget a précisé que ce chiffre révisé correspond à une estimation plus complète de l’incident, et non à un nouveau vol.
30
Qui pourrait être derrière l’attaque ?
La dirigeante de Bitget a déclaré que l’attaque présentait des caractéristiques associées à des opérations nord-coréennes. La société d’analyse blockchain Elliptic juge un lien avec la Corée du Nord très probable, en s’appuyant sur des similitudes avec des activités précédemment attribuées à ce pays et sur des recoupements d’infrastructures. Les informations disponibles ne permettent toutefois pas d’établir l’identité des auteurs.
1
5
L’enquête porte aussi sur des personnes qui auraient contribué au déplacement des fonds. L’enquêteur spécialisé dans les transactions blockchain ZachXBT affirme que cinq comptes ont servi à blanchir des fonds pour le compte des auteurs présumés. Il décrit les personnes utilisant certains services de transfert comme des acteurs chinois impliqués dans des activités illicites et indique qu’elles ont demandé de l’aide pour traiter des opérations dans des serveurs Discord et des canaux Telegram publics. Il s’agit d’allégations d’un enquêteur, et non d’une identification publique des personnes à l’origine du piratage.
10
38
Des articles s’appuyant sur le traçage de ZachXBT rapportent que les fonds ont circulé entre différentes blockchains, via des passerelles, puis vers des services de mélange, dont Wasabi. De tels mouvements peuvent compliquer le suivi des fonds, mais ne prouvent pas à eux seuls qui a commandité le vol ni ne permettent d’établir l’identité d’une personne.
14
36
Le possible recoupement avec Kelp DAO
ZachXBT affirme qu’un compte impliqué dans le blanchiment présumé des fonds de Bitget avait aussi été observé lors du déplacement de fonds issus de l’attaque antérieure contre Kelp DAO, qui avait porté sur 292 millions de dollars. Ce recoupement concerne un compte utilisé dans le transfert des fonds : il ne prouve pas que les mêmes personnes ont mené les deux attaques.
10
38
Enquête, protection des clients et reprise des retraits
Bitget affirme avoir fait appel à Mandiant et à SlowMist pour enquêter et collaborer avec les autorités afin de tracer les actifs dérobés. L’échange a également déclaré que son fonds de protection des utilisateurs couvrirait la perte plutôt que les soldes des clients. Gracy Chen a indiqué que ce fonds serait reconstitué à hauteur d’au moins 300 millions de dollars dans la semaine. Ces éléments correspondent aux engagements et déclarations de Bitget ; ils ne confirment pas que les actifs volés ont été récupérés.
1
17
Les retraits avaient d’abord été suspendus après l’attaque. Des informations publiées le 28 septembre indiquaient que Bitget avait commencé à les rétablir par étapes. À ce stade, les éléments disponibles ne précisent pas quelle part des fonds volés, le cas échéant, a été récupérée.
7
31
Ce qui reste à éclaircir
Le montant des transferts rapportés et l’explication de Bitget sur la compromission de son système de portefeuilles sont mieux documentés que l’identité des auteurs ou l’issue du recouvrement. L’implication nord-coréenne demeure une évaluation ; les allégations concernant des intermédiaires et le recoupement avec Kelp DAO proviennent de travaux de traçage blockchain. La méthode complète de l’intrusion et le montant finalement récupéré restent inconnus dans les informations disponibles.
5
21
38