Bitget va réactiver les retraits : après le vol de 380 millions de dollars, le vrai test commence

Tapbit Wire - Tapbit NewsTapbit Wire·Source :ChainCatcher·
Partager

Le 26 septembre à midi, Bitget a tenu sa promesse de la veille et annoncé un calendrier progressif de rétablissement des retraits : les retraits en Bitcoin ouvriront le 28 septembre à 16h00 (UTC+8), ceux en Ethereum, BSC, Arbitrum, Base et Optimism ETH le 29 septembre à 16h00, les USDT sur Ethereum, BSC, Solana et Tron le 30 septembre à 16h00, et les autres jetons, les monnaies fiduciaires et les transactions P2P le 2 octobre à 16h00. Le communiqué officiel a réaffirmé que la suspension des retraits « est une mesure de sécurité, sans lien avec la disponibilité des actifs utilisateurs », et que les dépôts et les négociations n’ont jamais été interrompus, les pertes financières étant couvertes par le fonds de protection.

Du repérage du premier transfert non autorisé à 18h31 (UTC) le 24 septembre à l’ouverture du premier lot de retraits, environ 86 heures se sont écoulées ; d’ici le 2 octobre, tout sera rétabli, soit sept jours et demi.

Cette durée a un point de comparaison. En février 2025, Bybit a subi un piratage de 1,5 milliard de dollars, soit quatre fois l’ampleur de cet incident ; Ben Zhou a comblé le déficit via des prêts ponts, rétablissant les retraits en 72 heures. L’incident de Bitget était plus limité, mais a pris plus de temps. Xie Jiayin, responsable régional Chine de Bitget, a expliqué : « En raison de méthodes de vol différentes, pour éliminer absolument tous les risques potentiels, la méthode de traitement diffère des autres cas. »

Cette déclaration révèle en réalité quelque chose de plus important : le problème ne vient pas du coffre-fort lui-même, mais de l’ensemble du processus. Corriger un processus prend bien plus de temps que changer une serrure.

De 180 à 387,5 millions : les chiffres sont encore révisés, mais il a fallu près de trois heures pour endiguer les fuites

Le montant a déjà été révisé deux fois et devrait probablement l’être encore.

Le premier rapport indiquait 351,6 millions de dollars, tandis que les estimations antérieures d’institutions spécialisées en analyse blockchain étaient encore inférieures : l’analyste Arkham Emmett Gallic avait initialement estimé 178 millions de dollars, PeckShield et Bubblemaps entre 145 et 192 millions, soit environ la moitié du chiffre final. Le 25 septembre, Bitget a revu le montant à environ 387,5 millions de dollars, invoquant « un décompte plus complet des transferts survenus durant l’incident », incluant désormais les montants en ZEC, TRX et XAUt sur les blockchains Zcash et TRON, précédemment non comptabilisés. L’officiel a souligné qu’il ne s’agit pas de nouveaux vols et que l’incident est maîtrisé.

Selon l’analyse de Lookonchain, la majeure partie des fonds est anormalement concentrée : 102 930 000 XRP (environ 157,48 millions de dollars), 31 890 ETH (environ 85,75 millions), 34,75 millions de USDT, 21,05 millions de USDC, 19,67 millions de USDT0, 3 000 XAUt (environ 12,82 millions), 12 719 BNB, 821 012 AVAX et 20,59 millions de TRX. La liste signalée par MistTrack de SlowMist indique que l’adresse de l’attaquant comprend au moins sept adresses Ripple (totalisant environ 102 926 478 XRP), onze adresses EVM et une adresse TRON.

Ce qui mérite vraiment enquête, c’est le timing. Les données blockchain ont détecté le problème avant l’annonce officielle : avant 19h00, les analystes Arkham Emmett Gallic, PeckShield et Bubblemaps avaient déjà signalé les anomalies. Arkham a ensuite calculé que 228 millions de dollars ont quitté le portefeuille Bitget en 18 minutes, entre 18h58 et 19h16. Par ailleurs, les données blockchain citées par Forbes montrent que les sorties ont continué près de trois heures, le dernier transfert ETH ayant eu lieu 52 minutes avant l’annonce officielle.

Autrement dit, il a fallu près de trois heures entre « détection » et « arrêt des fuites ». Durant ces trois heures, l’attaquant a converti la majeure partie du butin côté EVM en environ 67 982 ETH (soit environ 183 millions de dollars) — non pour investir, mais pour devenir « insaisissable ».

Une contradiction demeure également non résolue : Arkham affirme que 153 millions de dollars de XRP proviennent d’une adresse qu’elle identifie comme le portefeuille froid de Bitget, tandis que Bitget insiste constamment sur la sécurité totale de ce portefeuille. À ce jour, les déclarations des deux parties ne convergent pas publiquement.

La clé privée n’a pas été perdue : ce qui a été contourné est le processus d’autorisation

L’explication donnée par Gracy Chen dans les premières heures du 25 septembre constitue la partie la plus inhabituelle de cet incident.

Elle a indiqué que l’attaquant avait compromis le système backend central du service de portefeuille, permettant ainsi « de générer de fausses informations de transfert et d’appeler le processus de signature de Bitget », ce qui a permis le transfert des fonds hors de la plateforme ; elle a aussi précisé que « la fuite éventuelle de clés privées peut être exclue ». Lors d’un direct de trois heures sur X ce jour-là, elle a ajouté que les indices préliminaires pointent vers une attaque de la chaîne d’approvisionnement — ce sont les outils tiers utilisés quotidiennement par la bourse qui ont été compromis, et non son système central, et aucune implication de personnel interne n’est actuellement soupçonnée. Mandiant et SlowMist participent toujours à l’enquête, et le vecteur d’intrusion précis sera confirmé dans le rapport final.

L’importance de ce parcours technique réside dans la redéfinition des frontières de la sécurité. Depuis des années, le discours sur la sécurité des bourses tourne presque exclusivement autour de la gestion des clés privées : séparation chaud/froid, multi-signature, MPC, HSM. Bitget elle-même utilise ce langage — architecture de portefeuilles à trois niveaux, séparation chaud, tiède et froid, les portefeuilles froids étant hors ligne. Cette fois, aucune clé privée n’a été perdue, aucun code du portefeuille froid n’a été modifié ; l’attaquant s’est simplement contenté de faire traiter par le système une demande de retrait falsifiée comme si elle était normale, sans que personne ne s’en rende compte.

La question passe donc de « où sont stockés les fonds ? » à « qui est habilité à les déplacer ? »

La réaction du secteur a été assez mesurée, mais non modérée. Esme Pau, responsable des marchés des capitaux et de la politique chez CertiK, a qualifié cet incident de « l’une des attaques les plus importantes contre des exchanges centralisés en 2026 », d’« appel à la vigilance pour le secteur des actifs numériques » et a souligné que l’ampleur du vol équivaut aux trois quarts du fonds de protection, « dépassant les simples défaillances de sécurité pour devenir un événement de crise ». Aneirin Flynn, PDG de la société de cybersécurité FailSafe, l’a formulé plus crûment : « cette attaque détruit l’illusion selon laquelle les grands exchanges ont résolu la sécurité des portefeuilles chauds » ; même si le fonds de protection couvre les pertes, « une intrusion d’une telle ampleur porte gravement atteinte à la confiance institutionnelle dans les infrastructures crypto ».

Le CTO de Ledger, Charles Guillemet, a désigné les variables elles-mêmes : l’IA rend moins coûteuse la découverte de vulnérabilités et la rédaction d’attaques. « La sécurité a toujours été un défi dans l’univers crypto, et l’IA déplace l’avantage au profit des attaquants. Combler cet écart exige bien plus que de corriger les conséquences de la prochaine attaque : il faut transformer les principes et l’architecture sous-jacents de la sécurité. »

En examinant ces trois points ensemble, la surface d’attaque pour 2026 est déjà claire : CertiK observe un déplacement des cibles, passant des vulnérabilités de contrats intelligents aux intrusions d’infrastructure, aux vols de portefeuilles chauds et aux fuites de clés. La différence réside dans le fait que les vulnérabilités contractuelles peuvent faire l’objet d’audits exhaustifs, tandis que la chaîne de données fiable dans le processus d’approbation ne peut pas être entièrement énumérée à l’avance pour identifier quel maillon sera falsifié.

0,08 % : efficacité et plafond du recouvrement des fonds volés

Le montant récupérable des fonds volés était presque scellé dans les premières minutes suivant l’incident.

Circle et Tether sont intervenus rapidement. Le 25 septembre à 5 h 00 (UTC), Circle a activé la fonction de liste noire intégrée au contrat USDC, gelant 99 990 USDC à l’adresse identifiée par Etherscan comme « Bitget Exploiter 8 » ; environ sept heures plus tard, Tether a ajouté la même adresse à sa liste noire USDT, bloquant 218 023 USDT. Au total, environ 318 000 $, soit environ 0,08 % du montant volé.

Ce pourcentage est très faible, mais il ne reflète pas une négligence de la part de Circle ou de Tether ; il illustre plutôt un plafond structurel : les stablecoins sont des contrats rédigés par leur émetteur, qui peut donc les geler au niveau du contrat ; l’ETH est l’actif natif du réseau, sans contrat ni émetteur, et personne ne détient ce pouvoir. L’attaquant l’a compris mieux que quiconque : en six minutes, un nouveau portefeuille a converti 19,67 millions d’USDT en 7 111 ETH via UniswapX et 1inch Fusion, en acceptant une prime d’environ 5 %. Pour rester insaisissable, il a accepté de vendre à perte. L’analyse sur chaîne publiée par Bitget révèle également qu’en quelques heures, environ 6 300 ETH (près de 19 millions de dollars) ont été transférés vers Tornado Cash.

Selon les spécialistes du suivi, les adresses associées à l’attaquant détiennent encore plus de 63 000 ETH, hors de portée de tout émetteur.

Il ne reste donc qu’un réseau de récupération en cours de constitution, mais d’efficacité limitée. Bitget a lancé un programme de prime à la récupération, offrant une récompense de 5 % à toute personne contribuant au gel ou au recouvrement des fonds, tout en mettant en place un tableau de bord de suivi en temps réel, un portail de soumission d’informations et une API des adresses de l’attaquant, et en permettant aussi la soumission d’indices via la plateforme Lazarus Bounty de Bybit. Dans le secteur, Ben Zhou, PDG de Bybit, s’est déclaré prêt à aider — Bitget avait déjà assisté à l’enquête après son vol de 1,5 milliard de dollars ; Richard Teng, co-PDG de Binance, a indiqué avoir partagé des renseignements et aidé au traçage ; Vugar Usi, PDG de MEXC, a exprimé sa volonté de soutenir Bitget de toutes les manières possibles ; et CZ a également publiquement manifesté son soutien.

Ce scénario de « pairs du secteur s’entraidant après un vol » s’est rapidement imposé ces deux dernières années. Toutefois, ses capacités restent strictement limitées au gel de la portion des fonds qui n’a pas pu être convertie en ETH à temps.

Quel montant reste-t-il dans le fonds de protection ?

Une question plus concrète est : le fonds de protection de 464 millions de dollars est-il suffisant ?

Sur la base du montant révisé de 387,5 millions de dollars, le taux de couverture est d’environ 1,2 fois, ne laissant qu’un reliquat d’environ 76,5 millions de dollars — soit plus d’un tiers de moins que l’estimation initiale de 351,6 millions de dollars. Gracy Chen a tenté de renforcer cet engagement avec davantage de chiffres : « En plus de ce fonds de protection de plus de 464 millions de dollars, entièrement stocké dans des portefeuilles vérifiables publiquement, Bitget détient elle-même plus d’un milliard de dollars d’actifs, garantissant une couverture 1:1 des fonds utilisateurs. » Bitget a publié des preuves de réserves pendant 45 mois consécutifs, avec un ratio de réserves d’août de 122 %.

Tout cela relève de la catégorie des « déclarations d’entreprise », et chacun sait ce que cela signifie depuis l’affaire FTX. Les véritables tests seront deux : la publication ponctuelle d’un rapport complet sur l’incident, et la possibilité effective pour les utilisateurs de retirer leurs fonds après le 28 septembre. L’histoire fournit aussi des exemples négatifs : lorsque Bitmart a été piraté pour 196 millions de dollars en 2021, elle avait promis une indemnisation intégrale, mais en 2026, la plateforme avait fermé et les utilisateurs n’avaient toujours pas récupéré leurs fonds.

En matière d’attribution, Bitget affirme que les motifs comportementaux des adresses IP et les caractéristiques sur chaîne pointent vers la Corée du Nord. Elliptic considère ce cas comme le plus important vol présumé de cryptomonnaies attribué à la Corée du Nord en 2026, portant le total des actifs crypto volés cette année à plus d’un milliard de dollars. Selon Chainalysis, la Corée du Nord avait déjà volé un record de 2 milliards de dollars en 2025 et s’appuie de plus en plus sur l’envoi de personnel informatique infiltrant les entreprises ciblées. SentinelOne vient juste de relier l’affaire TraderTraitor—Bybit (1,5 milliard de dollars) et celle de KelpDAO (292 millions de dollars) au même groupe ayant mené une intrusion contre un prestataire de services informatiques indien une semaine avant cet incident. Toutefois, certains analystes restent prudents quant à un lien direct avec Lazarus, le considérant comme une piste d’enquête plutôt qu’une conclusion judiciaire.

Actuellement, le jeton de la plateforme Bitget, BGB, est passé d’environ 2,02 à 2,06 $ avant le vol à environ 1,93 $, soit une baisse de 5 à 7 %, avant un léger rebond ; sur la même période, le marché global des cryptomonnaies a, lui, augmenté de près de 10 % au cours de la semaine.

Conclusion

Au cours des deux dernières années, le secteur des cryptomonnaies a déployé d’importants efforts pour convaincre le monde extérieur qu’il « est désormais différent » — licences, audits, preuves de réserves, fonds de protection, architecture de portefeuilles à trois niveaux : Bitget dispose de tout cela, annonçant récemment un ratio de réserves de 122 %, 45 mois consécutifs de preuves de réserves ininterrompues, et même un fonds de protection encore suffisant pour effectuer les paiements.

Or, le chemin menant à cette perte ne passe par aucun de ces éléments listés. Les attaquants n’ont ni craqué de cryptographie ni volé de clés privées ; ils se sont simplement contentés de laisser passer une demande de transfert, normalement soumise à examen, à travers l’intégralité du processus d’approbation jusqu’à l’étape finale, sans obstacle. Ce que l’industrie a renforcé, ce sont les clés ; ce qui a été violé, c’est la confiance ; or, la confiance ne peut jamais être stockée à froid.

Ainsi, la porte ouverte le 28 septembre revêt une importance bien supérieure à la simple restauration des retraits. Elle constitue aussi un test de résistance : si les utilisateurs peuvent retirer la totalité de leurs fonds dans les délais annoncés, Bitget transformera cette crise en une reconstruction de la confiance à la manière de Bybit ; en revanche, s’il y a des files d’attente, des plafonds ou tout autre retard dans les retraits, alors le calendrier établi en 86 heures mesurera finalement non la rapidité des correctifs techniques, mais la capacité réelle d’un exchange à tenir ses engagements.

Après un vol, la cause du décès d’une plateforme n’est jamais la perte d’argent, mais le fait que les utilisateurs ne parviennent pas à retirer leurs fonds.