Compromission du backend de la plateforme Bitget
Des attaquants ont compromis le backend des portefeuilles de Bitget pour falsifier des retraits et drainer environ 387,5 M$ sur huit blockchains, le plus grand vol crypto de 2026.
- Date
- Victime
- Bitget
- Chaîne(s)
- Statut
- Fonds dérobés
Le 24 septembre 2026, la plateforme d'échange de cryptomonnaies Bitget s'est fait dérober environ 351,6 millions de dollars — un chiffre porté par la suite à environ 387,5 millions de dollars — après que des attaquants ont compromis le backend de son infrastructure de portefeuilles et falsifié des transactions de retrait sur huit blockchains, dans ce qui est devenu le plus grand vol crypto de 2026.
Ce qui s'est passé
Les systèmes de sécurité de Bitget ont signalé des transferts non autorisés depuis plusieurs de ses hot wallets à 18h31 UTC le 24 septembre. Plutôt que de voler des clés privées ou de casser le chiffrement de la plateforme, l'attaquant a exploité une faille dans un produit de sécurité tiers pour obtenir des identifiants à privilèges élevés sur le réseau interne de Bitget, puis a utilisé cet accès pour falsifier des données de transaction qui ont traversé le pipeline d'autorisation légitime de la plateforme et ont été approuvées automatiquement sans déclencher d'alerte. Les retraits frauduleux sont partis en deux vagues minutées et ont commencé par de petites transactions de test délibérées — un transfert de 0,184 ETH depuis une hot wallet Ethereum et 193 TRX depuis une hot wallet Tron —, chacune dimensionnée sous les seuils de contrôle des risques de la plateforme. La PDG Gracy Chen a déclaré que les hot et warm wallets avaient été touchées tandis que le stockage à froid hors ligne restait sûr. Les enquêteurs ont relié l'intrusion au groupe Lazarus de Corée du Nord, citant des adresses IP liées à des services VPN utilisés précédemment par le groupe, des grappes de portefeuilles connectées à des vols antérieurs et le schéma rapide de conversion d'actifs qui a suivi ; aucun gouvernement n'a confirmé officiellement cette attribution.
Conséquences
Bitget a affirmé que tous les fonds des utilisateurs étaient couverts 1:1 par son fonds de protection des utilisateurs de 464 millions de dollars ainsi que par plus d'1 milliard de dollars d'actifs de l'entreprise, et a maintenu les dépôts et le trading en activité tout en suspendant les retraits pour renforcer les systèmes touchés. Les retraits ont repris par phases quatre jours plus tard, en commençant par le bitcoin le 28 septembre. Les fonds volés se sont révélés difficiles à récupérer : l'attaquant a converti environ 100 millions de dollars en ETH et déplacé quelque 83 millions de dollars d'XRP hors de portée — parce que l'XRP est l'actif natif de l'XRP Ledger, Ripple ne peut pas le geler, contrairement aux stablecoins contrôlés par leurs émetteurs que Tether et Circle ont pu inscrire sur liste noire. Chen a publiquement exhorté THORChain à rejeter les transactions liées aux adresses de l'attaquant, faisant valoir que « la décentralisation est un principe de conception, pas un bouclier pour faciliter des fonds volés connus », mais le réseau a refusé et plusieurs millions de dollars y ont transité vers le bitcoin. Bitget a offert une prime de 5 % pour le gel des fonds volés et 5 % supplémentaires pour leur récupération. Entre-temps, les retraits des clients ont fait chuter le fonds de protection sous les 200 millions de dollars.
Pourquoi c'est important
Bitget rejoint une sombre lignée de compromissions de plateformes centralisées — de Bybit et WazirX à DMM Bitcoin et Phemex — où le point faible n'a jamais été la blockchain, mais la tuyauterie opérationnelle qui l'entoure. L'attaque souligne un thème déterminant de 2026 : les plus grosses pertes proviennent de moins en moins de bugs de contrats intelligents et de plus en plus d'infrastructures et d'identifiants compromis, la même classe de défaillance impliquée quelques semaines plus tôt dans l'exploit de génération de graines de Coldcard. Elle a aussi ravivé le débat sur la question de savoir si des plateformes « inarrêtables » comme THORChain et des actifs sans permission comme l'XRP devraient — ou même peuvent — intervenir lorsque de l'argent volé transite par elles.
Sources & preuves on-chain
- [01]coindesk.comhttps://www.coindesk.com/markets/2026/09/24/crypto-exchange-bitget-loses-usd352-million-in-hack-claims-user-funds-are-safe
- [02]coindesk.comhttps://www.coindesk.com/markets/2026/09/25/bitget-s-usd351-million-hack-happened-via-spoofed-transfers-not-private-keys-ceo-gray-chen-says
- [03]cnbc.comhttps://www.cnbc.com/2026/09/25/crypto-platform-bitget-suspects-north-korea-in-352-million-hack.html
- [04]techcrunch.comhttps://techcrunch.com/2026/09/25/north-korean-hackers-suspected-in-351m-crypto-theft-the-largest-so-far-this-year/
- [05]fortune.comhttps://fortune.com/2026/09/25/north-korea-bitget-387-million-crypto-attack/
- [06]coindesk.comhttps://www.coindesk.com/markets/2026/09/26/bitget-hacker-moves-usd83-million-in-stolen-xrp-that-ripple-cannot-freeze
- [07]news.bitcoin.comhttps://news.bitcoin.com/exchanges/bitget-restarts-bitcoin-withdrawals-388m-hack-investigation-widens/
- [08]cryptotimes.iohttps://www.cryptotimes.io/2026/09/25/bitget-hacked-for-351-6m-withdrawals-frozen-as-ceo-points-to-north-korea/
- [09]claimsjournal.comhttps://www.claimsjournal.com/news/national/2026/09/29/340433.htm
- [10]bitquery.iohttps://bitquery.io/investigations/bitget-hack