Publicité

Hack de Bitget : 351,6 millions de dollars sortis des hot wallets, les retraits gelés

La confiance fournit plus à la conversation que l’esprit. Sur un exchange crypto, la confiance fournit surtout la liquidité, et Bitget vient d’en mesurer le prix. Jeudi 24 septembre, 18h31 UTC, des fonds quittent ses portefeuilles chauds sans autorisation. Quelques heures plus tard, la plateforme confirme 351,6 millions de dollars touchés et suspend les retraits.

L’exchange assure couvrir intégralement ses clients. La blockchain, elle, ne montre pour l’instant qu’une partie de la facture.

Points clés

  • Bitget confirme environ 351,6 millions de dollars de transferts non autorisés depuis ses hot et warm wallets, le 24 septembre 2026 à 18h31 UTC.
  • Bitget suspend les retraits. Dépôts et trading restent ouverts.
  • Selon l’exchange, son User Protection Fund couvre entièrement la perte. Ce fonds est doté de plus de 464 millions de dollars.
  • Sur la blockchain, SlowMist retrace désormais environ 357 millions de dollars, dont près de 158 millions en XRP.
  • Bitget évoque une piste nord-coréenne, sans attribution confirmée à ce stade.

Le standard de sécurité pour les investisseurs crypto exigeants.
<strong>Achetez votre wallet</strong>
Achetez votre wallet

Hack de Bitget : ce que l’exchange reconnaît noir sur blanc

Première source, la plus solide. Dans une notice publiée sur son centre d’aide, Bitget date l’incident au 24 septembre 2026 à 18h31 UTC, soit 20h31 à Paris. La plateforme parle de « transferts non autorisés » détectés sur ses couches de hot et de warm wallets.

Petite traduction. Un hot wallet est un portefeuille branché en permanence sur internet. C’est lui qui paie vos retraits au quotidien. Le warm wallet sert de sas, moins exposé, et recharge le premier. Le cold wallet, stocké hors ligne, garde le gros des réserves.

Le montant officiel tient en une ligne. Bitget évoque environ 351,6 millions de dollars de fonds concernés. Sa notice ne détaille pas la liste des actifs touchés.

Conséquence immédiate, Bitget gèle les retraits le temps de l’audit de sécurité. Les dépôts et le trading fonctionnent normalement. Vous pouvez donc toujours acheter et vendre sur la plateforme. Sortir vos cryptos attendra.

Fonds de protection, retraits gelés : ce que promet Gracy Chen

Gracy Chen, directrice générale de Bitget, a pris la parole sur X dans la foulée. Son message tient en trois affirmations. Les cold wallets sont intacts. La totalité de la perte entre dans le périmètre du User Protection Fund, le fonds de protection des utilisateurs de l’exchange, qui détient « plus de 464 millions de dollars ». Dépôts et trading restent ouverts. La dirigeante promet de rendre compte de « chaque dollar et chaque décision », « en toute transparence ». Dans ce premier message, elle refuse en revanche de spéculer sur le vecteur d’attaque avant la fin de l’enquête.

Bloomberg a repris ces éléments dès jeudi soir, sous le titre « Bitget dit que 351 millions de dollars sont concernés par la brèche et suspend les retraits ». Faites le calcul. Le fonds absorbe le choc avec une marge d’environ 112 millions de dollars. Sur le papier.

Le message de Gracy Chen, directrice générale de Bitget, publié sur X le 24 septembre 2026 au soir.

« À 18h31 UTC le 24 septembre 2026, les systèmes de sécurité de Bitget ont détecté des transferts non autorisés depuis certains de nos hot wallets. […] Fonds concernés estimés : environ 351,6 millions de dollars.

Les cold wallets restent totalement sécurisés. […] Les fonds des utilisateurs sont en sécurité. La totalité de cette perte entre dans le périmètre du User Protection Fund de Bitget, qui détient actuellement plus de 464 millions de dollars.

Un rapport d’incident complet, incluant l’analyse de la cause et les mesures correctives, sera publié sous 24 heures. Nous ne spéculerons pas sur le vecteur d’attaque avant la fin de l’enquête.

Bitget a traversé plusieurs cycles de marché. Nous ne fuirons pas. Chaque dollar et chaque décision seront justifiés, en toute transparence et dans leur intégralité.»

Gracy Chen, directrice générale de Bitget, sur X (traduction)

Où sont passés les fonds volés à Bitget ?

Côté chaîne, les enquêteurs n’ont pas attendu le communiqué. Bubblemaps, des analystes d’Arkham et le compte DCF GOD repèrent les premiers mouvements suspects jeudi soir. Le scénario est connu. Une adresse flambant neuve reçoit un transfert test de 0,84 ETH, puis les sorties s’enchaînent à un rythme qui ne laisse guère de doute sur la préméditation.

Premier décompte, jeudi soir, d’après Unchained, qui s’appuie sur un tracker Arkham regroupant 13 adresses liées, environ 183,8 millions de dollars ont quitté les portefeuilles de Bitget sur six réseaux. Le panier est hétéroclite. On y trouve près de 48 800 ETH, de l’USDT, de l’USDC, 821 012 AVAX, du BNB et 3 000 XAUT, le jeton de Tether adossé à l’or. Unchained évoque aussi des portefeuilles « froids » parmi les adresses vidées. Bitget affirme l’inverse. Le rapport devra trancher.

L’attaquant a joué la vitesse. Selon Decrypt, le pirate a converti 19,67 millions de dollars en USDT0 en 7 111 ETH en six minutes, via UniswapX et 1inch Fusion, avec une prime d’environ 5 % sur le prix du marché. Payer plus cher pour aller plus vite, c’est le réflexe de celui qui redoute un gel de ses stablecoins par l’émetteur. Les fonds circulent ensuite d’une chaîne à l’autre via les ponts Stargate et cBridge.

La plateforme d’analyse Arkham offre un autre aperçu. Une entité baptisée « Bitget Hacker » y regroupe 25 adresses et détient environ 68 466 ETH, soit près de 184 millions de dollars. Prudence toutefois : rien n’indique qu’il s’agit d’un label officiel d’Arkham. La plateforme permet aussi à ses utilisateurs de créer leurs propres entités, et nous n’avons pas pu vérifier qui a regroupé ces adresses. Si ce regroupement tient, l’attaquant a converti l’essentiel de son butin EVM en ether. Ce total n’inclut de toute façon pas le XRP, qui circule sur son propre registre.

Capture d'écran Arkham de l'entité Bitget Hacker après le hack de Bitget
Les avoirs attribués à l’entité « Bitget Hacker » sur Arkham, le 25 septembre 2026. Source : Arkham.

351,6 millions de dollars : le XRP comble l’écart

Reste l’écart, du moins au départ. Bitget déclare 351,6 millions de dollars, quand les premiers décomptes on-chain oscillaient entre 170 et 190 millions. La pièce manquante s’appelle XRP. Selon Lookonchain, près de 102,9 millions de XRP, soit environ 157,5 millions de dollars, ont quitté les portefeuilles de l’exchange. Le jeton de Ripple devient ainsi le premier actif volé, devant l’ETH et quelque 75 millions de dollars de stablecoins. De son côté, la société de sécurité SlowMist relie le vol à 11 adresses EVM, 7 adresses sur le XRP Ledger et une sur Tron, pour un total proche de 357 millions de dollars. Le décompte on-chain rejoint donc désormais celui de Bitget.

Bitget a promis un rapport complet, avec l’analyse de la cause et les mesures correctives, avant 21h30 UTC ce vendredi 25 septembre, soit 23h30 à Paris. Aucun rapport officiel n’attribue encore l’attaque. Les soupçons, eux, convergent déjà vers la Corée du Nord.

Piratage de Bitget : la Corée du Nord et Lazarus en ligne de mire

Lors d’une session de questions-réponses en direct sur X, Gracy Chen a évoqué des conclusions « préliminaires ». Selon elle, les enquêteurs relient l’attaque à des adresses IP associées aux services VPN qu’utilise un groupe nord-coréen. Le schéma « ressemble beaucoup » aux opérations passées de ces pirates, et elle écarte la piste d’une complicité interne. Hackread affirme qu’elle vise nommément Lazarus, le groupe de hackers soutenu par Pyongyang. D’autres comptes rendus s’en tiennent à « un certain groupe » nord-coréen, et la dirigeante souligne que l’identité des attaquants reste à confirmer. Bitget n’a publié aucune preuve technique à ce stade.

Gracy Chen précise aussi le mode opératoire. Les pirates ont compromis un service backend de l’infrastructure de portefeuilles, s’en sont servis pour falsifier des données de transaction, puis ont déclenché eux-mêmes le processus d’autorisation des sorties. Selon elle, aucune clé privée n’a fuité.

L’enquêteur on-chain Specter apporte un autre indice. D’après lui, les XRP volés à Bitget, jusqu’à 157 millions de dollars, suivent après leur passage d’une chaîne à l’autre le même itinéraire que les fonds dérobés en juillet lors du piratage d’AFX. Or les spécialistes imputent ce hack de 24 millions de dollars à TraderTraitor, une unité rattachée à Lazarus. Un faisceau d’indices, donc, pas encore une preuve.

Le scénario rappelle le hack de Bybit et ses 1,5 milliard de dollars envolés en février 2025, que le FBI a attribué à la Corée du Nord. Depuis, chaque plateforme met en avant son fonds d’assurance, à l’image du SAFU de Binance. Celui de Bitget affichait plus de 464 millions de dollars jeudi soir. Il doit maintenant en couvrir 351,6.

Sur un exchange, vos cryptos dépendent d'un tiers. Avec Ledger, elles ne dépendent que de vous : les clés privées ne quittent jamais l'appareil, et chaque transaction se signe d'un geste sur votre signer. Vous seul décidez, personne d'autre.
<strong>Prendre le contrôle avec Ledger</strong>
Prendre le contrôle avec Ledger

Magali

Tombée dans le terrier du lapin blanc en 2017, je suis passée de lectrice assidue à Rédactrice en chef du Journal du Coin. J’aime m'investir dans les coulisses de projets pour porter ma vision d'un futur décentralisé. Amoureuse des belles lettres, je coordonne nos équipes pour transformer la complexité technique en une information humaine, précise et sans jargon inutile. Entre entrepreneuriat et rédaction, ma mission est claire : vulgariser demain, mais le faire aujourd'hui.

Journal du Coin
Résumé de la politique de confidentialité

Ce site utilise des cookies afin que nous puissions vous fournir la meilleure expérience utilisateur possible. Les informations sur les cookies sont stockées dans votre navigateur et remplissent des fonctions telles que vous reconnaître lorsque vous revenez sur notre site Web et aider notre équipe à comprendre les sections du site que vous trouvez les plus intéressantes et utiles.