Hack de Bitget : ZachXBT identifie des intermédiaires chinois soupçonnés d’aider au blanchiment des fonds
Le blanchiment se plaint à voix haute. Quatre jours après le vol de 387,5 millions de dollars subi par Bitget, l’enquêteur on-chain ZachXBT affirme que des intermédiaires chinois lessivent les fonds pour le compte des attaquants présumés nord-coréens. Et qu’ils le font en demandant de l’aide, publiquement, sur Discord et Telegram, quand leurs swaps XRP-bitcoin coincés sur THORChain ne débouchent pas.
Les captures publiées le 28 septembre montrent des tickets de support, des identifiants de transaction et un graphe qui relie ces alias aux wallets du piratage. Pendant ce temps, THORChain refuse toujours de bloquer les adresses signalées.
Points clés
- ZachXBT désigne cinq alias, Cc, jack, Melon, lolo/Marin et HELP ME, comme rabatteurs des fonds du hack de Bitget
- Ces comptes écrivent en clair dans les salons de support des services qu’ils utilisent, notamment pour des swaps XRP vers bitcoin via THORChain
- L’alias lolo/Marin aurait déjà lessivé des fonds issus de l’exploit de Kelp DAO, estimé à 292 millions de dollars
- Une partie du butin est ensuite pontée vers d’autres chaînes et déposée dans des mixeurs, dont Wasabi
- Bitget a relevé la perte de 351,6 à 387,5 millions de dollars et maintient que son fonds de protection de 464 millions de dollars couvre les soldes clients
Cinq alias, des tickets publics, des hashs collés dans le chat
Le 28 septembre, ZachXBT, connu pour son travail d’enquête on-chain a révélé un lien potentiel entre les hackers nord-coréens et la Chine. Selon sa publication sur X, des « acteurs illicites chinois » lessivent les fonds du piratage de Bitget « pour le compte des attaquants présumés de la RPDC ».
Un mode opératoire qui ne lui semble pas inconnu. En effet, il ajoute avoir déjà été témoin des mêmes schémas après plusieurs hacks attribués à TraderTraitor, le cluster d’attaques associé à la Corée du Nord. De surcroît, ZachXBT devrait partager des données supplémentaires dans les semaines à venir.
Les captures d’écran partagées sur X parlent d’elles-mêmes. Le 27 septembre, un compte nommé jack ouvre un ticket : il utilise « Thorium », le surnom courant de THORChain dans ces salons, pour échanger du XRP contre du bitcoin, et déclare n’avoir rien reçu depuis presque un jour, et colle l’identifiant de la transaction. Un autre, Cc, explique avoir envoyé 277 724 XRP et n’en avoir récupéré que 431 après un swap marqué comme abouti. Melon demande qu’on vérifie deux transactions bitcoin annulées « parce que le réseau BTC était en pause ».
Ainsi, difficile de ne pas y voir un lien avec le hack de Bitget. Toujours selon les informations partagées par ZachXBT, environ 103 millions de XRP ont transité par divers wallets, dont ceux de nos deux internautes anonymes, avant d’atteindre la THORChain. Également, l’enquêteur précise qu’une partie des fonds est ensuite déplacée via des ponts, puis déposée dans des mixeurs comme Wasabi.
Il semblerait que ces mystérieux internautes n’en soient pas à leur coup d’essai. Ainsi, ZachXBT a réussi à associer l’une des adresses au lessivage de l’exploit de Kelp DAO, un vol de 292 millions de dollars plus tôt dans l’année.

Bitget demande le gel, THORChain renvoie à Bitcoin
Le piratage a été détecté le 24 septembre à 18 h 31 UTC. Bitget a d’abord parlé de 351,6 millions de dollars sortis de hot et warm wallets, avant de porter le chiffre à 387,5 millions après avoir intégré des transferts supplémentaires, notamment sur Zcash et Tron. Les cold wallets, eux, seraient restés intacts. L’exchange accuse un service backend compromis, pas une fuite de clés privées, et désigne la Corée du Nord comme piste « très probable ».
Dès le week-end, Gracy Chen, PDG de Bitget, a demandé publiquement à THORChain de refuser son service aux adresses du pirate, déjà listées. Le protocole a répondu par la négative comme à son habitude. Son argument est pourtant solide : le protocole est permissionless, comme Bitcoin, Ethereum ou BNB Chain, et n’a pas de mécanisme natif pour blacklister un wallet isolé. À noter que ses opérateurs pourraient suspendre plus largement les signatures sortantes, les pools ou une chaîne entière, au prix de bloquer aussi des utilisateurs sans lien avec l’attaque.
Le débat n’est pas nouveau. Après le vol de 1,5 milliard de dollars chez Bybit en février 2025, déjà attribué à Pyongyang, une grande partie des ethers avait emprunté le même pont vers le bitcoin. Le FBI avait alors appelé le secteur à geler les flux. THORChain n’avait pas bougé le petit doigt. En mai 2026, le protocole s’était pourtant arrêté près de cinq semaines après le vol de 10,7 millions de dollars dans l’un de ses propres vaults.
Reste le point que les tickets de support rendent difficile à ignorer. Les fonds ne circulent pas seulement « comme sur Bitcoin ». Des intermédiaires humains ouvrent des tickets, collent des hashs et attendent qu’un opérateur débouche un swap XRP-BTC. THORChain, elle, continue de traiter ces ordres comme n’importe quels autres.