Bitget perd 351,6 millions de dollars après la manipulation de son système d’autorisation des portefeuilles
Bitget perd 351,6 M$ après manipulation de son système d'autorisation : transferts non autorisés, retraits suspendus, cold wallets épargnés.
Image d’illustration générée par IA
Une compromission du backend a déclenché des transferts non autorisés
La plateforme d’échange de cryptomonnaies Bitget a déclaré que des attaquants avaient dérobé environ 351,6 millions de dollars après avoir compromis un système backend essentiel de son infrastructure de portefeuilles.
La plateforme a détecté les transferts non autorisés à 18 h 31 UTC, le 24 septembre 2026. Selon sa PDG, Gracy Chen, l’intrus a manipulé les données des transactions afin que le processus d’autorisation de Bitget valide des transferts qui auraient dû être refusés.
Il ne s’agirait pas d’un vol de clés privées. L’attaquant semble plutôt avoir compromis les systèmes chargés de préparer, de valider ou d’autoriser les transactions des portefeuilles. Bitget n’a pas précisé quel composant backend était concerné ni quels contrôles ont échoué.
Le vecteur d’accès initial reste lui aussi inconnu. Bitget a indiqué que la méthode d’intrusion faisait encore l’objet d’une enquête, mais que ses mesures de confinement avaient empêché tout autre transfert non autorisé.
L’incident a touché un nombre limité de portefeuilles de la plateforme. Dans sa communication publique, Bitget a mentionné des portefeuilles hot et warm, tandis qu’un article distinct décrivait l’infrastructure concernée comme étant composée de portefeuilles hot. Les deux sources s’accordent sur le fait que les portefeuilles cold de Bitget n’ont pas été compromis.
Les attaquants ont transféré six actifs sur sept réseaux
Chen a indiqué que les actifs dérobés étaient les suivants :
- ETH
- XRP
- BNB
- AVAX
- USDT
- USDC
Bitget a observé des activités liées à l’incident sur Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BSC et Base. Le XRP représente la perte la plus importante enregistrée sur une seule blockchain.
Aucune liste complète des transactions ni aucune série d’adresses de portefeuilles contrôlées par les attaquants n’a été rendue publique. À partir des informations disponibles, les clients et les enquêteurs indépendants ne peuvent donc pas repérer l’ensemble des mouvements liés à l’incident.
La différence entre les descriptions des portefeuilles concernés n’a pas été clarifiée. Les portefeuilles hot sont généralement reliés aux systèmes opérationnels afin que les plateformes puissent traiter rapidement les retraits. Les portefeuilles warm constituent en général un niveau intermédiaire dans l’organisation opérationnelle, même si leur mise en œuvre varie d’une entreprise à l’autre. Bitget n’a pas révélé l’architecture interne de ses portefeuilles, la répartition des soldes ni les seuils d’approbation.
Les portefeuilles cold n’ont pas été touchés. Cette distinction permet de circonscrire l’étendue connue de la compromission, mais n’explique pas comment un service backend a pu soumettre des données de transaction que les contrôles en aval ont acceptées.
L’attaque a ciblé la confiance accordée aux données de transaction, pas les clés cryptographiques
Les explications de Bitget évoquent une compromission du processus d’autorisation des transactions. L’attaquant aurait falsifié des informations avant qu’elles n’atteignent l’étape d’approbation, ce qui aurait amené le système à autoriser des transferts sur la base de données erronées.
Ce scénario diffère de celui où un attaquant obtient une clé privée et signe lui-même des transactions. Une compromission du backend peut exploiter les relations de confiance entre les services internes, les moteurs de règles, les plateformes de gestion des portefeuilles et les systèmes de signature, même si les clés sous-jacentes restent protégées.
Toutefois, les informations disponibles ne permettent pas de savoir si l’attaquant a modifié les adresses des destinataires, les montants, les informations sur les réseaux, les enregistrements d’approbation ou d’autres champs des transactions. On ignore également si le processus concerné était automatisé ou s’il nécessitait une approbation humaine.
Bitget n’a pas précisé :
- Comment l’attaquant a accédé à son environnement.
- Quel service backend a été compromis.
- Si des identifiants volés appartenant à un employé ou à un service ont été utilisés.
- Depuis combien de temps l’intrus avait accès au système avant les transferts.
- Si des journaux de sécurité ou des enregistrements internes ont été modifiés.
- Quelles modifications techniques ont été apportées après le confinement.
- Quels indicateurs réseau, système ou liés aux portefeuilles les clients peuvent rechercher.
Tant que l’enquête n’aura pas répondu à ces questions, l’incident ne doit pas être interprété comme la défaillance d’une blockchain ou d’un algorithme de signature numérique en particulier. La défaillance connue s’est produite au sein de l’infrastructure des portefeuilles de la plateforme et de son processus d’autorisation.
Les retraits suspendus pendant que les enquêteurs suivent les fonds
Par mesure de précaution, Bitget a temporairement suspendu les retraits et lancé un examen de sécurité plus approfondi. Les dépôts et les transactions sont restés possibles, et la plateforme a assuré que les soldes des comptes clients étaient exacts.
Aucun calendrier de reprise des retraits n’a été communiqué. Bitget n’a pas non plus expliqué comment la perte de 351,6 millions de dollars serait comptabilisée ni si un mécanisme de remboursement s’appliquerait dans le cas où les actifs gelés ne pourraient pas être récupérés.
L’entreprise a fait appel à Mandiant, société spécialisée dans la réponse aux incidents détenue par Google, ainsi qu’à la société de sécurité blockchain SlowMist pour mener une enquête indépendante. L’incident a également été signalé aux autorités compétentes.
Bitget a contacté les fondations associées aux blockchains touchées. Chen a indiqué que certaines avaient confirmé le gel d’adresses liées à l’attaquant, ce qui pourrait limiter les mouvements des actifs placés sous leur contrôle. Le nombre d’adresses gelées et la valeur des fonds qu’elles contiennent ne sont pas connus.
Les possibilités de gel varient selon les actifs. Les émetteurs centralisés de stablecoins et certaines organisations de l’écosystème peuvent être en mesure de bloquer des jetons précis ou de coordonner des mesures de lutte, tandis que les transferts de cryptomonnaies natives ne peuvent généralement pas être annulés. Bitget n’a pas estimé le montant qui pourrait être récupéré.
Le produit d’autoconservation de l’entreprise, Bitget Wallet, ne serait pas touché. Il repose sur une infrastructure distincte de celle de la plateforme d’échange centralisée ; la compromission backend décrite ne s’étend donc pas, à ce stade, à ce produit.
Les clients doivent vérifier que les soldes affichés sont exacts et suivre les communications officielles de Bitget pour connaître l’évolution des retraits. Aucun indicateur technique public ne permet actuellement aux utilisateurs d’effectuer leurs propres recherches sur leurs appareils.
Une implication nord-coréenne est suspectée, mais pas établie
Bitget a déclaré que l’opération présentait de fortes similitudes avec les activités connues d’acteurs nord-coréens. Cette évaluation repose sur l’activité des adresses IP et l’analyse des transactions sur la blockchain.
L’entreprise n’a pas publié les éléments qui étayent cette conclusion. Chen n’a pas non plus attribué le vol à un groupe nord-coréen nommé : il s’agit donc d’une évaluation fondée sur le comportement observé, et non d’une attribution confirmée.
Cette distinction est importante. Le trafic IP peut transiter par des infrastructures compromises, des proxys ou des services commerciaux, tandis que des criminels sans lien entre eux peuvent reproduire des méthodes de blanchiment sur la blockchain. Une attribution solide s’appuie généralement sur plusieurs sources d’éléments, notamment les logiciels malveillants, la réutilisation d’infrastructures, les erreurs des opérateurs, les méthodes d’accès et des renseignements qui ne sont pas disponibles dans les sources publiques.
Cet incident fait suite à une autre opération liée à la Corée du Nord, qui ciblait une entreprise de services informatiques basée en Inde. Dans ce cas, les attaquants ont utilisé de faux tests Terraform dans le cadre d’un recrutement pour accéder à des systèmes de développeurs, mais aucun élément ne relie actuellement cette intrusion au vol subi par Bitget.
TraderTraitor, un groupe lié à la Corée du Nord, a déjà été associé à d’importantes opérations visant des cryptomonnaies, notamment au vol d’environ 1,5 milliard de dollars chez Bybit et à un incident touchant le bridge LayerZero de Kelp DAO, dont le montant est évalué à 290 ou 292 millions de dollars selon les sources. Le FBI a attribué à la Corée du Nord le vol de Bybit, survenu en février 2025.
Ces précédents éclairent le contexte, mais ne constituent pas une preuve. Ni Bitget ni les enquêteurs n’ont désigné TraderTraitor — ou un autre groupe nord-coréen en particulier — comme responsable de cette compromission.
Des questions essentielles restent sans réponse
Les mesures de confinement semblent avoir empêché tout nouveau transfert non autorisé, mais les principales questions techniques restent ouvertes. Les enquêteurs doivent déterminer comment l’attaquant a accédé au backend, comment il a pu falsifier les données des transactions et pourquoi le processus d’autorisation les a acceptées.
Bitget doit également préciser si des portefeuilles warm ont été concernés, indiquer l’ampleur des gels d’actifs réussis et expliquer quels contrôles séparent désormais la création des transactions de leur approbation et de leur signature.
Pour les clients, les faits les plus importants sont plus circonscrits : les soldes des comptes seraient exacts, les transactions et les dépôts se poursuivent, les retraits ont été temporairement suspendus et Bitget Wallet n’a pas été touché. Les portefeuilles cold sont également restés en dehors du périmètre connu de la compromission.
Ce vol montre néanmoins que la protection des clés privées ne suffit pas, à elle seule, à sécuriser une plateforme d’échange. Si un attaquant peut contrôler les données présentées à un système d’autorisation de confiance, les signatures produites peuvent rester valides sur le plan cryptographique tout en autorisant des transferts entièrement frauduleux.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.




