Bitget rouvre les retraits après le vol de 388 millions de dollars
Quatre jours après avoir suspendu ses retraits, Bitget recommence à laisser sortir les bitcoins. Entre-temps, l’exchange a dû encaisser un vol de 388 millions de dollars. Pas de clé privée cassée, pas de cold wallet vidé : l’attaquant est passé par un produit de sécurité fourni par une entreprise extérieure. Deux petits transferts lui ont d’abord permis de tester les défenses. Puis les gros mouvements sont partis. Aujourd’hui, les clients peuvent récupérer leurs fonds. Mais l’histoire est loin d’être terminée.

En bref
- Bitget rouvre progressivement les retraits quatre jours après une attaque ayant entraîné près de 388 millions de dollars de pertes.
- L’attaquant aurait exploité une faille zero-day chez un prestataire tiers pour obtenir des accès internes et contourner plusieurs contrôles.
- Deux petites transactions ont servi de test avant dix-sept transferts massifs répartis sur huit réseaux blockchain différents.
- Les fonds volés transitent notamment par THORChain, qui refuse de bloquer les adresses malgré les demandes publiques de Bitget.
- Le Protection Fund dépasse 464 millions de dollars, tandis que Bitget promet de préserver intégralement les soldes de ses utilisateurs.
La porte d’entrée n’était pas celle que Bitget surveillait
Le 24 septembre, à 18h31 UTC, deux transactions passent presque inaperçues. 0,184 ETH d’un côté, 193 TRX de l’autre. Rien qui ressemble à un braquage de 388 millions de dollars. C’est justement le but.
Ces deux mouvements restent sous les seuils prévus par les contrôles de risque de Bitget. Aucun signal d’alerte ne se déclenche. Une trentaine de minutes plus tard, l’attaquant passe à autre chose. Dix-sept transactions sont envoyées sur huit réseaux, dont Ethereum, XRP Ledger, Zcash, BNB Chain, Base, Arbitrum, Optimism et Avalanche. Environ 361 millions de dollars partent alors vers des adresses contrôlées par l’attaquant.
Le système de réconciliation finit par repérer une anomalie. Sept minutes après le premier gros transfert, Bitget commence à bloquer les retraits.
Le plus surprenant se trouve ailleurs. Les clés privées n’ont pas été compromises et les cold wallets n’ont pas été touchés. L’attaquant aurait exploité une faille zero-day dans un produit de sécurité tiers pour obtenir des identifiants internes. Avec ces accès, il pouvait injecter des ordres de retrait dans le backend des wallets. Le système les traitait comme des demandes légitimes.
Autrement dit, personne n’a forcé le coffre. Quelqu’un a trouvé le moyen de parler au gardien.
L’enquête a établi que l’attaquant avait exploité une vulnérabilité d’un produit de sécurité tiers pour obtenir des identifiants internes de haut niveau. Les clés privées n’ont pas été compromises et les cold wallets n’ont pas été touchés. — Bitget, 28 septembre 2026
L’attaque avait commencé par deux transactions presque ridicules
Les 0,184 ETH et 193 TRX prennent un autre sens lorsqu’on regarde la chronologie complète. Ce ne sont probablement pas des fonds destinés à être volés. Ils servent à voir si quelqu’un regarde.
L’attaquant attend ensuite environ trente minutes avant de lancer les opérations principales. Entre 18h58 et 20h09 UTC, dix-sept transactions sont exécutées sur plusieurs blockchains. Le montant initialement estimé à 351,6 millions de dollars est finalement porté à environ 388 millions après l’analyse des mouvements sur Zcash et Tron.
Bitget comprend rapidement qu’il se passe quelque chose. Mais l’accès interne utilisé pour lancer les retraits permet aussi à l’attaquant de supprimer certaines traces de ses commandes. Pour les équipes chargées de comprendre l’incident, cela complique forcément la reconstitution des événements.
Gracy Chen, la patronne de Bitget, l’a reconnu lors d’un entretien avec The Block : « C’est aussi, à mon avis, la partie la plus délicate ».
Mandiant et SlowMist participent désormais à l’enquête. Bitget dit avoir identifié la vulnérabilité, corrigé le problème et renforcé ses contrôles. La piste nord-coréenne est également étudiée, mais elle reste une hypothèse tant que le rapport complet n’a pas été publié.
La différence avec beaucoup de hacks crypto récents est donc assez nette. Cette fois, le problème ne venait pas directement du mécanisme qui protège les actifs. Il venait des accès qui permettent de les déplacer.
Les fonds passent par THORChain et la polémique enfle
Une fois sortis de Bitget, les actifs ne sont évidemment pas restés tranquilles. Les enquêteurs ont suivi une partie des mouvements à travers différents réseaux. Certaines sommes ont notamment transité par THORChain avant d’être converties en Bitcoin.
Bitget a alors demandé publiquement au protocole de ne plus traiter les adresses associées au vol. Gracy Chen a formulé la demande directement sur X, avec une phrase qui n’a pas vraiment laissé les utilisateurs indifférents :
La décentralisation est un principe de conception, pas un bouclier pour faciliter des fonds volés connus. L’industrie regarde.
Gracy Chen, X, 26 septembre 2026
Le problème, c’est que THORChain n’est pas conçu pour fonctionner comme une banque qui bloque un compte sur demande. Des utilisateurs l’ont immédiatement rappelé dans les réponses à la dirigeante de Bitget. Certains ont même ressorti un épisode gênant pour l’exchange : Bitget avait retiré RUNE de sa plateforme quelques jours auparavant.
La scène est assez révélatrice du monde crypto. Bitget veut récupérer des fonds dont les mouvements sont visibles publiquement. THORChain défend son fonctionnement permissionless. Les deux parties peuvent donc regarder exactement les mêmes transactions et arriver à des conclusions très différentes sur ce qu’il faudrait faire.
Pendant ce temps, les fonds continuent de bouger.
464 millions dans le fonds, mais une facture de 388 millions
Bitget avait au moins une carte à jouer : son User Protection Fund. Le fonds dépassait 464 millions de dollars au moment de l’attaque. Il est donc suffisamment important pour absorber les quelque 388 millions de dollars disparus sans demander aux clients de payer la différence.
La plateforme affirme d’ailleurs que les soldes utilisateurs n’ont pas été affectés. Elle a aussi commencé à rouvrir progressivement les retraits. Bitcoin est revenu le 28 septembre à 8h UTC sur Bitcoin et BSC. Ethereum doit suivre le 29 septembre, puis d’autres actifs et services dans les jours suivants.
Le redémarrage a été rapide. À 9h UTC, Bitget indiquait avoir déjà traité 9 585 retraits représentant environ 4 098 BTC.
Mais le chiffre de 464 millions donne aussi une idée de la fragilité du dispositif. Il reste une différence entre disposer d’un fonds de protection et empêcher un nouvel incident. Le premier permet d’absorber le choc. Le second demande de comprendre comment l’attaquant a obtenu ses accès.
Bitget prévoit justement de publier son rapport de sécurité cette semaine. L’exchange a également lancé un programme de récupération : 5 % des fonds gelés et 5 % des sommes récupérées peuvent être versés sous forme de bounty aux personnes ou organisations dont l’intervention aura directement permis leur récupération.
Le plus gros travail commence donc maintenant. Il ne consiste plus seulement à compter ce qui a été volé, mais à comprendre pourquoi le système a laissé passer la première transaction.
Chiffres clés
- 388 millions de dollars ont disparu lors de l’attaque du 24 septembre.
- 464 millions de dollars étaient disponibles dans le User Protection Fund.
- 9 585 retraits Bitcoin ont été traités durant la première heure.
- 17 transactions majeures ont été exécutées sur huit réseaux différents.
- 4 098 BTC ont été retirés après la réouverture progressive des retraits.
Le cas Bitget s’ajoute à une année déjà particulièrement lourde pour la sécurité crypto. Ethereum concentre 53 % des pertes recensées en 2026, tandis que Solana s’impose aussi parmi les cibles privilégiées des attaquants. L’attaque rappelle surtout une chose : protéger les clés ne suffit plus. Dans un exchange crypto, les accès, les prestataires et les systèmes intermédiaires font désormais partie du périmètre à défendre.
Maximisez votre expérience Cointribune avec notre programme 'Read to Earn' ! Pour chaque article que vous lisez, gagnez des points et accédez à des récompenses exclusives. Inscrivez-vous dès maintenant et commencez à cumuler des avantages.
La révolution blockchain et crypto est en marche ! Et le jour où les impacts se feront ressentir sur l’économie la plus vulnérable de ce Monde, contre toute espérance, je dirai que j’y étais pour quelque chose
Les propos et opinions exprimés dans cet article n'engagent que leur auteur, et ne doivent pas être considérés comme des conseils en investissement. Effectuez vos propres recherches avant toute décision d'investissement.