Il a fallu moins d'une heure aux pirates pour vider environ 352 millions de dollars du crypto-exchange Bitget, sans jamais voler la moindre clé privée. Le 24 septembre, Bitget a repéré des mouvements suspects sur ses portefeuilles chauds et 'tièdes' et a suspendu ses opérations le temps de comprendre ce qui se passait.
La méthode s'est révélée bien plus subtile qu'un simple piratage de portefeuille. Selon la PDG Gracy Chen, les attaquants se sont introduits dans un système interne qui gère les portefeuilles de la plateforme, ont falsifié les données de transaction et ont trompé le processus d'autorisation pour qu'il valide les transferts comme s'ils étaient légitimes. Chen a comparé cela à des bordereaux de retrait falsifiés glissés directement au guichet d'une banque: la signature est fausse, mais l'argent qui sort est bien réel.
Les détenteurs de XRP ont été les plus touchés: environ 103 millions de jetons, soit près de 157 millions de dollars, se sont volatilisés — près de la moitié du butin total. Suivent près de 32 000 ETH (environ 86 millions de dollars), des dizaines de millions en USDT et USDC, un peu d'or tokenisé (XAUt), ainsi que du BNB, de l'AVAX et du TRX. Les attaquants ont aussitôt converti une bonne partie du butin en ether via un portefeuille flambant neuf, achetant près de 68 000 ETH sur le marché — les traders ont vu le prix bondir en temps réel.
Le stockage à froid de Bitget n'a jamais été compromis; l'attaque s'est limitée aux portefeuilles chauds et tièdes. Les retraits sont suspendus 'par précaution', mais les dépôts et le trading fonctionnent normalement. L'entreprise assure qu'aucun client ne perdra d'argent: son fonds de protection des utilisateurs, qui dépasse 464 millions de dollars, suffit à lui seul à couvrir toute la perte.
Chen a également indiqué que certaines adresses IP des attaquants correspondaient à des services VPN déjà associés à un groupe de pirates nord-coréen, tout en précisant que cette piste reste préliminaire. Si elle se confirme, Bitget rejoindrait Bybit, qui avait perdu 1,4 milliard de dollars lors d'une attaque très similaire en février 2025, officiellement attribuée par le FBI au groupe nord-coréen Lazarus. La leçon pour le secteur est claire: le stockage à froid ne suffit plus. Comme Bitget vient de le découvrir, un système d'autorisation peut être trompé pour valider un transfert sans que personne ne touche jamais aux vraies clés.



