Bitget délesté de 352 millions de dollars sans qu'une clé soit volée

iEXExchanger
Bitget délesté de 352 millions de dollars sans qu'une clé soit volée

L'exchange crypto Bitget a perdu près de 352 millions de dollars après que des pirates ont falsifié des données pour tromper son système d'autorisation, sans jamais toucher à une clé privée. Les retraits sont suspendus.

Il a fallu moins d'une heure aux pirates pour vider environ 352 millions de dollars du crypto-exchange Bitget, sans jamais voler la moindre clé privée. Le 24 septembre, Bitget a repéré des mouvements suspects sur ses portefeuilles chauds et 'tièdes' et a suspendu ses opérations le temps de comprendre ce qui se passait.

La méthode s'est révélée bien plus subtile qu'un simple piratage de portefeuille. Selon la PDG Gracy Chen, les attaquants se sont introduits dans un système interne qui gère les portefeuilles de la plateforme, ont falsifié les données de transaction et ont trompé le processus d'autorisation pour qu'il valide les transferts comme s'ils étaient légitimes. Chen a comparé cela à des bordereaux de retrait falsifiés glissés directement au guichet d'une banque: la signature est fausse, mais l'argent qui sort est bien réel.

Les détenteurs de XRP ont été les plus touchés: environ 103 millions de jetons, soit près de 157 millions de dollars, se sont volatilisés — près de la moitié du butin total. Suivent près de 32 000 ETH (environ 86 millions de dollars), des dizaines de millions en USDT et USDC, un peu d'or tokenisé (XAUt), ainsi que du BNB, de l'AVAX et du TRX. Les attaquants ont aussitôt converti une bonne partie du butin en ether via un portefeuille flambant neuf, achetant près de 68 000 ETH sur le marché — les traders ont vu le prix bondir en temps réel.

Le stockage à froid de Bitget n'a jamais été compromis; l'attaque s'est limitée aux portefeuilles chauds et tièdes. Les retraits sont suspendus 'par précaution', mais les dépôts et le trading fonctionnent normalement. L'entreprise assure qu'aucun client ne perdra d'argent: son fonds de protection des utilisateurs, qui dépasse 464 millions de dollars, suffit à lui seul à couvrir toute la perte.

Chen a également indiqué que certaines adresses IP des attaquants correspondaient à des services VPN déjà associés à un groupe de pirates nord-coréen, tout en précisant que cette piste reste préliminaire. Si elle se confirme, Bitget rejoindrait Bybit, qui avait perdu 1,4 milliard de dollars lors d'une attaque très similaire en février 2025, officiellement attribuée par le FBI au groupe nord-coréen Lazarus. La leçon pour le secteur est claire: le stockage à froid ne suffit plus. Comme Bitget vient de le découvrir, un système d'autorisation peut être trompé pour valider un transfert sans que personne ne touche jamais aux vraies clés.

Questions et réponses

Questions fréquemment posées sur le sujet de l'article

Combien d'argent a été volé à Bitget?

Bitget a estimé la perte à environ 352 millions de dollars. La société d'analyse on-chain Lookonchain a calculé un chiffre légèrement supérieur, environ 357 millions de dollars, incluant XRP, ETH, USDT, USDC et d'autres actifs.

Comment les pirates ont-ils contourné la sécurité sans voler de clés privées?

Selon la PDG de Bitget, Gracy Chen, les attaquants ont compromis le système backend gérant les portefeuilles de l'exchange, falsifié les données de transaction et trompé le processus d'autorisation pour qu'il valide les virements comme légitimes — contournant la logique du logiciel plutôt que la cryptographie.

Les utilisateurs de Bitget vont-ils perdre leur argent?

Bitget affirme que non. Son propre fonds de protection des utilisateurs dépasse 464 millions de dollars, de quoi couvrir toute la perte sans impact pour les clients. Les retraits sont temporairement suspendus par précaution, tandis que dépôts et trading continuent normalement.

La Corée du Nord est-elle liée au piratage de Bitget?

La PDG de Bitget a déclaré que certaines adresses IP des attaquants correspondaient à des services VPN déjà utilisés par un groupe de pirates nord-coréen, mais a qualifié cela de piste préliminaire à confirmer. De façon similaire, le FBI avait officiellement lié la Corée du Nord au piratage de 1,4 milliard de dollars de Bybit en février 2025.