Tech & Sciences
Bitget : la Corée du Nord derrière le piratage de 387,5 M$
La plateforme d'échange Bitget attribue le vol de 387,5 millions de dollars à des hackers nord-coréens ayant compromis son infrastructure backend sans voler les clés privées.

Les systèmes de sécurité de Bitget, une plateforme basée aux Seychelles, ont détecté des transferts non autorisés provenant de certains de ses portefeuilles chauds jeudi à 18h31 UTC. Selon un avis officiel et une publication de la directrice générale Gracy Chen, cette brèche a touché les couches de portefeuilles chauds et tièdes, épargnant toutefois les portefeuilles froids qui restent hors ligne. Il est précisé que l'incident ne concerne que Bitget Exchange, les utilisateurs de Bitget Wallet n'étant pas affectés.
L'enquête a permis d'exclure une compromission des clés privées. « L'attaquant a compromis un système backend critique au sein de notre infrastructure de portefeuille, l'a utilisé pour falsifier les données de transaction et a déclenché notre processus d'autorisation pour déplacer les fonds », a écrit Gracy Chen sur X. Les paiements semblaient donc légitimes aux yeux du système interne de Bitget. La société collabore avec Mandiant et SlowMist pour poursuivre les investigations.
Révision du montant du préjudice
Bitget avait initialement estimé la perte à 351,6 millions de dollars sans publier d'inventaire détaillé par jeton. Le tracker on-chain Lookonchain a identifié 102,93 millions de XRP (environ 157,48 millions de dollars) comme la part la plus importante, suivie de 31 890 ETH (environ 85,75 millions de dollars), puis de USDT, USDC, USDT0, 3 000 XAUt d'or tokenisé, BNB, AVAX et TRX. Lookonchain a également signalé que l'attaquant avait déjà converti la majeure partie des produits issus des chaînes EVM en 67 982 ETH.
Bitget a ensuite ajouté Zcash et des soldes TRON supplémentaires omis dans le premier comptage officiel, portant le total révisé à environ 387,5 millions de dollars. La plateforme explique que cette révision reflète un décompte plus complet des transferts durant l'incident, et non un nouveau vol après la containment du flux. Arkham Intelligence a marqué le portefeuille du hacker sur sa plateforme de renseignement blockchain.
Gracy Chen a assuré aux clients que leurs soldes de compte restaient exacts et que la totalité de la perte était couverte par le Fonds de protection des utilisateurs de Bitget, qu'elle valorise à plus de 464 millions de dollars. Couvrir une perte de 387,5 millions de dollars absorberait la majeure partie de cette réserve. Bitget précise que ce fonds est constitué de 5 500 bitcoins, ce qui signifie que le coussin financier fluctue avec le prix du bitcoin jusqu'à ce qu'un règlement soit effectué.
Suspicion immédiate envers Pyongyang
Les retraits sont suspendus en attendant une revue de sécurité, mais les dépôts et les transactions restent ouverts. Bitget annoncera un plan de retrait avant le 26 septembre à 4h00 UTC. Gracy Chen a lancé une prime de récupération offrant 5 % pour le gel volontaire des fonds de l'attaquant et 5 % pour leur récupération volontaire, accompagnée d'un tableau de bord de traçage et d'une voie de soumission de pistes via le site Lazarusbounty de Bybit. Elle indique que certaines fondations blockchain ont déjà gelé des portefeuilles de l'attaquant.
Circle et Tether ont séparément inscrit sur liste noire une adresse liée détenant environ 318 000 dollars en USDC et USDT, une fraction infime comparée aux ethers déplacés par les voleurs, ces derniers ne pouvant être gelés par aucun émetteur. Par le passé, Circle a été critiqué pour son manque apparent d'action dans ce type de situation.
Lors d'une session de questions-réponses en direct sur X, Gracy Chen a lié l'incident à la Corée du Nord. « Nous avons identifié certaines adresses IP correspondant aux choix de VPN d'un certain groupe de la RPDC », a-t-elle déclaré. « Le modèle ressemble beaucoup à ce que l'équipe nord-coréenne a fait auparavant. » Elle n'a pas nommé l'unité spécifique et a ajouté que Bitget ne croit pas actuellement que la violation soit le fait d'un initié.
La firme d'analyse blockchain Elliptic a également qualifié l'attaque contre Bitget de « très probablement » liée à la Corée du Nord. Elle a souligné les liens on-chain entre les XRP pris à Bitget et les ethers provenant d'un vol antérieur attribué à la RPDC, ainsi que le fait que les produits de Bitget touchent des adresses utilisées pour blanchir le braquage de 1,4 milliard de dollars de Bybit l'an dernier.
Taylor Monahan de MetaMask avait déjà écrit que le butin de Bitget avait atterri dans une adresse ayant précédemment reçu des fonds volés à Bybit, nommant Lazarus comme acteur. Lazarus est le terme utilisé par les gouvernements occidentaux pour désigner les équipes de hacking soutenues par l'État nord-coréen. Des responsables américains ont décrit le groupe comme opérant sous les services de renseignement militaire du régime et volant des cryptomonnaies pour aider à financer le gouvernement. L'enquêteur spécialisé ZachXBT a également qualifié cet incident d'« exploit de Bitget par la RPDC », tout en précisant qu'il n'avait pas l'intention de le surveiller.
Les opérateurs nord-coréens ont été liés aux plus grands vols de cryptomonnaies de cette année, y compris une campagne d'ingénierie sociale de six mois contre Drift qui s'est terminée par la disparition d'environ 285 millions de dollars en 12 minutes. En avril, TRM Labs estimait que la prise totale du régime depuis 2017 dépassait les 6 milliards de dollars et indiquait que les agents nord-coréens représentaient 76 % de la valeur des cryptos volées jusqu'à ce mois-là. Elliptic affirme que l'incident Bitget est le plus grand vol unique de crypto suspecté en Corée du Nord en 2026, poussant ces braquages au-delà du milliard de dollars cette année. Pyongyang a qualifié ses crimes crypto présumés de menace cybernétique « inexistante » et rejeté les sources de ces allégations comme étant des « organes du gouvernement américain, des organes de presse reptiliens et des organisations génératrices de complots ».
Une année record pour les piratages
Avril était déjà le pire mois jamais enregistré en nombre de piratages de projets crypto, DefiLlama comptant 29 incidents et Certik évaluant les pertes à près de 651 millions de dollars, le total mensuel le plus élevé depuis mars 2022 si l'on exclut le vol de Bybit de février 2025. DefiLlama classe désormais la vidange de Bitget comme le plus grand piratage crypto de 2026, et CryptoSlate note que l'ajout du chiffre initial de 351,6 millions de dollars de Bitget a déjà porté les vols signalés en septembre au-dessus de ceux d'avril, faisant de ce mois le plus coûteux de l'année jusqu'à présent.
L'industrie de la cryptomonnaie a également passé l'année à observer les modèles d'IA frontière devenir meilleurs pour trouver des bugs critiques avant qu'ils ne puissent être corrigés. Manuel Aráoz, cofondateur d'OpenZeppelin, est allé jusqu'à dire à ses amis et famille de quitter la DeFi, y compris des noms généralement traités comme des valeurs sûres, car « les agents de codage sont surhumains pour trouver des vulnérabilités ».
Même les systèmes hautement fiables centrés sur Bitcoin n'ont pas été épargnés. Plus tôt ce mois-ci, un bug dans le logiciel Liquid Network de Blockstream a permis aux attaquants de frapper du L-BTC non garanti et d'encaisser environ 4 000 bitcoins, alors valables environ 320 millions de dollars, sans voler les clés de la fédération. Cet épisode a suivi une précédente vulnérabilité du portefeuille matériel Coldcard qui avait déjà été exploitée pour plus de 100 millions de dollars en bitcoins.
Dernières actualités

La ministre de l'Éducation : ouverture des inscriptions dans les écoles officielles agréées pour le cours de l'après-midi destinées aux non-Libanais

Des appels depuis la prison de Roumieh reportent les actions de protestation des familles des détenus islamistes

Ariana Grande et Ricky Alvarez s'embrassent à Hollywood


