La plateforme crypto Bitget confirme le vol de 351,6 millions de dollars le 24 septembre 2026. Le groupe nord-coréen TraderTraitor est désigné comme principal suspect par TRM Labs et Mandiant.
En bref
- La plateforme crypto Bitget a subi un vol de 351,6 millions de dollars le 24 septembre 2026, le plus grand hack crypto de l'année.
- Les attaquants ont compromis un système backend critique de l'infrastructure de portefeuilles chauds en contournant les contrôles d'approbation des transferts.
- Le groupe nord-coréen TraderTraitor est désigné comme principal suspect ; Mandiant et SlowMist mènent l'investigation tierce, les retraits sont suspendus.
Ce qui s'est passé
Le 24 septembre 2026 à 18h31 UTC, les systèmes de sécurité de Bitget ont détecté des transferts non autorisés impliquant un nombre limité de portefeuilles chauds de la plateforme. En quelques heures, 351,6 millions de dollars en cryptomonnaies avaient été dérobés, faisant de cet incident le plus grand vol de cryptomonnaies de l'année 2026, et l'un des plus importants jamais enregistrés dans le secteur. La plateforme a rendu l'information publique le 25 septembre 2026 via un communiqué officiel signé par sa PDG Gracy Chen.
Selon les déclarations officielles de Bitget, les attaquants n'ont pas compromis les clés privées des portefeuilles. Ils ont ciblé un système backend critique de l'infrastructure de gestion des portefeuilles, en abusant de mécanismes d'approbation des transferts. En d'autres termes, les hackers ont réussi à faire passer des transactions frauduleuses comme légitimes aux yeux des systèmes de validation internes, sans jamais accéder directement aux clés cryptographiques qui sécurisent les fonds. Cette méthode rappelle celle utilisée lors du hack de Bybit en 2025, où des attaquants avaient manipulé l'interface de signature multi-parties pour détourner 1,5 milliard de dollars.
L'attribution a progressé rapidement grâce au travail de plusieurs entreprises de threat intelligence. Gracy Chen a indiqué que des adresses IP associées à des services VPN précédemment utilisés par un groupe de hackers nord-coréen avaient été identifiées dans l'analyse forensique initiale. TRM Labs a confirmé ces soupçons en documentant des chevauchements significatifs avec des portefeuilles utilisés pour blanchir les produits de précédents hacks nord-coréens, notamment Bybit et AFX Bridge. Ces corrélations désignent le groupe TraderTraitor comme principal suspect.
TraderTraitor, également connu sous les noms Lazarus Group et BlueNoroff dans certaines classifications des agences de renseignement, est une entité cyber offensive liée au Bureau 121 de la Corée du Nord. Depuis 2020, ce groupe a dérobé plusieurs milliards de dollars en actifs numériques pour le compte du régime de Pyongyang, finançant directement les programmes d'armement nucléaire et balistique nord-coréens selon les enquêtes du groupe d'experts de l'ONU. Le FBI américain et le département du Trésor américain ont émis de nombreuses alertes concernant les tactiques de ce groupe, qui cible principalement les bourses de cryptomonnaies, les protocoles DeFi et les fournisseurs de services de portefeuilles.
Bitget a immédiatement suspendu les retraits de la plateforme par mesure de précaution, tout en assurant ses utilisateurs que les portefeuilles froids (cold wallets), qui hébergent la grande majorité des actifs de la plateforme, sont sécurisés et non affectés. La société a également mandaté Mandiant (filiale de Google spécialisée dans la réponse aux incidents) et la société hongkongaise SlowMist (spécialisée dans l'analyse forensique blockchain) pour mener une investigation indépendante et rigoureuse afin d'établir le vecteur précis de compromission.
Selon TechCrunch et SecurityWeek, si l'attribution à la Corée du Nord se confirme, 2026 deviendrait la deuxième année la plus importante en termes de vols de cryptomonnaies attribués à des acteurs nord-coréens, avec un total annuel cumulé dépassant 1,04 milliard de dollars. Seule l'année 2025 (1,68 milliard de dollars, dominée par le hack de Bybit) aurait été plus destructrice. Ces chiffres illustrent la montée en puissance des capacités offensives nord-coréennes ciblant le secteur des actifs numériques.
Bitget est l'une des vingt plus grandes plateformes d'échange de cryptomonnaies au monde par volume de transactions. La plateforme, fondée en 2018 et basée aux Seychelles, compte plusieurs millions d'utilisateurs enregistrés à travers le monde. L'incident intervient dans un contexte de tension accrue entre les plateformes centralisées et les régulateurs mondiaux, qui scrutent de plus en plus les pratiques de sécurité, les réserves de fonds propres et les mécanismes de protection des actifs des clients.
Plusieurs analystes en sécurité blockchain ont souligné que la méthode d'attaque décrite par Bitget, soit la manipulation du système d'approbation backend, suggère une compromission préalable du réseau interne de la plateforme. Le vecteur le plus probable, selon ces experts, est une opération de spear phishing ciblant des employés clés ayant accès aux systèmes d'administration des portefeuilles, une tactique caractéristique de TraderTraitor documentée par le CISA et le FBI américains dans plusieurs bulletins conjoints.
Pourquoi c'est important
Le vol de 351 millions de dollars chez Bitget confirme une tendance structurelle : les hackers nord-coréens ne cherchent plus seulement à compromettre des protocoles DeFi (comme ils l'ont fait massivement en 2022 et 2023), mais à attaquer l'infrastructure centrale des bourses centralisées, perçues comme des cibles plus fiables en termes de liquidités immédiates et de mécanismes d'approbation standardisés. Cette évolution des tactiques témoigne d'une maturation continue des capacités offensives du Bureau 121 et de ses entités affiliées.
Pour le secteur crypto dans son ensemble, cet incident renforce l'exigence de standards de sécurité plus stricts autour des systèmes d'approbation des transactions et des infrastructures de portefeuilles chauds. La séparation des rôles, la validation multi-parties (MPC), l'utilisation de HSM (Hardware Security Modules) et les audits réguliers de l'infrastructure backend sont des pratiques que cet incident devrait remettre au premier plan des agendas sécurité des plateformes. La question du ratio hot wallet/cold wallet mérite également une révision : exposer des centaines de millions de dollars dans des portefeuilles chauds reste un risque systémique évitable.
Sur le plan géopolitique, les cryptomonnaies volées servent directement à financer les programmes d'armement nord-coréens, selon les agences de renseignement américaines et les rapports du groupe d'experts des Nations Unies. Le total des vols crypto attribués à la Corée du Nord depuis 2017 dépasse désormais les 6 milliards de dollars, faisant de ce pays l'un des acteurs les plus prolifiques du cybercrime financier mondial. Cette réalité pousse les régulateurs internationaux à renforcer les obligations de surveillance des transactions sur actifs numériques.
Pour les entreprises françaises et européennes investissant dans des actifs numériques, l'incident illustre l'importance de distinguer entre plateformes d'échange custodiales et solutions de custody institutionnelle. La réglementation MiCA (Markets in Crypto-Assets), pleinement applicable en Europe depuis fin 2024, impose aux prestataires de services sur actifs numériques des exigences de sécurité et de fonds propres qui visent précisément à protéger les actifs des clients. Les entreprises doivent exiger de leurs partenaires plateformes la preuve de leur conformité MiCA et l'existence d'assurances couvrant les incidents de sécurité.
Ce qu'il faut retenir
- La Corée du Nord a dépassé le milliard de dollars de vols crypto en 2026, Bitget étant la plus grande victime de l'année avec 351,6 M$ dérobés.
- La méthode d'attaque, ciblant les systèmes d'approbation backend plutôt que les clés privées, représente une évolution tactique sophistiquée qui contourne les protections cryptographiques classiques.
- Les entreprises gérant des actifs numériques doivent auditer leurs systèmes d'approbation des transactions, limiter les montants en hot wallets et exiger la conformité MiCA de leurs partenaires custodians.
Mes fonds sur Bitget sont-ils en danger ?
Bitget affirme que ses portefeuilles froids, hébergeant la majorité des actifs de la plateforme, sont sécurisés et non affectés. Les retraits sont temporairement suspendus par mesure de précaution. Surveillez les communications officielles de Bitget pour connaître la date de réouverture des retraits. Dès qu'ils sont disponibles, il est prudent de transférer vos actifs vers un portefeuille personnel hardware (Ledger, Trezor) pour garantir votre pleine autonomie sur vos fonds.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Carbonato : botnet IA ciblant les daemons Docker exposés
ThreatDown découvre Carbonato, un botnet innovant qui exploite les API Docker non authentifiées pour déployer le framework Hermes Agent et piloter des hôtes compromis via l'IA générative.
Deux zero-days RCE Citrix NetScaler sous exploitation active
watchTowr révèle deux failles RCE zero-day dans Citrix NetScaler ADC et Gateway exploitées avant tout patch. Citrix publie des correctifs d'urgence le 27 septembre 2026.
SalesBleed : 3 failles critiques dans Salesforce Agentforce
Zenity Labs révèle SalesBleed, trois failles dans Salesforce Agentforce permettant l'exfiltration zero-click de données CRM et du phishing anonyme dans Slack via injection de prompts.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire