En bref

  • L'exchange de cryptomonnaies Bitget a perdu 387,5 millions de dollars le 24 septembre 2026 après exploitation d'une faille zero-day dans des produits de sécurité tiers.
  • L'attaque a compromis les portefeuilles chauds et tièdes de la plateforme, contournant tous les contrôles de risque existants grâce à des identifiants internes de haut niveau.
  • Des éléments d'investigation pointent vers des acteurs affiliés à la Corée du Nord ; les équipes de sécurité crypto doivent auditer immédiatement leurs dépendances tierces.

Bitget perd 387,5 millions de dollars via un zero-day dans ses outils de sécurité

Le 24 septembre 2026, la plateforme d'échange de cryptomonnaies Bitget, l'une des dix plus grandes au monde en volume de transactions, a découvert que des acteurs malveillants avaient exécuté une série de transferts non autorisés depuis ses portefeuilles chauds et tièdes. Le bilan définitif s'élève à 387,5 millions de dollars de pertes, faisant de cet incident le plus grand vol de cryptomonnaies de l'année 2026 et l'un des plus importants de l'histoire du secteur.

Contrairement à la majorité des hacks de plateformes crypto qui exploitent des failles dans les contrats intelligents ou des erreurs de configuration de clés privées, l'attaque contre Bitget a ciblé un maillon inattendu : les outils de sécurité tiers intégrés à l'infrastructure de la plateforme. L'investigation menée conjointement par Bitget et le cabinet spécialisé SlowMist a révélé qu'une vulnérabilité zero-day, c'est-à-dire inconnue du vendeur et sans correctif disponible au moment de l'exploitation, existait dans au moins un de ces produits de sécurité déployés en production.

Les attaquants ont utilisé cette faille pour obtenir des identifiants internes de très haut niveau au sein de l'infrastructure de Bitget. Une fois en possession de ces accès, ils ont émis des ordres de retrait frauduleux directement vers le système de portefeuilles, contournant l'intégralité des contrôles de risque mis en place par la plateforme. Les premières activités malveillantes identifiées remontent au 31 août 2026, soit près de quatre semaines avant que Bitget ne détecte les transferts anormaux et ne suspende les retraits pour stopper l'hémorragie financière.

Cette fenêtre d'exposition de près d'un mois soulève des questions sérieuses sur les capacités de détection d'anomalies en temps réel de Bitget. Les équipes de sécurité affirment que les ordres de retrait frauduleux ont été habillés pour ressembler à des transactions légitimes, exploitant les niveaux d'autorisation élevés des identifiants volés pour passer sous les radars des systèmes de monitoring automatisés. L'enquête de SlowMist précise que les acteurs de la menace maîtrisaient parfaitement l'architecture interne de Bitget, suggérant soit une reconnaissance approfondie, soit la présence d'un informateur interne, soit les deux.

Sur le plan de l'attribution, plusieurs indicateurs techniques convergent vers des groupes liés à la Corée du Nord, et plus précisément vers l'écosystème Lazarus Group, responsable de la majorité des grandes cyberattaques contre le secteur crypto depuis 2017. L'analyse des adresses IP impliquées dans l'opération a révélé des connexions passant par des services VPN précédemment associés à des opérations nord-coréennes. Parallèlement, l'analyse on-chain des mouvements de fonds post-vol suit des schémas de blanchiment caractéristiques de ce groupe : fragmentation des montants, utilisation de mixeurs décentralisés, conversion vers des actifs moins traçables avant de remonter vers des exchanges peu régulés.

Immédiatement après la découverte de la brèche, Bitget a suspendu l'ensemble des retraits pendant plusieurs heures. La plateforme a pris contact avec les principaux émetteurs de stablecoins et de tokens affectés. Circle, Tether et NEAR Intents ont réussi à geler collectivement environ 1,1 million de dollars d'actifs associés aux adresses suspectes, une fraction dérisoire des 387,5 millions subtilisés, mais qui illustre les limites des mécanismes de réponse aux incidents dans un écosystème décentralisé par nature.

Le mois de septembre 2026 a d'ailleurs établi un record lugubre pour le secteur : selon les données compilées par BeInCrypto, les pertes totales liées aux hacks crypto ont bondi de 462 % par rapport à septembre 2025, l'affaire Bitget représentant à elle seule la quasi-totalité de cette hausse. Ce chiffre témoigne d'une intensification des opérations offensives contre les plateformes centralisées, qui concentrent des réserves massives tout en dépendant de chaînes de dépendances logicielles complexes et potentiellement vulnérables.

La question de la responsabilité du vendeur tiers dont le produit contenait le zero-day exploité n'a pas encore été tranchée publiquement. Bitget n'a pas divuâgué l'identité du fournisseur concerné, vraisemblablement pour éviter de compromettre l'enquête en cours et d'exposer d'autres clients de ce même produit. Cette opacité, compréhensible à court terme, soulève des enjeux de divulgation responsable et de notification des autorités réglementaires qui devront être adressés dans les semaines à venir.

Un incident révélateur des angles morts de la sécurité des exchanges centralisés

L'affaire Bitget illustre une réalité souvent sous-estimée dans la sécurité des plateformes crypto : la surface d'attaque ne se limite pas aux smart contracts ou aux clés de signature. Les exchanges centralisés sont, comme tout opérateur de services financiers numériques, exposés à la complexité de leurs dépendances logicielles. Chaque outil tiers intégré — solutions de surveillance des transactions, plateformes d'authentification, outils d'analyse de risque — représente un vecteur d'entrée potentiel si une vulnérabilité y est découverte et exploitée avant que le vendeur ne publie un correctif.

Les groupes nord-coréens ont développé une expertise particulièrement redoutée dans ce domaine. Depuis l'attaque contre le réseau Ronin d'Axie Infinity en 2022 (620 millions de dollars), ils ont systématiquement perfectionné leurs méthodes de ciblage des infrastructures internes des exchanges, privilégiant les vecteurs indirects — compromission de fournisseurs tiers, attaques de la chaîne d'approvisionnement logicielle, ingénierie sociale des développeurs — plutôt que les attaques frontales contre les mécanismes de signature de transactions.

Du point de vue réglementaire, cet incident intervient à un moment charnière. Le règlement européen MiCA, pleinement en vigueur depuis janvier 2025, impose aux prestataires de services sur actifs numériques des exigences strictes en matière de gestion des risques opérationnels, incluant la sécurité des prestataires tiers. Si Bitget, enregistré aux Seychelles mais actif en Europe, s'avérait en infraction avec ces obligations, les conséquences réglementaires pourraient aggraver l'impact financier déjà considérable de la brèche.

Plus largement, cet incident nourrit le débat sur la viabilité à long terme des exchanges centralisés face à leurs équivalents décentralisés. Les partisans des DEX soulignent que, dans un modèle non-custodial, les fonds des utilisateurs ne transitent jamais par des portefeuilles contrôlés par la plateforme, éliminant mécaniquement la possibilité de ce type de vol massif. En pratique, les DEX sont confrontés à leurs propres vulnérabilités, mais la concentration des pertes sur les CEX en 2026 renforce les arguments des défenseurs de la décentralisation.

Ce qu'il faut retenir

  • Le zero-day exploité résidait dans un outil de sécurité tiers — la chaîne de dépendances logicielles est un vecteur d'attaque prioritaire pour les groupes étatiques sophistiqués.
  • La Corée du Nord (Lazarus Group) reste le principal acteur de la menace crypto avec plus d'un milliard de dollars volés en 2026 selon les estimations.
  • Les exchanges doivent mettre en place un audit continu des accès privilégiés issus de produits tiers et segmenter rigoureusement les identifiants internes par niveau de sensibilité.

Comment Bitget a-t-il répondu aux utilisateurs affectés par la suspension des retraits ?

Bitget a annoncé la couverture intégrale des pertes utilisateurs via son fonds de protection doté de plusieurs milliards de dollars, en s'appuyant sur ses réserves propres. La plateforme a communiqué sur la reprise progressive des retraits dans les 24 heures suivant la détection de la brèche, après avoir sécurisé ses systèmes et effectué une rotation complète des identifiants compromis.

Besoin d'un accompagnement expert ?

Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.

Prendre contact