La plateforme crypto Bitget a perdu 387,5 millions de dollars le 24 septembre 2026. Chainalysis attribue le vol a des acteurs lies a la Coree du Nord ayant exploite un zero-day dans des outils de securite tiers.
En bref
- La plateforme d'echange Bitget a perdu 387,5 millions de dollars le 24 septembre 2026 dans la plus grande attaque crypto de l'annee
- Le vecteur d'intrusion est un zero-day dans des produits de securite tiers integres a l'infrastructure de gestion des portefeuilles
- Chainalysis a confirme debut octobre 2026 l'attribution a des acteurs lies a la Coree du Nord ; les fonds clients sont integralement couverts
Les faits
Le 24 septembre 2026, a la mi-journee heure asiatique, l'equipe de securite de Bitget a detecte une anomalie critique dans le comportement de ses portefeuilles chauds (hot wallets) et tiedas (warm wallets). En quelques heures, 387,5 millions de dollars en crypto-monnaies avaient ete draines de l'infrastructure de la plateforme et transferes vers des adresses controlees par les attaquants. Il s'agit du plus grand vol de crypto-monnaies de l'annee 2026 a ce jour, selon les analyses de Chainalysis et CryptoPunk Research.
L'enquete technique conduite par Bitget en collaboration avec des firmes d'investigation blockchain a rapidement exclu un scenario de compromission de cles privees. Les transactions frauduleuses semblaient legitimes aux yeux des systemes d'autorisation internes de Bitget. Les attaquants ont compromis un systeme backend critique dans l'infrastructure de gestion des portefeuilles, utilise ce point d'acces pour falsifier les donnees de transaction, puis ont declenche le processus d'autorisation interne pour extraire les fonds. Les systemes de detection de Bitget n'ont pas declenche d'alertes en temps reel car les patterns de transaction correspondaient a des operations apparemment legitimes.
Le vecteur d'intrusion initial a ete identifie comme un zero-day dans des produits de securite tiers integres a l'infrastructure de Bitget. Ces produits, dont les noms n'ont pas ete divulgues publiquement pour des raisons d'enquete en cours, constituent une couche intermediaire entre les systemes de trading et les portefeuilles. L'exploitation de la faille zero-day a permis aux attaquants d'obtenir un acces privilegie au backend de gestion des portefeuilles sans declencher les alertes de detection habituelles, selon le rapport publie par BleepingComputer le 26 septembre 2026.
La PDG de Bitget, Gracy Chen, a declare publiquement des le 25 septembre 2026 que la Coree du Nord etait derriere l'attaque. Cette attribution initiale a ete confirmee debut octobre par Chainalysis. Les analystes ont identifie des adresses IP correspondant aux choix de VPN historiquement utilises par un groupe de hackers nord-coreen connu, ainsi que des patterns de fragmentation et de blanchiment des fonds correspondant aux operations precedemment attribuees a ces acteurs par le FBI et le Departement du Tresor americain.
Le groupe Lazarus et son sous-groupe TraderTraitor sont connus pour cibler les plateformes de crypto-monnaies depuis 2018. Selon un rapport conjoint du FBI, de la CISA et du Tresor americain, ces groupes ont vole plus de 3 milliards de dollars en crypto-monnaies entre 2017 et 2023. L'attaque contre Bitget represente une evolution tactique notable : les operations precedentes (Bybit en fevrier 2025 pour 1,5 milliard de dollars, WazirX en 2024 pour 235 millions) ciblaient principalement les interfaces de signature multi-signature ou les supply chains de prestataires. L'exploitation d'un zero-day dans des produits de securite tiers marque une montee en sophistication supplementaire.
Sur le plan financier, Bitget dispose d'un fonds de protection des utilisateurs de 464 millions de dollars, constitue pour faire face exactement a ce type de scenario. La plateforme a annonce que tous les soldes clients seront integralement rembourses sans delai. Cette capacite de resilience financiere contraste favorablement avec plusieurs incidents passes ou des exchanges ont fait defaut apres des vols importants. La rapidite de la communication de crise de Bitget et l'annonce rapide du remboursement integral ont limite les impacts reputationnels immediats.
Les fonds voles ont ete rapidement fragmentes en centaines de transactions et deplaces via plusieurs protocoles de bridge cross-chain et mixing services, une technique rodee par les groupes nord-coreens pour compliquer le tracage et ralentir les tentatives de gel d'actifs. Chainalysis, Elliptic et d'autres firmes de tracing suivent les mouvements en temps reel, mais les chances de recuperation directe des fonds restent faibles : moins de 5% des fonds voles par des groupes nord-coreens ont historiquement ete recuperes ou geles avec succes.
L'enquete se poursuit en coordination avec les autorites americaines, coreennes du Sud, japonaises et Interpol. La question de l'identite precise du produit tiers compromis reste non resolue publiquement, ce qui souleve des preoccupations pour d'autres plateformes qui pourraient utiliser les memes outils dans leur infrastructure.
Impact et exposition
L'attaque contre Bitget illustre un vecteur d'attaque nouveau et preoccupant pour l'ensemble de l'industrie crypto : les produits de securite tiers integres a l'infrastructure des plateformes. Chaque composant logiciel tiers constitue une surface d'attaque potentielle. Les plateformes qui n'auditent pas les failles de securite de leurs fournisseurs sont exposees au meme risque. Pour les utilisateurs particuliers, le principal enseignement reste de ne conserver sur les exchanges que ce dont on a besoin pour trader activement.
Recommandations
- Auditer les produits de securite tiers integres a votre infrastructure — chaque composant tiers est une surface d'attaque potentielle
- Implementer une separation stricte entre les systemes de gestion des portefeuilles et les systemes de trading
- Mettre en place des limites de transaction automatiques declenchant des validations humaines hors-bande au-dela de seuils definis
- Pour les particuliers : conserver les fonds importants sur des cold wallets hardware dont vous controlez les cles privees
- Surveiller les advisories de vos fournisseurs de securite et appliquer les patches dans les 24h pour tout composant critique
Alerte critique
La Coree du Nord a vole 387,5 millions de dollars a Bitget via un zero-day dans des produits de securite tiers. Les groupes Lazarus/TraderTraitor disposent desormais de capacites de recherche de vulnerabilites ciblant les outils de securite eux-memes. Les plateformes crypto et fintech qui n'ont pas audite leurs dependances tierces s'exposent a des risques similaires.
Mes fonds sur Bitget sont-ils en securite apres le hack ?
Oui, Bitget a annonce le remboursement integral de tous les soldes clients via son fonds de protection de 464 millions de dollars. La plateforme a maintenu ses operations normales apres l'incident. Cependant, la bonne pratique reste de ne conserver sur un exchange centralise que les montants necessaires au trading actif. Pour les positions importantes, un cold wallet hardware dont vous controlez les cles privees est la seule protection qui ne depend pas de la solvabilite ou de la resilience securite d'un tiers.
Votre infrastructure est-elle exposee ?
Ayi NEDJIMI realise des audits de securite cibles pour identifier et corriger vos vulnerabilites avant qu'elles ne soient exploitees.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
SonicWall SMA1000 CVSS 10.0 : exploitation active 72h après le patch
La CVE-2026-102255, faille SSRF pré-authentification CVSS 10.0 dans SonicWall SMA1000, est activement exploitée trois jours après la publication du correctif, ciblant le service CouchDB interne.
Corée du Sud : l'agent IA ARTEX utilisé pour pirater 9 banques
CrowdStrike attribue les attaques contre neuf banques sud-coréennes à un acteur basé en Chine ayant utilisé l'agent IA autonome ARTEX et Claude Code pour orchestrer ses intrusions financières.
GhostAction Returns : git history et clés API IA désormais ciblés
Une deuxième vague GhostAction compromet 500 comptes GitHub en minant l'intégralité de l'historique Git — y compris les secrets supprimés — et cible désormais les clés API IA d'Anthropic, OpenAI et OpenRouter.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire