En bref

  • La plateforme d'echange Bitget a perdu 387,5 millions de dollars le 24 septembre 2026 dans la plus grande attaque crypto de l'annee
  • Le vecteur d'intrusion est un zero-day dans des produits de securite tiers integres a l'infrastructure de gestion des portefeuilles
  • Chainalysis a confirme debut octobre 2026 l'attribution a des acteurs lies a la Coree du Nord ; les fonds clients sont integralement couverts

Les faits

Le 24 septembre 2026, a la mi-journee heure asiatique, l'equipe de securite de Bitget a detecte une anomalie critique dans le comportement de ses portefeuilles chauds (hot wallets) et tiedas (warm wallets). En quelques heures, 387,5 millions de dollars en crypto-monnaies avaient ete draines de l'infrastructure de la plateforme et transferes vers des adresses controlees par les attaquants. Il s'agit du plus grand vol de crypto-monnaies de l'annee 2026 a ce jour, selon les analyses de Chainalysis et CryptoPunk Research.

L'enquete technique conduite par Bitget en collaboration avec des firmes d'investigation blockchain a rapidement exclu un scenario de compromission de cles privees. Les transactions frauduleuses semblaient legitimes aux yeux des systemes d'autorisation internes de Bitget. Les attaquants ont compromis un systeme backend critique dans l'infrastructure de gestion des portefeuilles, utilise ce point d'acces pour falsifier les donnees de transaction, puis ont declenche le processus d'autorisation interne pour extraire les fonds. Les systemes de detection de Bitget n'ont pas declenche d'alertes en temps reel car les patterns de transaction correspondaient a des operations apparemment legitimes.

Le vecteur d'intrusion initial a ete identifie comme un zero-day dans des produits de securite tiers integres a l'infrastructure de Bitget. Ces produits, dont les noms n'ont pas ete divulgues publiquement pour des raisons d'enquete en cours, constituent une couche intermediaire entre les systemes de trading et les portefeuilles. L'exploitation de la faille zero-day a permis aux attaquants d'obtenir un acces privilegie au backend de gestion des portefeuilles sans declencher les alertes de detection habituelles, selon le rapport publie par BleepingComputer le 26 septembre 2026.

La PDG de Bitget, Gracy Chen, a declare publiquement des le 25 septembre 2026 que la Coree du Nord etait derriere l'attaque. Cette attribution initiale a ete confirmee debut octobre par Chainalysis. Les analystes ont identifie des adresses IP correspondant aux choix de VPN historiquement utilises par un groupe de hackers nord-coreen connu, ainsi que des patterns de fragmentation et de blanchiment des fonds correspondant aux operations precedemment attribuees a ces acteurs par le FBI et le Departement du Tresor americain.

Le groupe Lazarus et son sous-groupe TraderTraitor sont connus pour cibler les plateformes de crypto-monnaies depuis 2018. Selon un rapport conjoint du FBI, de la CISA et du Tresor americain, ces groupes ont vole plus de 3 milliards de dollars en crypto-monnaies entre 2017 et 2023. L'attaque contre Bitget represente une evolution tactique notable : les operations precedentes (Bybit en fevrier 2025 pour 1,5 milliard de dollars, WazirX en 2024 pour 235 millions) ciblaient principalement les interfaces de signature multi-signature ou les supply chains de prestataires. L'exploitation d'un zero-day dans des produits de securite tiers marque une montee en sophistication supplementaire.

Sur le plan financier, Bitget dispose d'un fonds de protection des utilisateurs de 464 millions de dollars, constitue pour faire face exactement a ce type de scenario. La plateforme a annonce que tous les soldes clients seront integralement rembourses sans delai. Cette capacite de resilience financiere contraste favorablement avec plusieurs incidents passes ou des exchanges ont fait defaut apres des vols importants. La rapidite de la communication de crise de Bitget et l'annonce rapide du remboursement integral ont limite les impacts reputationnels immediats.

Les fonds voles ont ete rapidement fragmentes en centaines de transactions et deplaces via plusieurs protocoles de bridge cross-chain et mixing services, une technique rodee par les groupes nord-coreens pour compliquer le tracage et ralentir les tentatives de gel d'actifs. Chainalysis, Elliptic et d'autres firmes de tracing suivent les mouvements en temps reel, mais les chances de recuperation directe des fonds restent faibles : moins de 5% des fonds voles par des groupes nord-coreens ont historiquement ete recuperes ou geles avec succes.

L'enquete se poursuit en coordination avec les autorites americaines, coreennes du Sud, japonaises et Interpol. La question de l'identite precise du produit tiers compromis reste non resolue publiquement, ce qui souleve des preoccupations pour d'autres plateformes qui pourraient utiliser les memes outils dans leur infrastructure.

Impact et exposition

L'attaque contre Bitget illustre un vecteur d'attaque nouveau et preoccupant pour l'ensemble de l'industrie crypto : les produits de securite tiers integres a l'infrastructure des plateformes. Chaque composant logiciel tiers constitue une surface d'attaque potentielle. Les plateformes qui n'auditent pas les failles de securite de leurs fournisseurs sont exposees au meme risque. Pour les utilisateurs particuliers, le principal enseignement reste de ne conserver sur les exchanges que ce dont on a besoin pour trader activement.

Recommandations

  • Auditer les produits de securite tiers integres a votre infrastructure — chaque composant tiers est une surface d'attaque potentielle
  • Implementer une separation stricte entre les systemes de gestion des portefeuilles et les systemes de trading
  • Mettre en place des limites de transaction automatiques declenchant des validations humaines hors-bande au-dela de seuils definis
  • Pour les particuliers : conserver les fonds importants sur des cold wallets hardware dont vous controlez les cles privees
  • Surveiller les advisories de vos fournisseurs de securite et appliquer les patches dans les 24h pour tout composant critique

Alerte critique

La Coree du Nord a vole 387,5 millions de dollars a Bitget via un zero-day dans des produits de securite tiers. Les groupes Lazarus/TraderTraitor disposent desormais de capacites de recherche de vulnerabilites ciblant les outils de securite eux-memes. Les plateformes crypto et fintech qui n'ont pas audite leurs dependances tierces s'exposent a des risques similaires.

Mes fonds sur Bitget sont-ils en securite apres le hack ?

Oui, Bitget a annonce le remboursement integral de tous les soldes clients via son fonds de protection de 464 millions de dollars. La plateforme a maintenu ses operations normales apres l'incident. Cependant, la bonne pratique reste de ne conserver sur un exchange centralise que les montants necessaires au trading actif. Pour les positions importantes, un cold wallet hardware dont vous controlez les cles privees est la seule protection qui ne depend pas de la solvabilite ou de la resilience securite d'un tiers.

Votre infrastructure est-elle exposee ?

Ayi NEDJIMI realise des audits de securite cibles pour identifier et corriger vos vulnerabilites avant qu'elles ne soient exploitees.

Demander un audit