Icône Bitcoin (BTC)

BTC

0000,00 € 0,00%
Ethereum (ETH)

ETH

0000,00 € 0,00%
VeraOne (VRO)

VRO

0000,00 €/g 0,00%

Bitget : le pirate n’a pas volé la clé, il a trompé le gardien

Actualité du

28 septembre 2026

Bitget rouvre ses retraits en bitcoin ce lundi 28 septembre 2026 à 10 heures, heure de Paris. Le piratage de Bitget, détecté quatre jours plus tôt, a coûté 387,5 millions de dollars. La plateforme attribue l’attaque à un groupe lié à la Corée du Nord. Les clients ne perdent rien : un fonds de protection de plus de 464 millions de dollars absorbe la perte. Le signal tient à la méthode employée.

Un montant révisé de 183 à 387,5 millions de dollars

L’attaque a été détectée jeudi 24 septembre à 20 h 31, heure de Paris. Une heure plus tard, Bitget évaluait la perte à 183 millions de dollars. Le premier chiffre public s’élevait à 351,6 millions. Vendredi, le total a été porté à 387,5 millions de dollars après recensement des transferts sur Zcash et Tron, selon le récit détaillé de Decrypt. Le butin comprend des stablecoins, de l’ether et environ 103 millions de XRP. Ces XRP, près de 157 millions de dollars, forment le plus gros poste du vol.

Une validation interne trompée, pas une clé dérobée

Les pirates n’ont pas volé les clés privées des portefeuilles. Ils ont compromis un système interne qui prépare les transactions, puis falsifié les données envoyées au circuit d’approbation. Bitget a ainsi validé lui-même des retraits frauduleux. Sa directrice générale Gracy Chen l’a résumé sans détour. Aucune demande de retrait client n’a été forgée. Aucune clé des portefeuilles froids ou chauds n’a été obtenue. Ce piratage de Bitget frappe donc le processus, pas la cryptographie.

La piste nord-coréenne et un blanchiment déjà rodé

La société d’analyse Elliptic retient la piste nord-coréenne sur plusieurs indices. Les adresses réceptrices présentent des liens avec celles qui ont blanchi le piratage de Bybit en 2025. Le mode opératoire est connu : convertir très vite les stablecoins, gelables par leur émetteur, en actifs natifs de chaque blockchain, qui ne le sont pas. Avec Bitget, les vols attribués à Pyongyang dépassent 1 milliard de dollars depuis janvier 2026.

Le résultat se lit dans les chiffres du gel. Circle et Tether ont bloqué environ 318 000 dollars, moins de 0,1 % du butin. Les 103 millions de XRP, eux, ne peuvent pas être gelés par Ripple, faute de mécanisme de blocage sur cet actif. Bitget a promis une prime de 5 % sur les fonds gelés ou récupérés.

Des retraits rouverts par étapes jusqu’au 2 octobre

Bitget puise dans un fonds de protection constitué à l’avance, doté de plus de 464 millions de dollars. Le vol en consomme donc environ 84 %. Le calendrier publié par la plateforme prévoit une reprise en bitcoin ce lundi à 10 heures, puis en ether mardi 29 septembre. L’USDT suit mercredi 30 septembre. Les autres actifs, les devises et le P2P rouvrent jeudi 2 octobre. La faille a été identifiée et corrigée dès le 25 septembre.

Une faille de processus que l’agrément ne couvre pas

Les grandes plateformes ont désormais de quoi absorber un vol de cette taille. Bybit avait déjà couvert les 1,46 milliard de dollars dérobés en février 2025. La question de la sécurité des cryptomonnaies se déplace : tromper un circuit de validation rapporte autant que voler une clé, et laisse moins de traces. Un agrément ne protège pas de ce type de faille, comme le rappelle le dossier Binance face à MiCA. L’investisseur a intérêt à regarder deux choses : la solidité des contrôles internes et la réserve disponible le jour où ils cèdent. Notre lettre sur les banques, la sécurité et le contrôle posait déjà cette question.

FAQ

Les clients de Bitget ont-ils perdu de l’argent dans le piratage ?

Non. Bitget couvre la perte de 387,5 millions de dollars avec son fonds de protection de plus de 464 millions de dollars. Les soldes des comptes restent intacts et les retraits reprennent par étapes à partir du 28 septembre 2026.

Quand les retraits Bitget reprennent-ils après le piratage ?

Le bitcoin depuis le lundi 28 septembre à 10 heures, heure de Paris, l’ether le mardi 29, l’USDT le mercredi 30, puis les autres actifs, les devises et le P2P le jeudi 2 octobre 2026.

Pourquoi la Corée du Nord est-elle soupçonnée dans le piratage de Bitget ?

Elliptic a relié les adresses réceptrices à celles du piratage de Bybit en 2025 et reconnaît un schéma de blanchiment déjà observé. Gracy Chen évoque aussi des adresses IP correspondant aux VPN d’un groupe nord-coréen, sans attribution formelle à ce stade.