Modifier | Wu dit la blockchain, Grok, etc.
L’exchange de cryptomonnaies Bitget a confirmé dans la nuit du 25 septembre, peu après 2 heures, qu’un transfert non autorisé avait eu lieu depuis un portefeuille chaud. La PDG, Gracy Chen, a déclaré que, le 25 septembre à 02:31 (heure de Pékin), le système de sécurité avait détecté des sorties anormales sur certains portefeuilles chauds. Le montant initialement estimé des fonds affectés s’élève à environ 351,6 millions de dollars. Selon la version officielle, les portefeuilles froids restent en sécurité, les soldes des comptes utilisateurs n’ont pas été modifiés et les pertes peuvent être couvertes par le fonds de protection des utilisateurs, d’un montant supérieur à 464 millions de dollars. La plateforme a suspendu les retraits, mais les dépôts et les transactions restent ouverts. Elle s’engage à publier, avant le 26 septembre à 05:30, un rapport complet sur l’incident incluant une analyse des causes profondes.
Avant toute prise de parole officielle, des analystes on-chain avaient déjà observé que des portefeuilles portant le label Bitget concentraient des sorties vers de nouvelles adresses pour un montant d’environ 178 à 190 millions de dollars. Les deux ensembles de données coexistent actuellement : 351,6 millions de dollars correspondent à la comptabilité interne des plateformes d’échange, tandis qu’environ 180 millions de dollars proviennent des statistiques on-chain d’adresses publiques portant ces libellés.
Les anomalies on-chain coïncident globalement avec le moment où l’official détecte l’incident. Unchained a consigné la période de sortie observable du 25 septembre à 02:31 au 25 septembre à 04:55. Pendant ce laps de temps, une nouvelle adresse, ayant puisé environ 19,67 millions USDT0 depuis une adresse avec un libellé de portefeuille chaud Bitget, a échangé sur Arbitrum en l’espace d’environ 6 minutes, via UniswapX et 1inch Fusion, contre environ 7 111 ETH. Le prix de la transaction a atteint environ 5 % au-dessus du prix du marché. L’observateur on-chain DCF GOD a été le premier à signaler cet échange. Les stablecoins peuvent être gelés par l’émetteur ; une fois convertis en ETH, il devient plus difficile de les intercepter.
Par la suite, plusieurs portefeuilles portant les libellés Bitget ont transféré ETH, USDT, USDC, AVAX, BNB et XAUT vers une même nouvelle adresse 0x770b10b273fC44Fe9197D6bF20F145c2e98463Ee. Etherscan l’a ensuite marquée comme Bitget Exploiter 1. Les fonds ont ensuite été redistribués vers d’autres adresses, et des ponts inter-chaînes sont apparus. Unchained enregistre également que, en l’espace d’environ 30 minutes, la même adresse a reçu environ 34,75 millions USDT, 12,85 millions USDC et 3 000 XAUT ; ensuite, environ une heure plus tard, elle a de nouveau reçu d’environ 24 373 ETH en provenance de plusieurs adresses libellées. À 04:55, il restait encore un transfert sortant en provenance d’Avalanche.
04:24, l’analyste d’Arkham Intelligence Emmett Gallic publie un message, avançant d’abord environ 178 millions de dollars, puis à 04:35 il met à jour à environ 183 millions de dollars et indique que cela implique 3 adresses de type portefeuille chaud et 1 adresse de portefeuille froid, avec regroupement multi-chaînes. Ici, la notion de « portefeuille froid » provient des libellés du navigateur et des annotations de l’analyste, et ne correspond pas automatiquement aux classifications internes officielles « chaud / tiède / froid » de niveau 3. 05:06, Bubblemaps émet une alerte, indiquant qu’environ 180 millions de dollars au total, issus de plusieurs chaînes, ont été envoyés vers une même adresse. 05:33, il met à jour à environ 190 millions de dollars. CryptoSlate cite ses statistiques : 15 transferts impliquent près de 192 millions de dollars, sept actifs, dont environ 44,4 % pour l’ETH.
05:30, Gracy Chen publie sur X une notification de sécurité complète, et le site officiel affiche simultanément un avis. L’officiel confirme que le montant concerné est d’environ 351,6 millions de dollars, en précisant que seule une partie des portefeuilles chauds et tièdes est touchée, tandis que les portefeuilles froids sont totalement sûrs. Les soldes des comptes utilisateurs sont exacts : les recharges et les transactions se déroulent normalement ; les retraits sont suspendus en tant que mesure préventive. Bitget affirme qu’après la détection, le groupe d’urgence a été lancé dans les minutes qui ont suivi, en marquant et en signalant les adresses anormales, tout en informant les autorités d’application de la loi et les sociétés de sécurité on-chain. Officiellement, il est clairement indiqué qu’avant la fin de l’enquête, aucune supposition ne sera faite sur le chemin d’attaque, et que les progrès seront mis à jour chaque heure via les canaux officiels.
Si les 351,6 millions de dollars se confirment définitivement, Bitget entrerait dans le palmarès des montants les plus élevés de l’histoire des vols subis par des exchanges centralisés, mais resterait nettement inférieur au montant volé lors du vol de février 2025 contre Bybit.
À l’époque, le portefeuille froid d’Ethereum de Bybit a été volé lors d’un virement routine d’environ 400 000 ETH ; sa valeur était d’environ 1,4 à 1,5 milliard de dollars. Il s’agissait alors du plus grand vol en une seule transaction par une plateforme d’échange, jamais enregistré. L’enquête menée par la suite a pointé un script malveillant ciblé implanté dans le front-end du wallet multi-signature Safe : les signataires voyaient sur l’interface un transfert normal, mais ils signaient en réalité une transaction modifiant le contrat d’exécution. Le contrôle du portefeuille froid a ainsi été transféré. Par la suite, des organismes comme le FBI ont attribué l’attaque à des groupes liés à Lazarus en Corée du Nord. Bybit a compensé avec ses propres fonds, et a repris une exploitation normale par la suite ; les fonds des utilisateurs n’ont pas été affectés.
Après le vol du portefeuille froid de Bybit en février 2025, Bitget avait été l’une des bourses les plus rapides à proposer son aide publiquement. La plateforme a transféré, à l’aide de ses propres fonds, 40 000 ETH à Bybit, soit environ 105 à 106 millions de dollars à l’époque, afin de réduire les tensions liées aux retraits. Ce prêt n’avait aucune garantie, aucun intérêt et aucune échéance de remboursement fixe. Plus tard, le PDG de Bybit, Ben Zhou, a déclaré en entrevue que Bitget avait été la première entreprise à aider, « même sans signer de contrat ». Bitget a également bloqué (blacklisté) les adresses concernées et a indiqué pouvoir continuer à fournir une assistance. Environ trois jours plus tard, Lookonchain a constaté que Bybit avait transféré à nouveau 40 000 ETH ; Gracy a publié un post confirmant que les fonds avaient bien été récupérés.
Historiquement, parmi les causes les plus fréquentes dans les analyses publiques après un vol sur un exchange centralisé, on retrouve la récupération de la clé privée du portefeuille chaud ou des droits de signature. Coincheck en 2018 (environ 530 millions de dollars), KuCoin en 2020 (environ 280 millions de dollars) et Bitmart en 2021 (environ 150 millions de dollars) pointent tous vers une compromission des clés des portefeuilles chauds connectés à Internet. Une autre catégorie concerne les schémas contournant les multi-signatures et les interfaces de signature : Bitfinex en 2016 était lié au dispositif de multi-signature de l’époque ; WazirX en 2024 a vu le contrôle multi-signature modifié ; Bybit en février 2025 a été victime de ce type d’attaque. Il existe aussi des failles dans la chaîne d’approvisionnement et l’exploitation/maintenance : appareils des signataires, prestataires de services de portefeuille ou droits internes utilisés comme vecteurs.
截至 la publication du présent rapport, Bitget indique effectuer un suivi une fois par heure des avancées de l’enquête. Cependant, le détail du chemin d’attaque précis (par exemple s’il y a eu fuite de clés privées ou une faille au niveau d’une interface) n’a pas encore été révélé dans un rapport officiel complet.
