Le principal exchange, Bitget, a subi un piratage à 2 h 31 (heure de Taipei) dans la nuit du 25 septembre. Au moment où l’article a été rédigé, le 27 septembre, la page officielle de suivi des fonds de Bitget indique que le montant effectivement piraté s’élève à 391,22 millions de dollars, soit environ 12,4 milliards de dollars NTB (nouveaux dollars taiwanais).
Ce chiffre est un peu supérieur aux 387,5 millions de dollars annoncés par les autorités le 25/9. La différence vient du fait que la page de suivi inclut aussi les actifs piratés sur trois chaînes distinctes : ALGO, TIA et ATOM. Et avec la publication par les autorités, le 26, du calendrier de reprise des retraits, l’affaire arrive finalement à un premier point final.
La chronologie officielle de traitement est la suivante (heure de Taipei) :
25/9 05:39 : le site officiel publie la première annonce, avec une estimation des pertes à 351,6 millions de dollars ; suspension des retraits ; dépôts et transactions restent normaux
25/9 06:26 : le PDG Gracy Chen se rend sur le terrain, en direct sur X, pour expliquer pendant plus de trois heures, en affirmant que le fonds de protection peut indemniser intégralement
25/9 11:11 : sur Threads en chinois traditionnel, l’official explique que le fonds de protection correspond à 5 500 bitcoins ; les pertes sont supportées par le fonds, puis de nouvelles précisions suivront
25/9 22:05 : le site officiel revoit la perte à la hausse pour la porter à 387,5 millions de dollars ; publication de l’adresse du pirate et de la page de suivi ; lancement d’une prime de rattrapage de 5 %
26/9 11:55 : le site officiel annonce la reprise des retraits en quatre vagues, en respectant la limite du midi promise, avec 5 minutes d’avance
28/9 16:00 : ouverture progressive des retraits en commençant par le bitcoin, puis l’ethereum, puis l’USDT ; les autres types de pièces doivent attendre le 2/10
En fait, cette fois-ci, le pirate n’a pas volé les mots de passe permettant de contrôler le portefeuille, c’est-à-dire la « clé privée ». Gracy indique que le pirate a infiltré l’interface d’arrière-plan du système de portefeuilles, a falsifié des données de virement dont le format est totalement normal, puis les a transmises via le processus d’approbation utilisé chaque jour par la plateforme d’échange.
En résumé : la clé du coffre est toujours là, mais quelqu’un a falsifié des « ordres de retrait » qui avaient l’air parfaitement officiels. Les actifs déplacés proviennent principalement des portefeuilles froid/tiède connectés au réseau ; les portefeuilles hors ligne qui stockent de grosses sommes n’ont, eux, pas été touchés.
Quant à savoir qui l’a fait, Gracy indique que les caractéristiques d’IP du pirate correspondent très fortement à celles d’un groupe de pirates lié à la Corée du Nord dans le passé, mais avant d’avoir les résultats de l’enquête, il n’y a pas encore de conclusion définitive.
---
D’après la page de suivi fournie par les autorités, calculée selon le prix au moment du piratage, le montant des pertes le plus élevé concerne les quatre éléments ci-dessous :
XRP : environ 103 millions de jetons, d’une valeur d’environ 158 millions de dollars
Ethereum : environ 31 900 jetons, d’une valeur d’environ 85,78 millions de dollars
Stablecoins : USDT, USDC et USDT0 au total, environ 75,48 millions de dollars
ZEC : environ 18 900 jetons, d’une valeur d’environ 29,36 millions de dollars
Mais le XRP qui a été le plus volé ne fait pas partie de la liste des trois premières vagues de retraits autorisés : il faut attendre le 2/10 avec les autres jetons. Et la raison se trouve dans les indices de la preuve de réserves publiée par Bitget le 16 septembre.
À l’époque, sur la plateforme, il n’y avait au total qu’environ 104 millions de jetons XRP, dont 66,81 millions provenaient des utilisateurs. Donc, si l’on déduit d’après cette capture, les XRP de la plateforme ont quasiment été vidés : il faut d’abord les remettre en quantité suffisante, puis seulement permettre aux utilisateurs de retirer.
Cependant, l’argent dérobé est à l’heure actuelle presque entièrement entre les mains du pirate. La page de suivi indique que le pirate détient encore environ 96 %, et que ce qui a été gelé par Tether et Circle ne représente qu’environ 33,9 milliers de dollars.
Heureusement, le montant des pertes liées à cet incident de piratage reste dans la limite que le fonds de protection de Bitget peut assumer. Pour l’instant, cela n’aura pas trop d’impact sur les utilisateurs.
---
Enfin, je veux donner mon avis : pour ma part, j’ai encore de l’argent là-dedans, mais je ne suis pas dans un état de panique extrême. Je pense aussi que la gestion de la crise par Bitget est à la hauteur : elle a publié l’adresse du pirate et la page de suivi, et elle a remis à l’heure un calendrier de retraits. À première vue, il y a même une chance que l’affaire se termine de manière aussi sûre que pour Bybit.
Du 25/9, à l’aube jusqu’au 2/10, même si les actifs des utilisateurs n’ont pas été affectés, il faut quand même attendre 7 jours et demi pour pouvoir retirer toutes les pièces. Ainsi, le fait que la plateforme « puisse indemniser » et « le moment où vous pouvez réellement retirer », ce sont deux choses différentes.
Et des plateformes offshore comme Bitget ne figurent pas parmi les 10 sociétés ayant terminé les inscriptions de lutte contre le blanchiment effectuées auprès de la Commission de supervision financière (FSC). En cas de problème réel, selon la réglementation en vigueur à Taïwan, aucun organisme ne peut vous aider à récupérer votre argent.
Après cette affaire, je tiens encore à lancer un appel : dans le marché des cryptomonnaies, essayez d’être un(e) séducteur/séductrice aux multiples partenaires (au sens figuré), ne mettez pas tous vos actifs en dépôt sur la même plateforme / le même exchange.
Vos actifs crypto sont-ils répartis sur plusieurs plateformes ? Si l’une d’elles rencontre un problème, tenez-vous le coup ?
N’hésitez pas à me partager ça~
⚠️ Les informations ci-dessus sont fournies à titre indicatif uniquement et ne constituent pas un conseil en investissement.
