Bitget piraté : 351,6 M$ volés, la Corée du Nord soupçonnée

Bitget piraté : 351,6 M$ volés, la Corée du Nord soupçonnée

La plateforme d'échange de cryptomonnaies Bitget a révélé que des attaquants avaient dérobé 351,6 millions de dollars dans ses portefeuilles chauds et tièdes. Ces portefeuilles restent connectés aux systèmes de la plateforme pour les opérations courantes. L'entreprise attribue le vol à des pirates nord-coréens.

Bitget a détecté l'intrusion jeudi soir, lorsque ses systèmes de sécurité ont signalé plusieurs transferts non autorisés depuis un petit nombre de portefeuilles crypto. Elle a suspendu tous les retraits le temps de l'enquête. Des services de police, des organismes de sécurité on-chain ainsi que des experts de Mandiant et de SlowMist participent aux investigations.

Portefeuilles froids et soldes des clients épargnés

La plateforme affirme que les dégâts se limitent à une partie de son infrastructure. Ses portefeuilles froids, conservés hors ligne, n'ont pas été touchés. Selon l'entreprise, la plupart des actifs présents sur la plateforme sont également en sécurité.

Bitget propose aussi un produit en auto-garde, Bitget Wallet, dans lequel les utilisateurs détiennent leurs propres clés. Ce produit repose sur une infrastructure distincte de Bitget Exchange, et l'entreprise assure que l'attaque ne l'a pas atteint.

Les pertes seront couvertes par le fonds de protection des utilisateurs de Bitget. Ce fonds détient 5 500 BTC, soit environ 464 millions de dollars au cours actuel.

« D'après notre évaluation actuelle, environ 351,6 millions de dollars d'actifs ont été touchés. Les portefeuilles froids de Bitget et l'écrasante majorité des actifs de la plateforme restent sécurisés et n'ont pas été affectés », a déclaré l'entreprise.

« L'incident entre dans le périmètre de couverture du fonds de protection des utilisateurs de Bitget, qui détient actuellement plus de 464 millions de dollars. Les soldes des comptes clients restent exacts, et les dépôts comme le trading fonctionnent normalement. »

Sept blockchains, plusieurs actifs

Selon Gracy Chen, PDG de Bitget, les fonds volés ont transité par les blockchains Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BSC et Base. Les attaquants ont emporté de l'ETH, du XRP, du BNB, de l'AVAX, de l'USDT, de l'USDC et d'autres jetons. C'est sur XRP que la perte a été la plus lourde pour une seule blockchain.

D'après Gracy Chen, certaines blockchains ont gelé depuis le vol les adresses de portefeuilles utilisées par les attaquants.

Elle a relié l'attaque à la Corée du Nord sur la base des éléments recueillis jusqu'ici.

« Au vu des schémas de comportement des adresses IP et de l'analyse on-chain, le mode opératoire de cet incident correspond très étroitement aux schémas connus des organisations de pirates nord-coréennes. Nous avons alerté les institutions compétentes et coopérons pleinement à la conduite d'une enquête mondiale », a déclaré Gracy Chen.

Un système back-end compromis

Bitget n'a pas encore expliqué comment les attaquants se sont introduits dans le système. Elle a en revanche décrit le mécanisme général. Les intrus ont pris le contrôle d'un système back-end clé du service de portefeuilles et s'en sont servis pour falsifier des informations de transfert. Ces données falsifiées ont ensuite déclenché le propre processus de signature et d'autorisation de la plateforme, qui a fait sortir les fonds.

« L'attaquant a compromis un système back-end critique de notre infrastructure de portefeuilles, s'en est servi pour usurper des données de transaction et a déclenché notre processus d'autorisation pour faire sortir des fonds. Aucun autre transfert non autorisé n'est possible. La méthode précise d'intrusion dans le système fait toujours l'objet d'une enquête approfondie », a déclaré Gracy Chen.

Dans sa dernière mise à jour, la plateforme a indiqué que les retraits reprendront dès que les enquêteurs auront confirmé qu'un retour à la normale peut se faire en toute sécurité. Elle n'a donné aucun calendrier.

Un suspect bien connu

Des groupes malveillants nord-coréens ont été liés à bon nombre des plus gros vols du secteur crypto. Le plus important reste le piratage de Bybit, lors duquel les attaquants avaient dérobé 1,5 milliard de dollars dans le portefeuille froid ETH de cette plateforme. Il s'agit toujours du plus gros casse crypto jamais enregistré.

La société d'analyse blockchain Chainalysis indiquait il y a deux ans que des groupes nord-coréens soutenus par l'État avaient volé 1,34 milliard de dollars lors de 47 casses crypto en 2024. En février 2025, Elliptic estimait que les pirates nord-coréens avaient dérobé plus de 6 milliards de dollars en cryptoactifs depuis 2017. Le produit de ces vols aurait servi à financer le programme de missiles balistiques du pays.

Pourquoi c'est important

La manière dont les fonds ont été déplacés retient l'attention. Les attaquants ne semblent pas s'être contentés de voler des clés privées. La description de Bitget laisse penser qu'ils ont amené le propre processus de signature de la plateforme à approuver des transferts falsifiés. Cela pointe vers une faiblesse dans les systèmes qui entourent les portefeuilles, et quand il s'agit du seul stockage des clés, en faire plus n'est pas toujours mieux. Les plateformes qui s'appuient sur une autorisation automatisée auraient intérêt à vérifier le degré de confiance qu'elles accordent aux données issues de leurs services back-end.

Pour les clients, le fonds de protection et les portefeuilles froids épargnés limitent l'impact direct. La suspension des retraits reste, pour l'instant, le problème concret.

Reste à voir si Bitget publiera des détails sur la méthode d'intrusion, et si d'autres fonds volés seront gelés à mesure qu'ils circulent d'une blockchain à l'autre. Si l'attribution à la Corée du Nord se confirme, l'incident vient s'ajouter à une série qui a fait des plateformes d'échange crypto une source de revenus régulière pour le régime.