Quatre jours seulement après un vol estimé à près de 388 millions de dollars, Bitget a rouvert les retraits de Bitcoin. L’annonce est tombée le 28 septembre 2026 à 8 heures UTC. Pour beaucoup d’utilisateurs, le soulagement a été immédiat. Pour d’autres, la question reste la même : comment une plateforme aussi exposée a-t-elle pu laisser passer des ordres frauduleux depuis ses propres portefeuilles chauds et ses warm wallets ?
Ce Que Change Vraiment La Reprise Des Retraits
La reprise n’est pas un retour à la normale en un clic. Bitget a choisi une ouverture par phases. Le Bitcoin d’abord. Ethereum et plusieurs de ses réseaux le lendemain. L’USDT ensuite. Le reste, y compris le fiat et le P2P, seulement le 2 octobre. Les dépôts et le trading n’avaient jamais été stoppés. Cette distinction n’est pas anodine : elle dit beaucoup de la manière dont la plateforme a tenté de limiter la panique tout en isolant les flux sortants.
Le 24 septembre vers 18 h 31 UTC, des transferts non autorisés sont partis des hot wallets et des warm wallets internes, sur plusieurs blockchains. Bitget affirme que la faille ne venait pas de ses clés froides. Elle viendrait d’un produit de sécurité tiers. L’attaquant aurait obtenu des identifiants internes de haut niveau, puis envoyé des commandes de retrait capables de contourner les contrôles de gestion des risques. Les clés privées, selon la plateforme, n’ont pas été compromises. Les cold wallets seraient restés intacts.
La faille a été corrigée. Les clés privées n’ont pas été exposées. Les pertes seront couvertes par le fonds de protection des utilisateurs.
Annonce officielle de Bitget
Un Calendrier Étalé Pour Éviter Un Nouvel Incident
Le 28 septembre à 8 h 00 UTC, seul le Bitcoin est de nouveau retirable. Le 29 septembre à la même heure, Ethereum revient, ainsi que BSC, Arbitrum, Base et Optimism. Le 30 septembre, c’est au tour de l’USDT sur Ethereum, BSC, Solana et Tron. Tous les autres actifs, les retraits en monnaie fiduciaire et le P2P sont prévus le 2 octobre à 8 h 00 UTC. Ce rythme n’est pas cosmétique. Il permet de tester les contrôles à chaque couche, de surveiller les files d’attente et de détecter d’éventuels mouvements suspects avant d’ouvrir le robinet suivant.
Ce que la plateforme a explicitement rouvert, et dans quel ordre.
- 28 septembre, 8 h UTC : retraits Bitcoin.
- 29 septembre, 8 h UTC : Ethereum, BSC, Arbitrum, Base, Optimism.
- 30 septembre, 8 h UTC : USDT sur Ethereum, BSC, Solana et Tron.
- 2 octobre, 8 h UTC : autres actifs, fiat et P2P.
Le XRP n’apparaît dans aucune des phases nommées. Il est renvoyé à la reprise générale du 2 octobre. Ce silence relatif a immédiatement attiré l’attention des analystes on-chain. Un suivi publié par Bitquery au 26 septembre indiquait environ 102,98 millions de XRP dérobés, dont 27,63 millions avaient déjà transité par THORChain pour être convertis vers Bitcoin. Autrement dit, une partie du butin n’attendait plus sur la chaîne d’origine. Elle avait déjà changé de forme.
Ce Que L’On Sait Du Mode Opératoire
Bitget décrit des attaquants sophistiqués et potentiellement soutenus par un État. La plateforme avait d’abord laissé entendre un soupçon visant la Corée du Nord. Elle refuse désormais de figer cette attribution tant que l’enquête menée avec Mandiant et SlowMist n’est pas close. Cette prudence est classique après un incident de cette taille. Une accusation trop tôt peut se retourner. Une accusation trop tard laisse le marché ruminer.
Le montant volé a été réévalué le 25 septembre à environ 387,5 millions de dollars, après identification d’actifs supplémentaires en Zcash et sur TRON. L’écart avec le chiffre de 388 millions souvent repris dans les titres n’est pas un détail journalistique. Il montre que le périmètre exact a bougé pendant 24 heures, le temps d’inventorier des chaînes moins liquides ou moins surveillées au premier regard.
Le point le plus sensible reste le rôle du prestataire de sécurité. Si l’attaquant a pu obtenir des identifiants internes de haut niveau, la question n’est plus seulement technique. Elle devient organisationnelle. Qui avait accès à quoi ? Combien de validations humaines restaient réellement actives une fois les commandes générées ? Quels seuils de risque ont été court-circuités ? Bitget affirme que la vulnérabilité a été corrigée. Elle n’a pas publié, à ce stade, le détail du correctif.
Les Cold Wallets Intacts, Un Argument Central
Dans presque tous les grands piratages d’exchange, le marché distingue deux scénarios. Le premier : les clés froides sont touchées, et la solvabilité devient un mystère. Le second : seuls les stocks opérationnels ont été drainés, et la plateforme peut encore compenser. Bitget s’inscrit clairement dans le second récit. Les cold wallets seraient intacts. Le User Protection Fund détiendrait 5 500 BTC. La plateforme promet une couverture intégrale des pertes.
Cette promesse a un effet immédiat sur la confiance. Elle n’efface pas pour autant le coût de l’incident. Un fonds de 5 500 BTC n’est pas une abstraction. C’est une réserve qui devra, si besoin, être mobilisée, valorisée, éventuellement reconstituée. Les utilisateurs veulent surtout une chose simple : récupérer leurs avoirs sans file d’attente opaque et sans changement de règles en cours de route.
Un fonds de protection ne remplace pas une architecture saine. Il achète du temps et de la crédibilité, rien de plus.
Lecture de marché après l’incident
Le Programme De Récompense Et La Course Aux Fonds Gelés
Bitget a lancé un programme offrant 5 % des fonds gelés ou récupérés à quiconque contribue au blocage des avoirs. Ce type de prime n’est plus rare. Il transforme une partie de la communauté on-chain, des chercheurs et parfois des intermédiaires en auxiliaires de recouvrement. L’efficacité dépend moins du pourcentage que de la vitesse. Plus les fonds passent par des mixeurs, des ponts ou des DEX peu coopératifs, plus la prime devient théorique.
Le passage déjà observé de XRP vers Bitcoin via THORChain illustre ce problème. Une fois convertis, les fonds changent de graphe de traçabilité. Ils peuvent être fragmentés, relayer vers d’autres chaînes, puis attendre. Les enquêteurs de Mandiant et SlowMist devront donc travailler à la fois sur l’attribution initiale et sur la cartographie des conversions. Ce n’est pas le même métier.
Pourquoi Les Dépôts N’Ont Jamais Été Coupés
Laisser les dépôts et les échanges ouverts pendant que les retraits sont gelés est une décision de communication autant que de trésorerie. Cela évite l’image d’une plateforme à l’arrêt total. Cela permet aussi de continuer à collecter des liquidités. Mais cela crée une asymétrie. On peut entrer. On ne peut pas sortir, ou seulement plus tard, et selon un calendrier imposé.
Pour un trader actif, cette asymétrie est supportable quelques jours. Pour un utilisateur qui voulait simplement sécuriser ses fonds ailleurs, elle est insupportable. D’où l’importance symbolique de la réouverture Bitcoin dès le 28 septembre. Le BTC reste l’actif de référence. Rouvrir cet actif d’abord, c’est envoyer un signal de solvabilité avant d’ouvrir les actifs plus complexes à tracer.
Ce Que Révèle L’Affaire Sur Les Warm Wallets
Les warm wallets occupent une zone grise. Trop chauds pour être considérés comme du stockage profond. Trop opérationnels pour être ignorés. Ils servent à fluidifier les retraits sans exposer en permanence l’intégralité des réserves. Dans cet incident, ils ont été explicitement cités aux côtés des hot wallets. Cela suggère que l’attaquant n’a pas seulement frappé la surface la plus exposée. Il a atteint une couche intermédiaire censée être mieux gouvernée.
Si les commandes frauduleuses ont contourné les contrôles de risque, alors le problème n’est pas uniquement le stockage. C’est le workflow d’autorisation. Un identifiant de haut niveau, une fois capturé, peut transformer un système de défense en simple tampon. D’où l’insistance de Bitget sur le prestataire tiers. Pointer un outil externe permet de dire : nos clés froides tiennent. Notre process de signature opérationnelle, lui, a été abusé.
Trois lectures possibles de l’incident, encore concurrentes.
- Faille d’un outil de sécurité externe ayant livré des privilèges trop larges.
- Défaillance interne des seuils de risque malgré des clés froides saines.
- Opération étatique cherchant à monétiser vite via des ponts inter-chaînes.
Le XRP, Angle Mort Du Calendrier Officiel
Le fait que le XRP ne soit pas nommé dans les premières phases n’implique pas qu’il soit bloqué plus longtemps que les autres actifs du 2 octobre. Cela signifie surtout que Bitget n’a pas voulu en faire un cas à part dans sa communication. Or le volume volé en XRP justifiait précisément un cas à part. Plus de 100 millions d’unités. Une conversion déjà entamée vers Bitcoin. Un pont utilisé. Un actif dont la liquidité on-chain permet d’accélérer le blanchiment.
Les utilisateurs qui détenaient du XRP sur Bitget regardent donc deux horloges. Celle de la réouverture générale. Celle du traçage. Si une part significative des jetons a déjà quitté l’écosystème XRP, la récupération dépendra moins d’un simple gel d’adresses que d’accords avec des contreparties sur d’autres chaînes. C’est plus lent. C’est plus politique. C’est aussi plus incertain.
La Suspicion Nord-Coréenne, Sans Confirmation
Bitget a d’abord semé l’idée d’une implication nord-coréenne, puis a reculé vers une formulation plus floue : acteurs sophistiqués, éventuellement étatiques, identité non confirmée. Cette oscillation n’est pas contradictoire. Elle correspond au rythme habituel des dossiers impliquant Lazarus ou des groupes proches. On parle tôt. On prouve plus tard. Parfois on ne prouve jamais publiquement.
Pour le marché, l’étiquette « État » change la lecture du risque. Un voleur opportuniste cherche souvent à casser la caisse et disparaître. Un acteur étatique peut accepter des conversions plus lentes, des pertes de change, des routes plus complexes, pourvu que le produit final soit monétisable. Le recours à THORChain pour une partie du XRP va dans ce sens : sortir d’une chaîne, entrer dans une autre, diluer la signature.
Ce Que Les Utilisateurs Doivent Surveiller Maintenant
La réouverture des retraits Bitcoin n’est pas la fin de l’histoire. C’est le début de la phase de vérification publique. Les files vont-elles s’écouler sans friction ? Les délais annoncés pour Ethereum, l’USDT puis le reste seront-ils tenus ? Le fonds de 5 500 BTC sera-t-il réellement mis à contribution, ou restera-t-il un argument de communication ? Autant de questions concrètes, plus utiles que les débats sur l’identité exacte des attaquants.
- Vérifier les plafonds éventuellement réintroduits pendant la phase de reprise.
- Surveiller les réseaux concernés à chaque date, car tous les tokens d’une même famille ne reviendront pas ensemble.
- Documenter les soldes avant et après chaque ouverture, au cas où un écart apparaîtrait.
- Rester attentif au XRP, dont le traitement n’a pas été isolé dans le calendrier officiel.
Il faut aussi distinguer retrait et sécurité retrouvée. Pouvoir sortir du Bitcoin le 28 septembre ne prouve pas que tous les contrôles internes sont désormais robustes. Cela prouve seulement que Bitget estime pouvoir laisser sortir l’actif le plus symbolique sans créer une ruée incontrôlable. La suite du calendrier dira si cette confiance technique est réelle ou seulement séquencée pour des raisons de communication.
Une Leçon Plus Large Pour Les Exchanges
Chaque grand piratage d’exchange finit par se ressembler, puis par se distinguer sur un détail. Ici, le détail est le prestataire tiers et les identifiants internes. Autrement dit, la surface d’attaque n’était pas seulement la blockchain. C’était l’organisation humaine et logicielle qui autorise un mouvement. On peut avoir des cold wallets impeccables et perdre quand même des centaines de millions si le moteur de validation opérationnelle est capturé.
Les plateformes rivales observeront deux choses. D’abord la vitesse de réouverture. Quatre jours pour le Bitcoin, c’est rapide à l’échelle de ce type d’événement. Ensuite la clarté du fonds de garantie. 5 500 BTC, c’est un chiffre assez précis pour être contesté si besoin. S’il tient, Bitget sortira de l’épisode avec une cicatrice. S’il vacille, l’affaire basculera d’un incident de sécurité vers une crise de solvabilité.
Le marché crypto n’a plus besoin qu’on lui répète que les hot wallets sont dangereux. Il a besoin de savoir comment les droits d’administration sont cloisonnés, comment un outil externe est audité, comment un ordre de retrait de très haut montant peut encore être stoppé quand le compte qui le signe semble légitime. C’est exactement la zone d’ombre que cet incident vient d’éclairer, sans encore la documenter.
Ce Que L’On Ne Sait Toujours Pas
Plusieurs points restent ouverts. La part exacte déjà convertie hors XRP. L’identité définitive des attaquants. Le détail du correctif appliqué au produit tiers. La mécanique précise de compensation si certains actifs récupérés valent moins au moment du remboursement qu’au moment du vol. Et surtout, la capacité réelle à geler des fonds déjà passés par un échange inter-chaînes.
Jusqu’à ce que Mandiant et SlowMist livrent davantage, le récit officiel tient en quelques phrases. Attaque sophistiquée. Clés froides saines. Calendrier de reprise. Fonds de protection. Prime de 5 %. Cela suffit à rouvrir le Bitcoin. Cela ne suffit pas à clore le dossier. Entre les deux, les utilisateurs avancent à tâtons, avec un œil sur leurs soldes et l’autre sur le 2 octobre.
Bitget a donc réussi le geste le plus visible : rendre le Bitcoin à nouveau extractible. Le plus difficile commence maintenant. Tenir les dates suivantes. Expliquer le XRP. Prouver que le fonds n’est pas seulement une ligne de communication. Et démontrer qu’un identifiant interne de haut niveau ne pourra plus, demain, transformer une plateforme liquide en distributeur automatique pour un attaquant bien informé.
