Quatre jours seulement après l’annonce d’un vol colossal, l’affaire Bitget a changé de visage. Ce n’est plus seulement un récit de wallets vidés et de chiffres qui grimpent. C’est devenu une chasse aux intermédiaires, menée à découvert, avec des tickets de support, des identifiants de transaction collés dans des salons publics et un enquêteur on-chain qui refuse de laisser le silence s’installer. ZachXBT affirme que des relais chinois lessivent une partie du butin pour le compte d’attaquants présumés nord-coréens. Et le plus troublant n’est pas seulement le montant. C’est la banalité du geste : on ouvre un ticket, on se plaint qu’un swap XRP vers bitcoin n’aboutit pas, on attend qu’un opérateur débouchée la transaction.
Quand Le Blanchiment Se Plaint À Voix Haute
Le 24 septembre 2026, vers 18 h 31 UTC, Bitget détecte des sorties anormales depuis des wallets chauds et tièdes. Les premiers communiqués parlent de 351,6 millions de dollars. Puis le chiffre est relevé à 387,5 millions après l’intégration de mouvements supplémentaires, notamment sur Zcash et Tron. Les coffres froids, eux, seraient restés intacts. L’exchange pointe un service backend compromis plutôt qu’une fuite classique de clés privées. La piste nord-coréenne est décrite comme très probable.
Quatre jours plus tard, le 28 septembre, ZachXBT publie des captures et un graphe. Cinq alias reviennent : Cc, jack, Melon, lolo/Marin et HELP ME. Selon lui, ces comptes agissent comme rabatteurs. Ils écrivent en clair dans les salons d’assistance des services qu’ils utilisent, surtout pour des échanges XRP contre bitcoin via THORChain, surnommé Thorium dans ces discussions. Ils collent des hashs. Ils demandent qu’on vérifie des opérations marquées comme abouties alors que presque rien n’est arrivé de l’autre côté.
Des acteurs illicites chinois lessivent les fonds du piratage de Bitget pour le compte des attaquants présumés de la RPDC.
ZachXBT
Ce Que Racontent Les Tickets Publics
Le 27 septembre, un compte nommé jack ouvre un ticket. Il explique utiliser Thorium pour échanger du XRP contre du bitcoin. Il dit n’avoir rien reçu depuis presque un jour. Il colle l’identifiant de la transaction. Un autre, Cc, affirme avoir envoyé 277 724 XRP et n’en avoir récupéré que 431 après un swap pourtant indiqué comme réussi. Melon demande qu’on vérifie deux transactions bitcoin annulées, sous prétexte que le réseau BTC était en pause.
Ces messages n’ont rien d’un thriller. Ils ressemblent à n’importe quel utilisateur impatient. C’est précisément ce qui les rend utiles à l’enquête. ZachXBT relie ces alias aux wallets du piratage. Environ 103 millions de XRP auraient transité par divers portefeuilles, dont ceux associés à ces internautes, avant d’atteindre THORChain. Une partie des fonds serait ensuite pontée vers d’autres chaînes, puis déposée dans des mixeurs, dont Wasabi.
Ce que l’enquête met déjà sur la table
- Cinq alias présentés comme intermédiaires du flux Bitget.
- Des tickets de support publics avec hashs collés dans le chat.
- Environ 103 millions de XRP orientés vers THORChain.
- Un lien avancé avec le lessivage de l’exploit Kelp DAO.
- Des ponts puis des dépôts dans des mixeurs comme Wasabi.
Lolo, Marin Et Le Précédent Kelp DAO
ZachXBT ne présente pas ces noms comme une première. L’alias lolo/Marin serait déjà associé au lessivage de l’exploit de Kelp DAO, un vol estimé à 292 millions de dollars plus tôt dans l’année. Ce détail compte. Il suggère une spécialisation : des équipes qui n’attaquent pas forcément elles-mêmes, mais qui savent faire circuler des montants trop visibles pour rester longtemps sur une seule chaîne.
Le graphe publié relie les wallets du hack de Bitget à ces cinq alias, jusqu’à THORChain. L’enquêteur précise qu’il a déjà vu des schémas comparables après plusieurs attaques attribuées à TraderTraitor, le cluster associé à la Corée du Nord. Il annonce aussi des données supplémentaires dans les semaines à venir. Autrement dit, le dossier n’est pas clos. Il vient seulement de sortir de l’ombre des simples communiqués d’exchange.
Bitget Demande Le Gel, THORChain Renvoie À Bitcoin
Dès le week-end, Gracy Chen, PDG de Bitget, a demandé publiquement à THORChain de refuser son service aux adresses déjà listées. La réponse a été négative, comme souvent. L’argument du protocole est connu : il est permissionless, à la manière de Bitcoin, d’Ethereum ou de BNB Chain, et ne dispose pas d’un mécanisme natif pour blacklister un wallet isolé.
Ses opérateurs pourraient, en théorie, suspendre plus largement les signatures sortantes, des pools ou une chaîne entière. Mais le prix serait de bloquer aussi des utilisateurs sans lien avec l’attaque. C’est le nœud du débat. D’un côté, un exchange victime qui veut interrompre le lessivage. De l’autre, un protocole qui refuse d’agir comme un guichet de conformité.
Le débat n’est pas neuf. Après le vol de 1,5 milliard de dollars chez Bybit en février 2025, déjà attribué à Pyongyang, une grande partie des ethers avait emprunté le même type de pont vers le bitcoin. Le FBI avait appelé le secteur à geler les flux. THORChain n’avait pas bougé. En mai 2026, le protocole s’était pourtant arrêté près de cinq semaines après le vol de 10,7 millions de dollars dans l’un de ses propres vaults. La cohérence affichée est donc sélective, selon le point de vue.
Les fonds ne circulent pas seulement comme sur Bitcoin. Des intermédiaires humains ouvrent des tickets, collent des hashs et attendent qu’un opérateur débouche un swap.
Pourquoi Cette Affaire Dépasse Un Simple Vol D’exchange
Un hack de plateforme reste un événement de marché. Un réseau d’intermédiaires qui se plaint publiquement d’un swap raté devient autre chose. Il révèle la couture humaine d’un écosystème souvent décrit comme purement automatique. THORChain traite ces ordres comme n’importe quels autres. Les opérateurs de support, eux, voient des tickets. Les enquêteurs voient des graphes. Les lecteurs voient enfin que le lessivage n’est pas seulement une suite d’adresses.
Bitget maintient que son fonds de protection, annoncé à 464 millions de dollars, couvre les soldes clients. Ce point est décisif pour limiter une panique de retraits. Il ne règle pas la question politique : jusqu’où un protocole décentralisé doit-il coopérer quand un État sanctionné est soupçonné d’être derrière le vol ? Jusqu’où un salon Discord devient-il une pièce à conviction ?
La Piste Nord-Coréenne Et Le Cluster TraderTraitor
Depuis plusieurs années, les autorités américaines et de nombreux chercheurs on-chain attribuent une série d’attaques contre des plateformes, des validateurs et des protocoles à des groupes liés à Pyongyang. Les noms changent selon les dossiers. Les méthodes se ressemblent : compromission d’un poste, d’un outil interne, d’une session d’administration, puis vidage rapide vers des chaînes où la liquidité permet de changer d’actif.
ZachXBT inscrit le cas Bitget dans cette continuité. Il ne dit pas avoir identifié nominativement chaque soldat numérique. Il dit reconnaître un schéma. Des fonds sortent. Ils sont fragmentés. Ils cherchent du bitcoin. Ils passent par des ponts. Ils finissent dans des outils d’obscurcissement. Et, parfois, des relais humains interviennent quand la machine se coince.
Cette lecture a des conséquences. Si elle se confirme, le vol n’est plus seulement un incident de cybersécurité privée. Il rejoint le dossier plus large du financement illicite d’un régime sous sanctions. Les exchanges, les market makers, les protocoles de swap et même les équipes support se retrouvent, de fait, dans une chaîne de responsabilité qu’ils n’ont pas choisie.
XRP, Bitcoin, Ponts : La Géographie Du Butin
Le XRP occupe ici une place centrale. Ce n’est pas anodin. Un actif liquide, des rails rapides, des passerelles vers d’autres réseaux : le profil convient à qui veut quitter une plateforme sans rester trop longtemps exposé. Ensuite vient le bitcoin, souvent traité comme actif d’arrivée, plus difficile à geler une fois morcelé et mélangé.
Entre les deux, THORChain joue le rôle de convertisseur cross-chain. C’est précisément ce rôle qui en fait une cible de demandes de gel. Plus un protocole est utile pour changer d’univers sans passer par un exchange centralisé, plus il devient un goulot d’étranglement politique. Les défenseurs du permissionless y voient une qualité. Les victimes d’un hack y voient un angle mort.
Les ponts ajoutent une couche. Ils permettent de déplacer la valeur vers des environnements où les outils de traçage, les mixeurs ou simplement la liquidité offrent un meilleur camouflage. Wasabi, cité dans l’enquête, appartient à cette famille d’outils conçus pour rompre le lien visuel entre une entrée et une sortie. Leur existence n’est pas nouvelle. Leur usage après un vol de cette taille relance, une fois de plus, le débat entre vie privée légitime et dissimulation criminelle.
Ce Que Change Un Enquêteur Comme ZachXBT
Le secteur crypto a longtemps dépendu des communiqués d’entreprises et des notes d’agences. Les enquêteurs indépendants ont modifié ce rapport de force. Ils publient des graphes, des captures, des hypothèses sourcées, parfois plus vite que les équipes officielles. Ils se trompent aussi. Mais ils forcent le débat à sortir des salles de crise.
Dans le cas présent, la force du dossier tient à son prosaïsme. Personne n’a besoin d’un traité de cryptographie pour comprendre un ticket où quelqu’un écrit qu’il a envoyé des centaines de milliers de XRP et n’a presque rien reçu. Le public peut voir. Les protocoles peuvent difficilement prétendre qu’ils ignorent tout. Les plateformes rivales observent. Les régulateurs notent.
Reste une limite. Relier un alias de salon à un cluster étatique n’est pas la même chose que produire une preuve judiciaire. ZachXBT parle de soupçons, de schémas déjà vus, de liens on-chain. C’est beaucoup. Ce n’est pas un verdict. L’honnêteté de l’article consiste à tenir les deux bouts : le signal est fort, la qualification pénale n’appartient pas à un fil X.
Le Fonds De Protection Et La Confiance Client
Bitget insiste sur un point commercial autant que technique : les soldes clients seraient couverts par un fonds de 464 millions de dollars. Après un choc de cette ampleur, ce message vise à empêcher une ruée. L’histoire récente des exchanges montre que la communication sur les réserves compte autant que la réalité des wallets froids.
Les utilisateurs, eux, regardent trois choses. Premièrement, si les retraits reprennent sans friction. Deuxièmement, si les montants affichés cessent d’être révisés à la hausse. Troisièmement, si l’enquête interne explique vraiment comment un backend a pu autoriser des sorties de cette taille. Un fonds rassure. Une chronologie opaque réveille la méfiance.
Les questions que les clients posent déjà
- Les cold wallets étaient-ils réellement hors de portée ?
- Quel service backend a été compromis, et pendant combien de temps ?
- Pourquoi le montant initial a-t-il été relevé à 387,5 millions ?
- Le fonds de 464 millions couvre-t-il tous les actifs concernés ?
- Quelles adresses ont été partagées aux protocoles et aux autorités ?
Permissionless Contre Gel Des Flux : Un Dilemme Qui Revient
Chaque grand vol relance la même querelle. Faut-il qu’un protocole puisse dire non à une adresse ? Si oui, qui décide ? Sur quelle base ? Pour quelle durée ? Si non, accepte-t-on que des butins d’État sanctionné traversent des pools ouvertes au nom de la neutralité du code ?
Les maximalistes de la neutralité répondent que Bitcoin n’a jamais blacklisté un voleur et que c’est précisément ce qui en fait un réseau robuste. Les pragmatistes répondent qu’un pool avec des opérateurs humains, un support Discord et des pauses réseau n’est pas Bitcoin. Les tickets publiés par ZachXBT donnent du poids à ce second camp, sans pour autant résoudre le premier problème : une liste noire mal conçue devient une arme politique.
THORChain se trouve donc dans une position inconfortable. Refuser le gel, c’est s’exposer à l’accusation de faciliter le lessivage. Accepter le gel, c’est admettre une gouvernance capable d’interrompre des flux, donc une surface d’attaque réglementaire. Le protocole a déjà montré qu’il pouvait s’arrêter après un incident interne. Cette mémoire nourrit les critiques.
Les Mixeurs, Wasabi Et La Zone Grise De La Vie Privée
Parler de mixeurs après un hack de près de 400 millions de dollars provoque toujours la même réaction binaire. D’un côté, des défenseurs de la confidentialité rappellent que surveiller chaque satoshi reviendrait à tuer l’usage souverain de la monnaie. De l’autre, des enquêteurs constatent que ces outils reviennent régulièrement dans les parcours post-attaque.
Wasabi n’est pas le sujet unique. C’est un nom qui cristallise. Le vrai sujet est la capacité à casser la traçabilité une fois que les fonds ont quitté l’exchange, changé d’actif et traversé un pont. Tant que cette capacité existe, les victimes courent après des ombres. Tant qu’elle n’existe pas, la crypto ressemble à un livre ouvert pour n’importe quel acteur étatique.
Le débat honnête consiste à distinguer l’outil et l’usage. Un mixeur peut protéger un dissidient. Il peut aussi recouvrir un butin. Les législateurs, eux, ont tendance à traiter l’outil. Les enquêteurs on-chain traitent les graphes. Les protocoles, pris entre les deux, répondent souvent par le silence opérationnel.
Ce Que Révèle Le Recours Au Support Humain
Le détail le plus saisissant de cette affaire n’est pas un montant. C’est le recours au support. Des intermédiaires censés opérer dans l’ombre écrivent à des opérateurs pour débloquer un swap. Ils fournissent des identifiants. Ils se plaignent d’un réseau en pause. Ils laissent une trace textuelle à côté de la trace on-chain.
Cela dit quelque chose de l’état réel de la décentralisation. Beaucoup de systèmes se présentent comme autonomes. Dans la pratique, un incident de liquidité, une congestion ou une règle de sécurité interne ramène un humain dans la boucle. Cet humain devient alors un témoin, parfois malgré lui. Les captures du 28 septembre exploitent exactement cette faille sociotechnique.
Pour les équipes support, la leçon est rude. Un ticket n’est plus seulement une demande d’aide. Il peut devenir une pièce d’enquête internationale. Former les opérateurs à reconnaître des schémas suspects, sans transformer chaque utilisateur impatient en suspect, sera l’un des chantiers discrets de cette affaire.
Chronologie D’un Choc En Quatre Jours
Le 24 septembre, détection du piratage et premiers chiffres. Dans les heures suivantes, Bitget communique sur des wallets chauds et tièdes atteints, des coffres froids préservés, un backend compromis. Le week-end, la direction demande à THORChain de couper l’accès aux adresses listées. Le protocole refuse. Le 27, des tickets circulent dans des salons. Le 28, ZachXBT relie les points et désigne des relais chinois.
Cette vitesse a un effet de loupe. Elle empêche les rumeurs de pourrir trop longtemps, mais elle fige aussi des hypothèses avant que toutes les chaînes aient été parcourues. Le montant lui-même a déjà bougé, de 351,6 à 387,5 millions. D’autres ajustements restent possibles si des transferts secondaires apparaissent.
Pour le marché, quatre jours suffisent à installer un récit. Exchange touché. Piste nord-coréenne. Relais chinois. Protocole qui refuse de geler. Fonds de protection brandi comme bouclier. Ce récit est cohérent. Il n’est pas encore exhaustif.
Les Leçons Pour Les Autres Plateformes
Les exchanges regardent Bitget avec un mélange d’empathie et de calcul. Empathie, parce que n’importe quelle plateforme au volume comparable sait qu’un backend peut devenir le maillon faible. Calcul, parce que chaque incident voisin sert d’argument commercial : voici pourquoi nos process à nous seraient meilleurs.
Les vraies leçons sont moins glamour. Segmenter les privilèges d’administration. Surveiller les sorties anormales en temps réel, pas seulement après coup. Préparer des listes d’adresses partageables en quelques minutes. Travailler avec des enquêteurs on-chain avant d’en avoir besoin. Et admettre qu’un fonds d’assurance ne remplace pas une architecture qui limite le rayon d’une compromission.
Il faudra aussi revoir le rapport aux protocoles cross-chain. Demander un gel après coup est devenu un rituel. Obtenir une coopération structurée avant la crise serait plus utile. Peu d’acteurs semblent prêts à payer le prix politique de cette coopération.
Ce Que Les Épargnants Crypto Peuvent Retenir
Le particulier n’a aucun levier sur THORChain ni sur un cluster étatique. Il a prise sur sa propre exposition. Diversifier les plateformes. Ne pas laisser des sommes de long terme sur des wallets chauds d’exchange. Comprendre qu’un fonds de protection est une promesse, pas une loi de la physique. Suivre les adresses signalées si l’on interagit avec des protocoles de swap.
Il peut aussi résister à deux caricatures. La première consiste à conclure que toute crypto est un paradis pour États voyous. La seconde consiste à conclure que toute demande de gel est une attaque contre la liberté. La réalité de Bitget se situe entre les deux : un outil ouvert, des humains au milieu, un butin immense, une enquête qui avance à visage presque public.
- Réduire l’exposition aux hot wallets des plateformes.
- Suivre les communications officielles sans prendre chaque rumeur pour une preuve.
- Comprendre qu’un swap cross-chain n’est pas un simple virement interne.
- Séparer épargne de long terme et liquidités de trading.
Pourquoi Les Alias Chinois Pesent Dans Le Récit
La mention d’intermédiaires chinois n’est pas un détail folklorique. Elle dessine une géographie du lessivage. D’un côté, une attribution fréquente vers Pyongyang pour la phase d’intrusion. De l’autre, des relais capables d’opérer dans des salons, des services et des fuseaux où la liquidité et l’expérience terrain sont disponibles. ZachXBT dit avoir déjà observé cette articulation après d’autres dossiers TraderTraitor.
Cela ne revient pas à confondre un pays et un réseau. Cela revient à admettre que le crime on-chain est rarement monolingue. Des compétences se vendent. Des passes se négocient. Des swaps se débloquent. Les États, les groupes et les freelance du gris se croisent plus souvent que les communiqués officiels ne l’avouent.
Pour les autorités, cette hypothèse complique le travail. Il ne s’agit plus seulement de frapper un groupe militaire. Il s’agit de suivre des passeurs civils, parfois bruyants, parfois remplaçables. Couper un alias n’arrête pas un schéma. Couper un schéma demande du temps, des saisies et une coopération que les protocoles refusent souvent.
Le Rôle Des Graphes Et La Tentation Du Spectacle
Les images publiées le 28 septembre sont efficaces. Un graphe relie des wallets à des alias, puis à THORChain. Des captures montrent des tickets. Le public aime ces objets parce qu’ils donnent une prise visuelle à un crime autrement abstrait. Le risque est de transformer l’enquête en feuilleton.
Un graphe n’est pas une confession. Une similarité de schéma n’est pas une identité d’acteur. Un ticket maladroit n’est pas forcément écrit par le cerveau de l’opération. ZachXBT le sait, et c’est pourquoi il parle de soupçons et promet d’autres éléments. Le lecteur doit garder la même prudence, même quand le récit est captivant.
La tentation du spectacle est réelle dans un secteur où l’attention vaut de la liquidité. Les enquêtes utiles sont celles qui survivent au premier fil. Celles qui tiennent trois semaines, pas trois heures. Sur ce point, le dossier Bitget ne fait que commencer.
Régulateurs, Sanctions Et Prochaine Étape Politique
Si la piste nord-coréenne se consolide, les régulateurs n’auront pas seulement un incident de place à commenter. Ils auront un argument pour durcir le regard sur les ponts, les swaps non hébergés et les mixeurs. Le précédent Bybit de 2025 a déjà nourri des appels à geler les flux. Bitget relance la même musique, avec des tickets en plus.
L’Europe, les États-Unis et l’Asie n’avanceront pas au même rythme. Certains mettront l’accent sur la responsabilité des exchanges. D’autres viseront les interfaces qui rendent THORChain utilisable par le grand public. D’autres encore se concentreront sur les prestataires de support, ces humains qui voient passer les hashs.
Le paradoxe est connu. Plus on régule les intermédiaires visibles, plus l’activité se déplace vers des rails moins documentés. Plus on laisse faire, plus les victimes d’un hack de 387,5 millions de dollars accusent le secteur de naïveté. Il n’existe pas de réponse élégante. Il existe des arbitrages.
Ce Qui Manque Encore Au Dossier
Plusieurs zones restent floues. La nature exacte de la compromission backend n’a pas été détaillée au niveau public. La part précise du butin déjà mixée n’est pas figée. L’identité civile derrière Cc, jack, Melon, lolo/Marin et HELP ME n’est pas établie dans les éléments publiés. Le rôle exact de chaque pont secondaire reste à cartographier.
Il manque aussi une réponse plus fine de THORChain que le rappel au caractère permissionless. On peut défendre la neutralité du protocole et, en même temps, expliquer comment des opérateurs traitent des tickets portant sur des centaines de milliers de XRP. Le silence technique nourrit le soupçon politique, même quand il est cohérent avec la doctrine du projet.
Enfin, il manque le temps. Quatre jours, c’est assez pour une accroche. Ce n’est pas assez pour un bilan. ZachXBT a d’ailleurs indiqué qu’il partagerait davantage plus tard. Les lecteurs feraient bien d’attendre ces ajouts avant de transformer une hypothèse solide en roman d’espionnage définitif.
Une Affaire Qui Parle De L’état Réel De La Crypto
Le hack de Bitget raconte moins la magie des blockchains que leur banalité. Des serveurs. Des droits d’accès. Des pools. Des salons. Des gens qui tapent trop vite. Des fonds qui cherchent du bitcoin. Un enquêteur qui assemble les captures. Une plateforme qui brandit un fonds. Un protocole qui refuse d’être un banquier.
On peut y voir la preuve que le système est irrémédiablement poreux. On peut y voir, au contraire, la preuve qu’il reste observable, donc contestable. Les deux lectures sont possibles. La seconde est plus utile. Elle dit que le crime on-chain laisse des traces, y compris quand ses relais se plaignent à voix haute qu’un swap n’aboutit pas.
Dans les semaines qui viennent, trois signaux compteront davantage que les commentaires. Le premier est la stabilité du chiffre de perte. Le second est la qualité des éléments supplémentaires promis par ZachXBT. Le troisième est l’attitude concrète des protocoles et des autorités face aux adresses déjà listées. Le reste appartiendra à la chronique.
En attendant, l’image qui reste est presque absurde. Un butin de centaines de millions. Des soupçons d’État. Et des messages de support qui demandent qu’on vérifie deux transactions bitcoin parce que le réseau était en pause. Le lessivage, cette semaine, n’a pas seulement circulé. Il a ticketé.
