Close Menu
    What's Hot

    ZkAPI Ethereum : Payer Une API Sans Lier L’identité

    03/10/2026

    Chainalysis Ia Trace Le Hack Bitget Sous Dix Minutes

    03/10/2026

    Base Déploie Cobalt Pour Ordres Conditionnels Tokenisés

    03/10/2026
    InfoCrypto.fr
    • Accueil
    • Actualités
    • Analyses
    • Cryptomonnaies
    • Formations
    • Nous Contacter
    InfoCrypto.fr
    Accueil»Actualités»Chainalysis Ia Trace Le Hack Bitget Sous Dix Minutes
    Actualités

    Chainalysis Ia Trace Le Hack Bitget Sous Dix Minutes

    Steven SoarezDe Steven Soarez03/10/2026Aucun commentaire28 Mins de Lecture
    Partager
    Facebook Twitter LinkedIn Pinterest Email

    Vingt heures de rapprochement manuel réduites à moins de dix minutes : c’est le chiffre que Chainalysis met en avant après le vol de près de 387 millions de dollars chez Bitget. Pas une promesse marketing sortie d’un salon, mais le récit d’une enquête ouverte dans la nuit du 24 septembre 2026, alors que des dizaines de transferts quittaient déjà les wallets chauds et tièdes de la plateforme. Le temps, dans ce genre d’affaire, ne se mesure pas en jours de rapport. Il se mesure en blocs, en fenêtres de swap et en adresses qui changent de chaîne avant que quiconque ait fini d’ouvrir un explorateur.

    Le 1er octobre, la société d’analyse publie un compte rendu qui change la lecture de l’incident. L’intelligence artificielle n’a pas « résolu » le piratage. Elle a accéléré une étape précise, celle qui consiste à relier un dépôt sur un réseau à un paiement sur un autre, lorsque les fonds passent par un pont ou un protocole de liquidité. Les enquêteurs ont fixé les règles, relu les sorties et choisi les pistes. La machine a construit l’outillage du dossier. Cette nuance compte, parce qu’elle dit où se situe vraiment le gain : moins dans la magie d’un modèle, plus dans la capacité à industrialiser un travail que les équipes faisaient déjà, mais trop lentement pour le rythme d’un braquage cross-chain.

    Dix minutes pour relier ce que les chaînes séparent

    Le rapport décrit une automatisation construite pour ce cas, pas un bouton universel appuyé sur toutes les affaires de l’année. Les dépôts d’un côté, les sorties de l’autre, des montants qui ne coïncident jamais au satoshi près à cause des frais, des délais et des routes de liquidité. Un analyste expérimenté sait reconnaître le motif. Il lui faut néanmoins ouvrir plusieurs explorateurs, aligner les horodatages, écarter les faux amis et recommencer dès qu’un nouveau hop apparaît. Chainalysis affirme que cette partie du dossier, auparavant supérieure à vingt heures, est tombée sous les dix minutes.

    Le gain ne concerne pas l’ensemble de l’enquête. Il concerne le rapprochement des dépôts de pont et des paiements correspondants, une brique parmi d’autres, menée avec Bitget et des partenaires des forces de l’ordre. L’équipe a travaillé sans interruption, fragmenté les pistes, puis partagé les éléments au fur et à mesure. Selon le compte rendu, des adresses nouvellement identifiées ont reçu un étiquetage de fonds volés en quelques minutes, de sorte que les équipes de conformité branchées sur la plateforme de données pouvaient voir l’information sans attendre un mémo du lendemain.

    Nos enquêteurs ont continué de définir la logique, de relire les résultats et de diriger l’investigation.

    Chainalysis, rapport du 1er octobre 2026

    Cette phrase est le cœur du dispositif. L’outil n’a pas choisi les suspects. Il a aidé à fabriquer, pour ce dossier, des instruments de correspondance appuyés sur plus de dix ans de données d’attribution cross-chain. Vu séparément, un transfert de XRP et un encaissement en bitcoin n’ont rien en commun. Vus ensemble, avec la mémoire des routes déjà observées, ils racontent parfois la même main.

    Ce que l’automatisation a réellement accéléré

    Le malentendu habituel consiste à imaginer une IA qui « suit l’argent » comme dans un film. Ici, le travail décrit est plus étroit et plus utile. Il s’agit de faire correspondre des dépôts et des paiements lorsque la liquidité change de forme. Un protocole peut recevoir un actif sur une chaîne et en délivrer un autre ailleurs, sans que l’adresse d’origine apparaisse sur la chaîne de destination. L’œil humain repère le couple. La machine, une fois la règle posée, le repère à l’échelle des centaines de mouvements qui suivent une brèche.

    Chainalysis insiste sur trois garde-fous. D’abord, les enquêteurs définissent la logique de matching. Ensuite, ils contrôlent les sorties. Enfin, ils décident quelles pistes méritent d’être poussées. Le modèle aide à construire l’outil du dossier plutôt qu’à en prendre le commandement. C’est une distinction de méthode, pas un détail de communication. Dans une affaire qui ira peut-être devant un juge, la chaîne de décision humaine reste le seul élément défendable.

    Ce que le rapport établit, et ce qu’il laisse ouvert.

    • Le rapprochement dépôts-paiements de pont serait passé de plus de vingt heures à moins de dix minutes.
    • Les enquêteurs fixent les règles, relisent et orientent ; l’IA aide à bâtir l’outillage du cas.
    • Des adresses recevraient un étiquetage de fonds volés en quelques minutes sur la plateforme de données.
    • L’attribution à des acteurs nord-coréens est celle de Chainalysis, pas une confirmation judiciaire publique.
    • Le suivi des destinations bitcoin se poursuit ; de nouvelles adresses doivent encore être étiquetées.

    Pourquoi le pont est le vrai goulet

    Un vol qui reste sur une seule chaîne est déjà difficile. Un vol qui change d’actif et de registre l’est autrement. Le pont, ou le protocole de liquidité qui en tient lieu, casse la continuité visuelle. L’adresse qui dépose n’est pas l’adresse qui reçoit. Le ticker change. Le bloc de départ et le bloc d’arrivée ne partagent ni horloge commune ni explorateur commun. Sans une table de correspondance, l’enquête se fragmente en quatre dossiers qui ont l’air indépendants.

    C’est précisément le point que Chainalysis dit avoir industrialisé. L’historique d’attribution cross-chain sert de mémoire. Les dépôts d’un réseau sont reliés aux paiements d’un autre. L’activité qui semblait sans lien redevient une trajectoire. Dans la piste XRP, les enquêteurs décrivent un passage par un protocole de liquidité cross-chain qui a payé en bitcoin au lieu d’envoyer le XRP vers une plateforme d’échange. Des dizaines de millions de dollars auraient transité par cette route en environ un jour et demi.

    Une fois les dépôts et les paiements appariés, l’équipe a suivi les transactions suivantes à travers plusieurs protocoles, jusqu’à des adresses bitcoin qu’elle présente comme contrôlées par les attaquants. La surveillance de ces destinations continue. D’autres adresses doivent être étiquetées à mesure que les fonds bougent. Le récit n’est donc pas celui d’une affaire close en dix minutes. C’est celui d’une porte d’entrée ouverte beaucoup plus vite, pendant que le reste du labyrinthe reste à parcourir.

    Les trois premières heures, en quatre chaînes

    Chainalysis a enregistré, dans les trois premières heures de l’attaque, 23 transferts portant environ 387 millions de dollars hors de Bitget. La répartition publiée donne une photographie nette du premier mouvement, avant la dispersion. Ethereum concentre 49,7 % du montant. XRP en prend 40,8 %. Zcash représente 7,6 %. Tron ferme la liste avec 1,8 %. Quatre rails, une même fenêtre, et déjà la promesse d’un dossier qui ne se lira pas sur un seul explorateur.

    Au-delà des retraits initiaux, la firme identifie des protocoles de liquidité et de messagerie cross-chain, des services de swap instantané et des liens vers des circuits de blanchiment. Les graphes publiés montrent des portions des centaines de transferts intervenus après la brèche. Le chiffre de 23 mouvements initiaux ne résume donc pas l’affaire. Il en fixe l’amorce. La suite est une multiplication : découpes, changements d’actif, passages par des couches qui n’ont pas le même modèle de gel.

    Bitget, de son côté, situe la détection des transferts non autorisés à 18 h 31 UTC le 24 septembre, sur des parties de son infrastructure de wallets chauds et tièdes. L’estimation de perte a ensuite été relevée, de 351,6 millions à 387,5 millions de dollars, après intégration de transferts supplémentaires en Zcash et sur Tron. L’écart entre les deux chiffres n’est pas un détail comptable. Il montre qu’une première photographie, même sérieuse, manque encore des rails les moins visibles.

    Ce que la dirigeante a décrit en premier

    Gracy Chen, directrice générale de Bitget, a d’abord exposé un scénario technique précis. L’attaquant aurait compromis un système backend critique, manipulé des données de transaction et déclenché le processus d’autorisation. Les cold wallets et les clés privées seraient restés hors d’atteinte. Cette distinction est centrale pour les clients : elle sépare une brèche sur la couche d’instruction d’une brèche sur le coffre lui-même.

    L’enquête ultérieure de la plateforme pointe une faille dans un produit de sécurité tiers. Selon les éléments rapportés, cette faille aurait permis d’obtenir des identifiants et de forger des ordres de retrait. Bitget cite Mandiant et SlowMist parmi les équipes associées aux travaux de forensique et de traçage. Le dossier n’est donc pas porté par un seul cabinet. Il additionne l’échange, des spécialistes d’incident et des analystes de chaîne.

    Sur l’origine, Chen s’est montrée plus prudente que Chainalysis dans son premier récit. Elle a évoqué un comportement d’adresses IP et une infrastructure de VPN cohérents avec des opérations de piratage nord-coréennes déjà connues, sans confirmer la responsabilité à ce stade. L’écart entre une attribution d’analyste et une confirmation de dirigeante n’est pas une contradiction automatique. C’est souvent le reflet de seuils de preuve différents, et de conséquences juridiques différentes.

    L’étiquette nord-coréenne, et ce qu’elle pèse

    Chainalysis attribue le vol à des acteurs nord-coréens et situe le butin 2026 de ces groupes au-dessus du milliard de dollars. Le chiffre, s’il se confirme dans les bilans de fin d’année, replacerait 2026 parmi les exercices les plus lourds pour les plateformes et les protocoles. Il ne dit pas, à lui seul, qui a signé quel transfert chez Bitget. Il dit que le mode opératoire observé entre, selon la firme, dans une famille déjà documentée.

    Cette famille a un historique long : compromission d’accès, ingénierie sur les outils internes, puis dispersion rapide via des services qui fragmentent la piste. Le lecteur pressé retient « Pyongyang ». L’enquêteur retient des indices techniques, des chevauchements d’infrastructure et des habitudes de routage. Tant qu’une autorité ne publie pas sa propre qualification, l’étiquette reste une attribution privée, utile pour la conformité, insuffisante pour un jugement.

    Le même automne offre un contrepoint judiciaire, distinct de Bitget. Le 8 septembre, une cour fédérale américaine a ordonné la confiscation d’environ 212 700 dollars en stablecoins liés à des salaires versés à des informaticiens nord-coréens. Les procureurs décrivaient des identités dissimulées, des emplois obtenus à l’étranger et des gains routés en cryptomonnaie. Une plainte du ministère de la Justice, en juin 2025, visait des employeurs parfois inconscients, y compris des sociétés blockchain, payant souvent en USDC ou en USDT, avec des swaps, des changements de chaîne et des comptes sous fausse identité.

    Le juge Rudolph Contreras a accordé la confiscation pour le wallet identifié, et rejeté sans préjudice la demande sur le reste des biens, les procureurs n’ayant pas assez identifié ces actifs dans l’avis public. L’affaire n’a rien à voir avec le coffre de Bitget. Elle rappelle pourtant que la piste nord-coréenne, en 2026, ne se limite pas aux braquages d’exchanges. Elle inclut aussi des flux salariaux, plus petits, mais judiciarisés.

    THORChain refuse le blocage sélectif

    Lorsque des fonds ont commencé à passer par THORChain, Chen a demandé le blocage d’adresses attaquantes. Le protocole a refusé un blocage sélectif. Son argument : les commandes d’urgence protègent la sécurité du réseau, elles ne servent pas à geler des wallets individuels. Pour la dirigeante, la décentralisation ne devrait pas couvrir un service qui facilite des fonds déjà identifiés comme volés. Pour THORChain, suspendre le réseau lors d’un incident de sécurité n’est pas la même chose que refuser le service à des adresses particulières.

    La décentralisation ne devrait pas servir de bouclier à des flux déjà signalés comme volés.

    Position rapportée de Gracy Chen après le refus de THORChain

    GoPlus a contesté la comparaison du protocole avec Bitcoin ou Ethereum. Le cabinet souligne des coffres contrôlés par les validateurs et un système de signature qui, selon lui, donnent aux opérateurs des pouvoirs que n’ont pas les validateurs des chaînes sous-jacentes. Le débat n’est pas théorique. Il décide si une adresse étiquetée peut encore traverser une couche de liquidité pendant que les émetteurs de stablecoins, eux, gèlent ce qu’ils peuvent geler.

    Sur ce second front, Circle et Tether avaient, au 26 septembre, gelé ensemble environ 318 000 dollars en USDC et USDT liés à la brèche, selon les reportages antérieurs. Le montant est réel. Il est aussi très petit face à 387 millions. Il illustre la limite structurelle du gel : il mord là où un émetteur peut intervenir, et il ne mord pas sur le bitcoin, le XRP ou le Zcash déjà sortis du périmètre administrable.

    Deux primes de 5 %, deux gestes distincts

    Bitget a publié des conditions de récupération en deux étages. Une aide qualifiante qui aboutit au gel de fonds peut ouvrir une prime de 5 %. Une récupération effective ouvre une prime distincte, également de 5 %. Le dédoublement n’est pas anodin. Geler, c’est empêcher un mouvement. Récupérer, c’est ramener de la valeur. Les deux gestes n’impliquent pas les mêmes acteurs, ni les mêmes délais, ni la même preuve.

    Une prime mal calibrée attire les signalements bruyants. Une prime trop étroite laisse passer le tiers qui détient vraiment une information. Ici, la plateforme sépare le gel et le retour. Elle laisse aussi entendre que le traçage public, celui que Chainalysis dit accélérer, peut nourrir des actions de conformité chez des tiers, pas seulement un dossier interne. L’étiquetage en minutes n’a de valeur que si quelqu’un, quelque part, peut encore agir sur l’adresse.

    Les deux étages de la prime Bitget, tels que publiés.

    • 5 % si une aide qualifiante aboutit au gel de fonds.
    • 5 % distincts si cette aide aboutit à une récupération.
    • Le gel et le retour ne se confondent pas : l’un bloque, l’autre restitue.
    • L’étiquetage rapide n’a d’effet que là où un tiers peut encore intervenir.

    Retraits rouverts, réserves affichées

    Le 30 septembre, Bitget confirme le rétablissement des retraits sur les actifs majeurs. Le bitcoin est revenu le 28 septembre, l’ether le 29, l’USDT le 30. Le calendrier plaçait les retraits restants, tokens, fiat et pair-à-pair, au 2 octobre à 8 h 00 UTC. Chen indique aussi que le fonds de protection est repassé au-dessus de 300 millions de dollars. L’instantané de réserves du 29 septembre affiche un ratio global de 131 % sur 19 actifs couverts, chacun au-dessus de 100 %. La plateforme maintient que les soldes clients n’ont pas été affectés.

    Ces chiffres répondent à la question que pose tout client après une brèche de wallets opérationnels : est-ce que mon solde tient encore ? Un ratio de réserve supérieur à 100 % ne prouve pas l’origine de chaque satoshi. Il dit, à une date donnée, que les actifs couverts dépassaient les engagements affichés. Le retour du fonds de protection au-dessus de 300 millions vise le même message : la perte est portée par la structure, pas imputée ligne à ligne aux comptes.

    Le calendrier de réouverture, lui, raconte autre chose. Trois jours pour le bitcoin, quatre pour l’ether, six pour l’USDT, puis une date unique pour le reste. Une plateforme qui rouvre trop vite risque de laisser filer un reliquat. Une plateforme qui rouvre trop tard nourrit la rumeur de trou. Bitget a choisi une séquence par actif, pas une réouverture totale le soir de la détection. C’est un choix de contention, pas une preuve que la piste est éteinte.

    Relire la nuit du 24 septembre

    À 18 h 31 UTC, les systèmes signalent des transferts non autorisés. Dans les trois heures, 23 mouvements emportent environ 387 millions, répartis entre Ethereum, XRP, Zcash et Tron. Le premier décompte public s’arrête à 351,6 millions. L’ajout du Zcash et de Tron pousse l’estimation à 387,5. Pendant ce temps, une partie des fonds XRP emprunte un protocole de liquidité qui paie en bitcoin. Des dizaines de millions passent par cette route en près de trente-six heures.

    Le 26 septembre, les gels de stablecoins liés à l’affaire avoisinent 318 000 dollars. Le même jour, ou dans la foulée, la demande de blocage adressée à THORChain se heurte à un refus de principe. Mandiant et SlowMist sont dans la boucle forensique. Chainalysis, de son côté, construit l’automatisation de rapprochement et commence à étiqueter. Le 28, le bitcoin sort à nouveau. Le 29, l’ether, et l’instantané de réserves. Le 30, l’USDT et la note sur le fonds de protection. Le 1er octobre, le rapport sur les dix minutes. Le 2 octobre à 8 h 00 UTC, la fenêtre annoncée pour le reste des retraits.

    Cette chronologie n’est pas un roman. C’est une compression. Entre la détection et le premier rapport public de Chainalysis, une semaine s’écoule. Dedans, il y a des graphes, des refus de protocole, des gels minuscules au regard du montant, et une réouverture progressive. Le chiffre de dix minutes ne remplace pas cette semaine. Il dit qu’une tâche interne, autrefois plus longue qu’une journée de travail, a été ramenée à l’échelle d’une pause café, sous contrôle humain.

    Ce que change une étiquette posée en minutes

    Dans la conformité crypto, le délai d’étiquetage est une arme discrète. Une adresse nue circule. Une adresse étiquetée « fonds volés » change le calcul d’un exchange, d’un prestataire de paiement ou d’un fonds qui filtre ses contreparties. Chainalysis dit que des adresses nouvellement identifiées ont reçu cette étiquette en quelques minutes, et que l’information est devenue disponible via sa plateforme de données. Le bénéfice n’est pas spectaculaire. Il est opérationnel : moins de temps mort entre la découverte et le filtre.

    Encore faut-il que le filtre existe. Un service sans contrôle d’adresse ne s’arrête pas parce qu’une base privée a bougé. Un protocole qui refuse le blocage sélectif non plus. L’étiquette accélère la partie du marché qui veut, ou doit, refuser le flux. Elle ne crée pas un interrupteur universel. C’est la limite que l’affaire Bitget rend visible : le traçage peut être rapide, le gel reste local.

    Pour les équipes qui reçoivent ces alertes, la minute gagnée sert surtout à ne pas onboarder une contrepartie déjà souillée. Elle sert moins à rattraper un bitcoin déjà parti vers une adresse que nul ne peut geler. Le rapport de Chainalysis est honnête sur ce point s’il est lu jusqu’au bout : la surveillance continue, d’autres adresses seront étiquetées quand les fonds bougeront. Le dossier est ouvert.

    XRP vers bitcoin, le détour qui compte

    La piste XRP est la plus parlante pour comprendre le rôle de l’outil. Les enquêteurs décrivent des transferts via un protocole de liquidité cross-chain qui règle en bitcoin, au lieu d’un envoi direct de XRP vers une plateforme. Le choix n’est pas neutre. Il évite la porte d’un exchange qui pourrait geler, et il transforme l’actif en une unité que ni Circle ni Tether ne peuvent rappeler.

    Des dizaines de millions de dollars auraient suivi cette route en environ un jour et demi. Après appariement des dépôts et des paiements, les mouvements suivants traversent plusieurs protocoles avant d’atteindre des adresses bitcoin présentées comme contrôlées par les attaquants. Le mot « contrôlées » est une conclusion d’enquête, pas une saisie. Il signifie, dans le vocabulaire de ces rapports, une attribution de grappe suffisante pour étiqueter et surveiller.

    C’est là que les dix minutes prennent leur sens. Apparier un dépôt XRP et une sortie bitcoin, à la main, sur une fenêtre d’une journée et demie, avec des frais et des délais, consume exactement le temps que Chainalysis dit avoir comprimé. Une fois le couple trouvé, le travail redevient classique : suivre, regrouper, étiqueter, transmettre. L’IA, dans ce récit, n’invente pas la piste. Elle raccourcit le moment où la piste serait restée invisible.

    Produit tiers, clés intactes : la faille utile à comprendre

    Le scénario technique rapporté mérite d’être relu sans folklore. Un système backend critique est compromis. Des données de transaction sont manipulées. Le processus d’autorisation se déclenche. Les cold wallets et les clés privées restent sûrs, selon Bitget. Plus tard, la plateforme désigne une vulnérabilité dans un produit de sécurité tiers, ayant permis d’obtenir des identifiants et de forger des commandes de retrait.

    Ce schéma déplace le regard. Le coffre froid n’est pas le personnage principal. Le personnage principal est la couche qui a le droit de dire au coffre opérationnel quoi envoyer. Un produit de sécurité, censé réduire le risque, devient le point d’appui s’il est mal isolé. Les noms des éditeurs ne sont pas détaillés dans les éléments publics utilisés ici. La leçon, elle, l’est : la surface d’attaque d’un exchange ne s’arrête pas à ses propres dépôts de code.

    Mandiant et SlowMist interviennent sur le forensique et le traçage. Leur présence indique un dossier traité comme un incident majeur, pas comme un bug de weekend. Elle n’équivaut pas à un rapport public ligne à ligne. Tant que ces travaux restent internes ou réservés aux autorités, le lecteur dispose du récit de la plateforme et du récit de Chainalysis, pas du journal d’images mémoire.

    Ce que les clients peuvent vérifier, et ce qu’ils ne peuvent pas

    Un utilisateur ne va pas rejouer le rapprochement de ponts. Il peut, en revanche, distinguer trois questions. Son solde est-il présenté comme intact ? Les retraits de son actif sont-ils rouverts ? La plateforme publie-t-elle un ratio de réserve daté ? Bitget répond oui sur le premier point, oui de façon échelonnée sur le second, et publie un instantané du 29 septembre à 131 % sur 19 actifs, chacun au-dessus de 100 %. Le fonds de protection repasse au-dessus de 300 millions.

    Ce qu’un utilisateur ne peut pas vérifier seul, c’est l’attribution, l’exhaustivité des adresses et le sort des dizaines de millions passés en bitcoin. Il ne peut pas non plus auditer le produit tiers incriminé. La transparence utile, ici, serait un calendrier de faits, des montants par chaîne et une distinction nette entre gel et récupération. Ces éléments existent, au moins en partie, dans les communications successives. Ils ne remplacent pas un rapport forensique complet.

    La prime de 5 % plus 5 % s’adresse à ceux qui peuvent agir, pas au détenteur lambda d’un compte. Signaler une rumeur ne qualifie pas. Contribuer à un gel ou à un retour, selon les conditions publiées, peut qualifier. La différence protège la plateforme contre le bruit. Elle laisse aussi la porte ouverte à un acteur qui verrait passer un flux encore arrêtable.

    Le marché des dix minutes

    Si le chiffre de Chainalysis se confirme sur d’autres dossiers, il déplace un standard de fait. Une équipe qui met encore une journée à apparier un pont sera en retard sur une équipe qui le fait avant la fin d’un call. Les attaquants, eux, n’attendent pas le rapport. Ils utilisent la fenêtre où les étiquettes n’existent pas. Réduire cette fenêtre de vingt heures à dix minutes ne stoppe pas le vol déjà parti. Cela réduit le temps pendant lequel une contrepartie honnête peut encore être touchée sans le savoir.

    Le risque inverse existe. Un matching trop agressif étiquette mal. D’où le rappel, dans le rapport, que les enquêteurs relisent et dirigent. Une fausse correspondance, propagée en minutes sur une plateforme de conformité, peut bloquer un flux légitime ou accuser une grappe innocente. La vitesse sans relecture serait une régression. La vitesse avec relecture est le seul gain défendable.

    L’affaire Bitget devient, de ce point de vue, un cas d’école involontaire. Montant élevé, quatre chaînes dès les premières heures, passage XRP vers bitcoin, refus d’un protocole de bloquer, gels de stablecoins marginaux, réouverture échelonnée, attribution privée plus affirmative que le premier mot de la dirigeante. Tous les ingrédients d’un dossier où l’outil compte, et où l’outil ne suffit pas.

    Au-delà du milliard, une année déjà lourde

    En plaçant le butin 2026 des acteurs nord-coréens au-dessus du milliard, Chainalysis inscrit Bitget dans une série, pas dans un accident isolé. La série mélange des braquages d’infrastructure et, sur un autre registre, des flux comme ceux visés par la confiscation de septembre aux États-Unis. Additionner ces montants sans les distinguer brouille l’analyse. Un vol de 387 millions et une saisie de 212 700 dollars ne racontent pas la même opération. Ils peuvent toutefois relever du même ensemble d’acteurs, selon les qualificatifs des agences et des firmes de traçage.

    Pour une plateforme, la conséquence pratique est simple. Le coût d’une brèche ne se limite plus au montant sorti. Il inclut la fermeture des retraits, la communication de réserve, la prime, les cabinets, et le temps passé à convaincre que les cold wallets n’ont pas bougé. Il inclut aussi le débat public avec un protocole qui refuse de trier les adresses. Ce débat, une fois ouvert, dure plus longtemps que les dix minutes de matching.

    Les graphes de Chainalysis, en montrant des portions des centaines de transferts post-brèche, rappellent l’échelle. Vingt-trois mouvements initiaux, puis une nébuleuse. L’automatisation vise cette nébuleuse, pas le communiqué. C’est là que le travail manuel devenait intenable : non pas lire 23 lignes, mais relier des centaines de hops dont une partie change de chaîne.

    Ce que l’on peut dire sans surinterpréter

    On peut dire qu’un vol d’environ 387 à 387,5 millions de dollars a quitté des wallets opérationnels de Bitget à partir du 24 septembre 2026, détecté à 18 h 31 UTC. On peut dire que Chainalysis répartit les trois premières heures en 23 transferts, avec une dominante Ethereum et XRP. On peut dire que la firme attribue l’attaque à des acteurs nord-coréens, tandis que la première appréciation publique de Chen restait au stade des indices. On peut dire qu’un produit de sécurité tiers est mis en cause, que les clés froides sont présentées comme intactes, et que Mandiant comme SlowMist accompagnent les travaux.

    On peut dire que THORChain a refusé un blocage sélectif, que GoPlus conteste l’analogie avec Bitcoin et Ethereum, et que les gels USDC et USDT liés à l’affaire avoisinaient 318 000 dollars au 26 septembre. On peut dire que la prime est double, 5 % pour un gel qualifiant et 5 % pour une récupération. On peut dire que les retraits majeurs ont repris entre le 28 et le 30 septembre, le reste étant annoncé pour le 2 octobre à 8 h 00 UTC, avec un fonds de protection au-dessus de 300 millions et un ratio de réserve de 131 % le 29.

    On ne peut pas dire, sur la foi de ces éléments, que les fonds sont récupérés, que l’identité des opérateurs est judiciairement établie, ou que dix minutes ont clos l’enquête. On peut dire qu’une étape de rapprochement, autrefois supérieure à vingt heures, a été ramenée sous dix minutes, sous direction humaine, et que des adresses continuent d’être surveillées. Le reste appartient aux prochains mouvements de fonds, et aux suites que les autorités choisiront de rendre publiques.

    Une lecture pour les équipes conformité

    Pour une équipe qui filtre des dépôts, l’affaire fournit un protocole de lecture. D’abord, identifier les rails initiaux, pas seulement l’actif le plus médiatisé. Ici, Ethereum et XRP portent l’essentiel, Zcash et Tron corrigent le total. Ensuite, chercher le changement d’actif, pas seulement le changement d’adresse. Le passage vers bitcoin est le moment où le gel d’émetteur cesse d’être une option. Enfin, distinguer l’étiquette, le refus de protocole et la prime. Trois leviers, trois efficacités différentes.

    L’intégration d’un flux d’étiquettes en minutes suppose une procédure. Qui valide une alerte avant blocage interne ? Quel seuil de montant déclenche une revue humaine ? Que fait-on d’une grappe bitcoin que nul émetteur ne peut geler ? Ces questions ne figurent pas dans le communiqué. Elles découlent du rythme nouveau que Chainalysis décrit. Une alerte plus rapide sans procédure plus claire produit surtout du bruit.

    Les plateformes qui partagent déjà des listes avec des partenaires policiers gagneront le plus. Celles qui attendent un PDF perdront l’avantage des dix minutes. Le rapport le suggère sans le théoriser : les trouvailles ont été partagées avec l’échange et les autorités pendant que l’équipe tournait. La vitesse technique n’a de sens que si le circuit de transmission suit.

    Le précédent que les protocoles vont relire

    Le refus de THORChain va être cité, dans un sens ou dans l’autre, à la prochaine demande de blocage. Les partisans du refus y verront une cohérence : l’urgence sert la sécurité du réseau, pas la police des adresses. Les partisans de l’intervention y verront un trou. GoPlus ajoute un argument de conception. Si des coffres sont sous contrôle de validateurs et si un système de signature concentre un pouvoir, la comparaison avec une chaîne où nul ne peut censurer une transaction ne tient plus de la même façon.

    Bitget, par la voix de Chen, pose la question politique : la décentralisation protège-t-elle un acheminement de fonds déjà signalés ? Le protocole répond par une distinction opérationnelle : pause de réseau et refus de service à une adresse ne sont pas le même acte. Aucun des deux textes ne récupère les 387 millions. Ils fixent toutefois la doctrine que les prochains attaquants testeront, en choisissant les couches qui ont déjà dit non.

    C’est un effet secondaire peu discuté du traçage rapide. Plus l’étiquette arrive tôt, plus la demande de blocage arrive tôt, plus le refus, s’il vient, est visible. La transparence du désaccord fait partie du dossier. Elle informe les clients sur les chemins encore ouverts. Elle informe aussi ceux qui déplacent les fonds.

    Réserves, fonds de protection, et le message aux déposants

    Afficher 131 % de ratio global, avec chaque actif couvert au-dessus de 100 %, vise à couper la panique de solvabilité. Annoncer un fonds de protection repassé au-dessus de 300 millions vise le même objectif. Maintenir que les soldes clients n’ont pas été touchés ferme le triangle. Le lecteur prudent retient la date : 29 septembre pour l’instantané, 30 septembre pour la note sur le fonds. Un ratio est une photographie. Il ne décrit pas la qualité de ségrégation ni le traitement comptable de la perte.

    La réouverture échelonnée complète le message. Bitcoin le 28, ether le 29, USDT le 30, reste le 2 octobre à 8 h 00 UTC. Une séquence trop homogène aurait paru automatique. Une séquence par actif suggère des contrôles différenciés, cohérents avec des rails de sortie différents. Elle ne prouve pas que chaque filet a été passé. Elle montre au moins que la plateforme n’a pas tout rallumé d’un coup le soir du 24.

    Pour un déposant, la question suivante est pratique. Si les soldes sont intacts et les retraits rouverts, le risque résiduel est celui d’une seconde brèche sur la même couche d’autorisation, pas celui d’un trou immédiat dans le compte. Le correctif du produit tiers, s’il est confirmé comme cause, devient alors le vrai sujet de suivi. Sans détail public sur le correctif, ce suivi reste une confiance dans les communiqués.

    Pourquoi le chiffre de vingt heures mérite d’être pris au sérieux

    Vingt heures, ce n’est pas une éternité dans l’absolu. C’est une éternité dans une fenêtre de dispersion. En vingt heures, un protocole de liquidité peut avoir déjà payé l’autre jambe, et cette jambe peut avoir été redécoupée. Le rapport ne dit pas que toute l’enquête prenait vingt heures. Il dit que le rapprochement dépôts-paiements, une brique, prenait plus de vingt heures à la main. La comprimer sous dix minutes change l’ordre des tâches : on qualifie pendant que les fonds bougent encore, au lieu de qualifier le lendemain une piste déjà froide.

    Le conditionnel reste de mise sur la généralisation. Un dossier avec des graphes publiés et une équipe mobilisée sans interruption n’est pas un banc d’essai neutre. L’outillage a été construit pour le cas. Rien n’indique, dans les éléments publics, qu’un bouton identique traite déjà toutes les affaires de l’année avec le même ratio. Le précédent est néanmoins posé. Les concurrents de Chainalysis devront dire où ils en sont sur la même brique, pas sur l’IA en général.

    Les autorités partenaires, mentionnées sans être nommées dans le détail, sont l’autre versant. Un étiquetage privé aide la conformité. Une transmission utile aide une saisie, là où le droit le permet. Les dix minutes ne créent pas de compétence judiciaire. Elles réduisent le délai entre un mouvement on-chain et un signal exploitable par ceux qui ont, eux, le pouvoir d’agir dans leur périmètre.

    Une affaire encore en mouvement

    Chainalysis écrit que l’équipe continue de surveiller les destinations identifiées et compte étiqueter d’autres adresses à mesure que les fonds se déplacent. Cette phrase empêche de refermer le chapitre au 1er octobre. Le bitcoin de sortie peut encore se scinder. Une nouvelle jambe peut réapparaître sur un service qui, lui, accepte de geler. La prime de Bitget reste pertinente tant que ces mouvements existent.

    Le lecteur qui cherche un épilogue propre n’en trouvera pas dans les textes disponibles. Il trouvera un montant, une heure de détection, une répartition initiale, une piste XRP vers bitcoin, un refus de protocole, des gels modestes, une réouverture, un ratio de réserve et une méthode de rapprochement fortement accélérée. C’est déjà beaucoup pour une semaine. Ce n’est pas une restitution.

    Le titre le plus juste n’est donc pas que l’intelligence artificielle a retrouvé 387 millions en dix minutes. Le titre juste est plus étroit, et plus intéressant. Une correspondance de ponts qui prenait plus d’une journée de travail manuel a été ramenée à moins de dix minutes, pendant que des humains gardaient la main sur la logique, la relecture et la direction. Le reste de l’argent, lui, continue de s’écrire en transactions.

    acteurs nord-coréens hack Bitget ponts cross-chain prime récupération Traçage blockchain
    Partager Facebook Twitter Pinterest LinkedIn Tumblr Email
    Steven Soarez
    • Website

    Passionné et dévoué, je navigue sans relâche à travers les nouvelles frontières de la blockchain et des cryptomonnaies. Pour explorer les opportunités de partenariat, contactez-nous.

    D'autres Articles

    Base Déploie Cobalt Pour Ordres Conditionnels Tokenisés

    03/10/2026

    Arrestation De 17 Suspects Dans Une Fraude Crypto En Grèce

    03/10/2026

    Sec Propose Un Cadre De Garde Crypto Pour Les Conseillers

    03/10/2026

    Marché Crypto: Quant Bondit, Midnight Suit, Lighter Chute

    03/10/2026
    Ajouter un Commentaire
    Laisser une réponse Cancel Reply

    Sujets Populaires

    Japon : 3 Mégabanques Lancent Réseau Stablecoin

    06/03/2026

    Top 10 Entreprises Cotées Détenant le Plus de Bitcoin

    04/09/2025

    VRA Sous Enquête En France Pour Fraude Et Biens ÀWriting the long French article Dubaï

    27/09/2026
    Advertisement

    Restez à la pointe de l'actualité crypto avec nos analyses et mises à jour quotidiennes. Découvrez les dernières tendances et évolutions du monde des cryptomonnaies !

    Facebook X (Twitter)
    Derniers Sujets

    ZkAPI Ethereum : Payer Une API Sans Lier L’identité

    03/10/2026

    Chainalysis Ia Trace Le Hack Bitget Sous Dix Minutes

    03/10/2026

    Base Déploie Cobalt Pour Ordres Conditionnels Tokenisés

    03/10/2026
    Liens Utiles
    • Accueil
    • Actualités
    • Analyses
    • Cryptomonnaies
    • Formations
    • Nous Contacter
    • Nous Contacter
    © 2026 InfoCrypto.fr - Tous Droits Réservés

    Tapez ci-dessus et appuyez sur Enter pour effectuer la recherche. Appuyez sur Echap pour annuler.