Close Menu
    What's Hot

    Bitcoin Dépasse 85 000 : Acheteurs Ou Simple Squeeze ?

    02/10/2026

    Smbc Nikko Prépare Un Portail DeFi Japon Avec Uniswap

    02/10/2026

    Opération Killswitch : Europol Arrête Un Mineur De 16 Ans

    02/10/2026
    InfoCrypto.fr
    • Accueil
    • Actualités
    • Analyses
    • Cryptomonnaies
    • Formations
    • Nous Contacter
    InfoCrypto.fr
    Accueil»Analyses»Hack Bitget : Le Parcours Secret Des 387 Millions Disparus
    Analyses

    Hack Bitget : Le Parcours Secret Des 387 Millions Disparus

    Steven SoarezDe Steven Soarez02/10/2026Aucun commentaire30 Mins de Lecture
    Partager
    Facebook Twitter LinkedIn Pinterest Email
    Cinq jours après le début du casse, la question qui circule dans les salles de marché n’est plus seulement de savoir comment les portes se sont ouvertes. Elle est plus froide, plus comptable : où est passé l’argent. Le 24 septembre 2026, à 18 h 31 UTC, des transferts non autorisés ont quitté une partie des portefeuilles chauds et tièdes de Bitget. Le montant, d’abord estimé à 351,6 millions de dollars, a ensuite été porté à environ 387,5 millions une fois intégrés les mouvements sur Zcash et Tron. Cinq jours plus tard, selon un instantané publié par BlockSec, les adresses rattachées à l’attaquant détenaient encore près de 342 millions, soit 88,3 % du butin. Le gel public, lui, plafonnait autour de 840 000 dollars. Moins de deux millièmes.

    Ce décalage n’est pas un détail de communication. Il raconte la mécanique réelle d’un vol d’échange en 2026 : convertir d’abord ce qui peut être gelé, faire passer le reste par des ponts qui ne connaissent pas l’identité, concentrer la valeur dans Bitcoin, puis diluer les sorties. Bitget affirme que les soldes clients n’ont pas été touchés et que la faille a été corrigée. Le trajet des fonds, lui, reste ouvert. Et c’est précisément ce trajet, plus que le chiffre brut, qui mérite d’être lu ligne par ligne.

    Ce que le casse a réellement déplacé, et ce qu’il n’a pas touché

    Un piratage d’échange se raconte souvent comme une effraction unique. Ici, la chronologie ressemble davantage à une répétition suivie d’une rafale. Les premières transactions observées étaient minuscules : 0,84 ETH et 93 TRX. Des tests, au sens le plus opératoire du terme. On vérifie que le tuyau répond, que la signature passe, que personne ne coupe le courant dans la minute. Les retraits plus larges ont commencé à 18 h 58 UTC. Sept minutes plus tard, le système de réconciliation de la plateforme détectait un écart et bloquait les retraits ordinaires des clients.

    Ce délai de sept minutes est l’un des détails les plus instructifs du dossier. Il montre que la détection interne n’a pas été inexistante. Elle a simplement été trop tardive pour interrompre une séquence qui ne passait pas par le circuit client habituel. Bitget a indiqué que les attaquants ne s’appuyaient pas sur le processus normal de retrait. Une vulnérabilité dans un produit de sécurité tiers aurait fourni des identifiants internes de haut niveau, ensuite utilisés pour injecter des ordres de retrait falsifiés directement dans le système de portefeuilles.

    La distinction compte. Les clés privées n’auraient pas été compromises, et les portefeuilles froids seraient restés hors d’atteinte. Autrement dit, le coffre profond n’a pas été forcé. C’est l’antichambre, chaude ou tiède, qui a servi de sas. Des enquêtes indépendantes menées par Mandiant et SlowMist ont ensuite confirmé que le logiciel de sécurité tiers compromis avait permis un accès non autorisé à l’environnement de portefeuilles. Le récit technique se stabilise donc autour d’un point : la faille n’était pas une clé volée dans un coffre, mais une confiance mal placée dans un outil censé protéger l’accès.

    Ce que l’on peut tenir pour acquis à ce stade, et ce qui reste ouvert.

    • Le déclenchement est daté du 24 septembre 2026, 18 h 31 UTC, sur des portefeuilles chauds et tièdes.
    • Le montant consolidé avoisine 387,5 millions de dollars, après révision à la hausse.
    • Treize actifs sur douze chaînes ont été comptés, XRP formant la plus grosse perte sur une seule chaîne.
    • Les clés privées et les coffres froids ne sont pas, selon Bitget, au cœur du scénario.
    • L’identité de l’attaquant n’est pas établie par une attribution publique des autorités.

    BlockSec a travaillé à partir des adresses publiées via le tableau de suivi de Bitget et d’un instantané au 29 septembre. Cette précision méthodologique n’est pas une clause de style. Les soldes et les totaux de blanchiment peuvent bouger à chaque bloc. Lire un instantané comme un bilan définitif serait une erreur. Le lire comme une photographie nette d’une fuite encore en cours, en revanche, éclaire la stratégie.

    Pourquoi le premier quart d’heure décide presque tout

    Dans un vol classique de banque, le temps joue contre le voleur dès la sirène. Dans un vol d’actifs émis par un tiers, le temps joue d’abord contre l’émetteur. USDT, USDC et les variantes pontées peuvent être immobilisés si l’adresse reste visible assez longtemps. L’attaquant le sait. BlockSec a observé qu’environ 75,48 millions de dollars en USDT, USDC et USDT0, auxquels s’ajoutaient 3 000 jetons XAUt, ont été convertis en ETH ou en AVAX dans les 41 minutes suivant leur soustraction.

    Quarante et une minutes. C’est moins qu’un cycle de validation interne chez beaucoup d’émetteurs, et largement moins qu’une conférence de presse. Les routes citées incluent Uniswap, UniswapX, 1inch et le service d’échange intégré à MetaMask. Toutes ces conversions auraient été achevées avant que Gracy Chen, dirigeante de Bitget, ne rende le incident public. Le marché a donc appris l’existence du casse après que la partie gélifiable du butin avait déjà changé de nature.

    Ce choix n’est pas spectaculaire. Il est rationnel. Un stablecoin volé reste une créance sur un émetteur qui peut appuyer sur un bouton. Un ether ou un jeton AVAX fraîchement obtenu sur un marché décentralisé n’a plus le même interrupteur. L’attaquant n’achète pas seulement de la liquidité. Il achète de l’irréversibilité. Le prix de cette irréversibilité, c’est le glissement, les frais et parfois un mauvais taux. Face à un gel probable, ce prix est faible.

    La première manœuvre n’a pas été de disparaître. Elle a été de rendre le gel inutile, en changeant la nature de l’actif avant que l’émetteur ait le temps de répondre.

    XRP, Tron, Zcash : le butin n’était pas un seul tas

    Treize actifs, douze chaînes. La formule suffit à casser l’image d’un coffre unique. XRP représentait la plus grosse perte sur une seule chaîne, ce qui complique déjà le récit d’une fuite exclusivement ethereumienne. Tron et Zcash ont, de leur côté, fait monter l’estimation initiale. Un butin dispersé oblige l’attaquant à recombiner. Chaque recombinaison laisse une couture : un pont, un agrégateur, une adresse intermédiaire, un horaire.

    C’est pour cela que les premiers tests en ETH et en TRX ne sont pas anecdotiques. Ils suggèrent une vérification sur au moins deux environnements avant la rafale. Un opérateur pressé ne teste pas pour le plaisir. Il teste parce que le système de retraits falsifiés doit répondre de la même façon sur des chaînes qui n’ont ni le même délai, ni le même format de transaction, ni le même coût. La diversité du butin est donc à la fois une faiblesse, parce qu’elle multiplie les traces, et une force, parce qu’elle noie les observateurs dans des tableaux trop larges pour être lus d’un coup.

    Bitget a publié un tableau de suivi. Cette décision, rare encore il y a quelques années, est devenue presque un standard après les grands casses. Elle ne récupère pas l’argent. Elle fixe une liste d’adresses que les émetteurs, les ponts et les enquêteurs peuvent croiser. Sans cette liste, le travail de BlockSec aurait reposé sur des heuristiques plus fragiles. Avec elle, l’instantané du 29 septembre devient comparable, même s’il n’est pas définitif.

    Le gel visible : 840 000 dollars, soit 0,2 %

    Le chiffre qui circule le plus facilement est aussi le plus trompeur si on le lit seul. Tether et Circle auraient immobilisé environ 340 000 dollars de stablecoins. Une partie de ces fonds est devenue vulnérable au gel précisément parce qu’elle est restée assez longtemps à des adresses identifiées. Autrement dit, le gel a fonctionné là où la fuite a été lente, pas là où elle a été conçue pour être rapide.

    NEAR Intents a, de son côté, indiqué que son dispositif SHIELD avait repéré des tentatives de routage dépassant 50 millions de dollars. La relecture de BlockSec aboutit à un ordre de grandeur plus étroit : environ 503 000 dollars stoppés pendant l’exécution, et autour de 166 000 dollars passés. Le service lui-même évoque une marge d’erreur pouvant atteindre 10 %. Des fonds auraient aussi été laissés dans des transactions en attente après un signalement en cours d’échange. Additionnés aux gels de Tether et Circle, ces montants placent le total publiquement visible près de 840 000 dollars.

    0,2 % du montant dérobé. Le pourcentage est brutal parce qu’il mesure l’écart entre la promesse d’un actif figeable et la réalité d’une fuite déjà convertie. Il ne dit pas que les émetteurs ont échoué partout. Il dit que la fenêtre utile s’est refermée avant leur intervention sur l’essentiel du stock. Un stablecoin qui a déjà été vendu contre de l’ether n’est plus un stablecoin. Le gel arrive alors sur une coquille vide, ou sur une poussière oubliée.

    Cette asymétrie va structurer les prochains incidents. Les émetteurs peuvent être rapides. Ils ne peuvent pas être plus rapides qu’une séquence automatisée qui convertit en moins d’une heure. La parade ne se joue donc plus seulement au moment du gel. Elle se joue avant, dans la segmentation des portefeuilles chauds, dans les plafonds, dans la dépendance à un logiciel tiers, et dans la capacité à couper un canal de commande avant le premier test de 0,84 ETH.

    THORChain, le couloir le plus large

    Une fois les actifs convertis, la seconde phase commence : déplacer la valeur entre chaînes et la faire converger vers Bitcoin. BlockSec estime qu’environ 269 millions de dollars de valeur de passage ont transité par THORChain, à travers 7 804 transactions, à la date de l’instantané du 29 septembre. Chainflip en aurait traité environ 37,27 millions. D’autres routes apparaissent : USDT0 via LayerZero, le CCTP de Circle, Across, Stargate.

    Ces montants ne s’additionnent pas. BlockSec le rappelle explicitement : les mêmes fonds peuvent traverser plusieurs protocoles en changeant de chaîne. Additionner 269 et 37 reviendrait à compter deux fois une partie du trajet. La bonne lecture est celle d’un couloir principal et de déviations, pas d’une somme de butins distincts. THORChain est le couloir principal identifié, pas nécessairement le destinataire final.

    Gracy Chen a demandé publiquement au protocole de rejeter les adresses connues de l’attaquant, avec une formule qui a circulé vite : la décentralisation serait un principe de conception, pas un bouclier pour des fonds volés. THORChain a refusé. Ses fonctions d’arrêt d’urgence sont conçues pour protéger le protocole dans son ensemble, pas pour censurer sélectivement une transaction ou un utilisateur. Un arrêt d’urgence, a rappelé le réseau, n’est pas un gel sélectif.

    La décentralisation est un principe de conception, pas un bouclier pour des fonds volés.

    Gracy Chen, dans sa demande publique à THORChain

    Le refus n’est pas une surprise technique. Un protocole qui peut blacklister une adresse sur simple signalement d’une plateforme devient un point de censure, et donc une cible politique et juridique. Un protocole qui ne le peut pas devient un couloir privilégié dès qu’un butin doit changer de chaîne sans demander la permission. Les deux positions sont cohérentes avec leurs intérêts. Elles sont incompatibles dès qu’un casse dépasse quelques millions.

    La suite a illustré ce désaccord mieux qu’un communiqué. Un portefeuille lié à Bitget a ensuite échangé environ 6,3 millions de dollars d’ETH contre du Bitcoin via THORChain, en 27 swaps produisant approximativement 75,2 BTC. Le message opérationnel est limpide : la demande publique n’a pas fermé le tuyau. Elle l’a peut-être même documenté, en fixant des adresses que d’autres observateurs pouvaient suivre, sans pour autant les bloquer à la source du pont.

    Bitcoin comme salle de consolidation

    Au 29 septembre, Bitcoin représentait environ 83,7 % du solde encore contrôlé par l’attaquant, soit près de 3 386 BTC. Ce n’est pas un hasard de marché. Bitcoin est liquide, ancien, et dépourvu d’émetteur capable d’appuyer sur un gel. Il se prête aussi à des techniques de mélange que les chaînes de stablecoins ne reproduisent pas de la même façon. Concentrer, ici, n’est pas ranger. C’est choisir l’actif le plus difficile à rappeler.

    BlockSec décrit trois chemins principaux. D’abord, convertir vite ce que les émetteurs peuvent figer. Ensuite, regrouper la valeur de plusieurs chaînes dans Bitcoin. Enfin, envoyer progressivement des BTC vers des transactions CoinJoin. Le troisième chemin était encore modeste à la date de l’instantané : environ 3,94 millions de dollars entrés dans des CoinJoin. Modeste ne veut pas dire insignifiant. Cela veut dire que le mélange n’avait pas encore absorbé le stock. Il commençait.

    Une transaction CoinJoin du 27 septembre contenait 356 entrées et 401 sorties. Quatre entrées de 2,5 BTC chacune provenaient d’adresses que le suivi de Bitget rattachait à l’attaquant. Le chiffre frappe moins par son montant que par sa structure. Quatre fois 2,5 BTC, ce n’est pas une vidange. C’est un échantillon calibré, noyé dans une foule d’entrées. Un suivi qui ne regarde que les montants ronds rate la forêt. Un suivi qui ne regarde que la forêt rate les quatre entrées.

    Un autre fil, relevé séparément, décrivait des fonds Bitget entrant dans un CoinJoin de type Wasabi après un trajet partant de Tron, passant par Ethereum et THORChain, puis atteignant Bitcoin avant le mélange. La route est longue. Elle est aussi classique dans sa logique : quitter une chaîne où l’émetteur ou l’explorateur est bavard, traverser un pont qui ne trie pas, atterrir sur Bitcoin, puis brouiller les sorties. Chaque étape est publique. Leur enchaînement est ce qui rend la lecture difficile sans outil.

    Lecture rapide de l’instantané du 29 septembre.

    • Environ 342 millions encore rattachés à l’attaquant, soit 88,3 % du montant initial consolidé.
    • Bitcoin : autour de 83,7 % de ce solde, proche de 3 386 BTC.
    • THORChain : environ 269 millions de valeur de passage, 7 804 transactions, non additionnables aux autres ponts.
    • Chainflip : environ 37,27 millions de valeur de passage.
    • CoinJoin : environ 3,94 millions déjà engagés, mélange encore partiel.
    • Gels publics combinés : près de 840 000 dollars, soit 0,2 %.

    Ce que « valeur de passage » veut dire, et ce qu’elle ne veut pas dire

    Le vocabulaire des enquêteurs on-chain prête à confusion dès qu’il quitte les rapports techniques. Une valeur de passage n’est pas un stock. C’est un flux. Si un même ether traverse un agrégateur, puis un pont, puis un second pont, il peut apparaître trois fois dans trois tableaux. Le lecteur pressé additionne. L’attaquant, lui, ne possède pas trois fois l’ether. Il le déplace.

    C’est pour cela que le chiffre de 269 millions sur THORChain ne doit pas être lu comme « 269 millions définitivement blanchis par ce seul protocole ». Il doit être lu comme « le plus gros tuyau observé sur la période, emprunté de façon répétée ». La répétition, 7 804 transactions, est presque plus parlante que le montant. Elle suggère un découpage. Découper réduit l’impact d’un éventuel blocage unitaire. Découper augmente aussi les frais et les traces. L’attaquant a visiblement accepté ce coût.

    Chainflip, LayerZero, CCTP, Across et Stargate jouent ici le rôle de routes secondaires ou parallèles. Leur présence empêche de réduire l’affaire à un seul protocole. Elle montre une préférence pour tout ce qui déplace de la valeur sans carnet d’ordres centralisé et sans contrôle d’identité au moment du swap. Un pont n’est pas un complice par destination. Il devient un instrument dès lors que son design refuse le tri.

    Le peel chain, le mélange, et la différence entre les deux

    Arkham a pointé l’usage d’une technique de chaîne d’épluchage, souvent associée à des opérations liées à la Corée du Nord. Le principe est simple à décrire et fastidieux à suivre : une adresse envoie presque tout son solde vers une nouvelle adresse, et laisse une poussière ou un petit écart vers une autre destination. Répété des dizaines de fois, le geste crée une file d’adresses qui ressemble à une épluchure. Le montant principal avance. Les observateurs s’épuisent sur les pelures.

    Le CoinJoin obéit à une autre logique. Il ne cache pas en avançant. Il cache en se mêlant. Plusieurs utilisateurs, ou plusieurs portefeuilles contrôlés par les mêmes personnes, entrent dans une transaction commune. Les sorties ne réassignent pas clairement chaque entrée. Quand 356 entrées rencontrent 401 sorties, l’œil humain abandonne. L’outil statistique, lui, cherche des montants répétés, des horaires, des frais, des regroupements ultérieurs.

    Les 3,94 millions déjà vus dans le mélange au 29 septembre sont donc une amorce, pas une conclusion. Si le stock de 3 386 BTC devait suivre le même chemin, le travail de traçage changerait de nature. On ne suivrait plus une adresse. On estimerait des probabilités de sortie. C’est précisément le moment où les tableaux publics deviennent moins spectaculaires et plus incertains. Le silence relatif des jours suivants ne signifierait pas que l’argent s’est arrêté. Il pourrait signifier qu’il a changé de méthode de visibilité.

    Corée du Nord : une hypothèse, pas une attribution

    Le nom circule. Il n’est pas établi. Chen a déclaré que le comportement des adresses IP et les motifs on-chain étaient compatibles avec des techniques utilisées par des groupes liés à la République populaire démocratique de Corée. Bitget a ajouté que certaines adresses IP correspondaient à une infrastructure VPN déjà associée à un groupe nord-coréen. La comparaison technique derrière cette affirmation n’a pas été rendue publique.

    BlockSec a relevé d’autres recoupements possibles : un chevauchement avec des méthodes de blanchiment vues dans des attaques attribuées à TraderTraitor, et l’usage de THORChain pour convertir des actifs en Bitcoin. Le chercheur ZachXBT a identifié plusieurs blanchisseurs underground sinophones qui, selon lui, traitaient des fonds pour l’attaquant. L’un d’eux serait déjà apparu dans une activité de blanchiment liée à un exploit antérieur. Aucun de ces éléments, pris seul, ne nomme l’auteur du casse.

    BlockSec met en garde contre la tentation de transformer des ressemblances en preuve d’identité. Des services de blanchiment travaillent pour des clients différents. THORChain et le CoinJoin sont disponibles à des utilisateurs sans lien entre eux. L’indice le plus direct, selon la firme, pointerait vers une réutilisation possible de groupes de blanchiment, plutôt que vers la preuve que les mêmes pirates ont mené des attaques antérieures attribuées à Pyongyang.

    La comparaison la plus citée reste le vol Bybit de 2025, estimé à 1,5 milliard de dollars. Les autorités américaines ont formellement attribué cette attaque à l’opération TraderTraitor. THORChain y avait été fortement utilisé pour déplacer les fonds. La ressemblance de couloir est réelle. Elle n’est pas une signature exclusive. Aucune agence de maintien de l’ordre n’avait, au moment des dernières mises à jour vérifiées, attribué publiquement le casse Bitget à la Corée du Nord.

    Des méthodes semblables ne désignent pas un auteur. Elles désignent souvent un marché de services qui travaille pour plusieurs clients.

    Cette prudence n’est pas une coquetterie. Une attribution prématurée oriente les enquêtes, les sanctions et parfois la diplomatie. Elle peut aussi aveugler. Si le trajet ressemble à un schéma déjà vu parce que les blanchisseurs sont les mêmes, chercher uniquement le groupe qui a utilisé ces blanchisseurs la fois précédente fait manquer un commanditaire différent. Inversement, écarter toute hypothèse nord-coréenne parce que la preuve publique manque serait ignorer un mode opératoire documenté sur d’autres dossiers. Les deux erreurs se ressemblent : elles ferment le dossier trop tôt.

    Ce que Mandiant et SlowMist ont confirmé, et ce qu’ils n’ont pas nommé

    Le volet intrusion et le volet blanchiment ne répondent pas à la même question. Mandiant et SlowMist ont confirmé qu’un logiciel de sécurité tiers compromis avait ouvert un accès non autorisé à l’environnement de portefeuilles. Cette confirmation stabilise la cause proximale : pas une clé froide extraite, pas un retrait client détourné, mais une commande interne falsifiée après prise d’identifiants de haut niveau.

    Elle ne nomme pas l’opérateur derrière l’écran. Un accès obtenu via un produit tiers peut être le fait d’un groupe étatique, d’un intermédiaire, ou d’une équipe qui achète un accès déjà préparé. Le marché des accès initiaux est assez liquide pour que l’auteur de l’intrusion et l’auteur du déplacement de fonds ne soient pas les mêmes personnes. ZachXBT, en pointant des blanchisseurs, décrit justement cette seconde couche. Confondre les couches produit des attributions propres sur le papier et fausses dans la chaîne de décision.

    Pour le lecteur, la conséquence est simple. On peut tenir pour solide le scénario d’accès. On doit tenir pour ouverte l’identité. Les deux phrases peuvent coexister sans que l’une affaiblisse l’autre. C’est même le signe d’un dossier encore vivant : la mécanique est connue, la main ne l’est pas.

    La prime de récupération, et ce qu’elle peut réellement acheter

    Bitget a lancé une prime pendant que Mandiant, SlowMist, des plateformes et des enquêteurs continuaient de suivre les adresses. Le barème annoncé est double : 5 % des fonds qu’un participant qualifié aide directement à geler, et 5 % supplémentaires pour les fonds effectivement récupérés. La structure est plus intéressante qu’un pourcentage unique. Elle sépare le gel, qui dépend souvent d’un émetteur ou d’un dépositaire, de la récupération, qui suppose un retour effectif.

    Sur 387,5 millions, 5 % représentent une somme capable de financer une équipe pendant longtemps. Le problème n’est pas l’incitation. Il est la surface gelable. Si 88 % du stock est déjà en Bitcoin non émis par un tiers, la prime ne mord que sur les poches encore figeables, les erreurs de l’attaquant, les dépôts vers des plateformes qui coopèrent, et les reliquats de stablecoins. Elle ne débloque pas un CoinJoin. Elle peut, en revanche, rendre coûteux le retour vers un comptoir centralisé.

    C’est là que la prime change la carte, sans changer le passé. Un attaquant qui veut convertir du Bitcoin en monnaie fiduciaire ou en stablecoin réintroduit un tiers. Ce tiers peut être une plateforme, un desk de gré à gré, un processeur de paiement. Chacun de ces tiers lit les listes d’adresses quand la pression et la prime sont assez visibles. Le mélange sert à retarder ce moment. Il ne l’abolit pas si la sortie finale exige un nom, un compte ou une rampe d’accès régulée.

    Les retraits clients, rouverts par étapes

    Pendant que le butin se déplaçait, la plateforme rouvrait ses propres portes, dans l’autre sens. Les retraits de Bitcoin, d’ether et d’USDT ont été rétablis par phases. Le calendrier publié plaçait les autres jetons, les retraits fiduciaires et les services de pair à pair à 8 h 00 UTC le 2 octobre. Au moment des vérifications, la page officielle d’incident n’avait pas encore publié une confirmation séparée de cette dernière réouverture.

    Le détail administratif importe moins que le signal. Bitget affirme que la vulnérabilité exploitée a été corrigée et que les soldes utilisateurs restent intacts. Si cette affirmation tient, le casse est un trou dans la trésorerie opérationnelle de la plateforme, pas une amputation des comptes clients. La différence est décisive pour la confiance, et elle est aussi décisive pour la comptabilité : une plateforme peut puiser dans ses réserves, son assurance ou sa propre trésorerie pour honorer des retraits, tout en poursuivant un butin qui ne lui appartient plus opérationnellement.

    Rouvrir les retraits trop tôt expose à une seconde vague si la faille n’est pas vraiment close. Les rouvrir trop tard alimente la rumeur d’insolvabilité. La réouverture par phases est le compromis habituel. Elle ne prouve pas la solidité des réserves. Elle prouve que la plateforme juge le canal de nouveau contrôlable pour les actifs les plus surveillés. Les utilisateurs, eux, jugent au délai réel de réception, pas au communiqué.

    Ce que cette affaire dit des ponts en 2026

    Chaque grand casse depuis plusieurs années réécrit un peu le mode d’emploi du blanchiment. Le dossier Bitget le fait sur un point précis : le goulot n’est plus seulement le mélangeur Bitcoin. Il est le pont qui permet d’y arriver sans redéposer sur une plateforme. THORChain se retrouve au centre parce qu’il a déjà servi de couloir dans le dossier Bybit, et parce qu’il a refusé ici un blocage sélectif. Le précédent compte autant que le volume.

    Les défenseurs du refus ont un argument net. Si un protocole décentralisé bloque sur liste transmise par une entreprise, il n’est plus seulement un marché. Il devient un auxiliaire de police privée, sans procédure, sans contradictoire, sans voie de recours claire. Les victimes ont l’argument inverse, tout aussi net. Refuser de distinguer un flux identifié, c’est accepter que le design serve de couverture après coup. Les deux phrases peuvent être vraies en même temps. Le protocole choisit laquelle il inscrit dans son code.

    Chainflip et les autres routes montrent que le choix de THORChain n’est pas isolé. Dès qu’un couloir se ferme, ou simplement se discute, un autre absorbe une part du flux. La géographie du blanchiment en 2026 ressemble moins à une autoroute unique qu’à un delta. Barrer un bras déplace l’eau. Cela ne l’assèche pas, sauf si tous les bras exigent la même chose au même moment, ce qui n’est pas le cas.

    Le rôle des émetteurs, utile et structurellement tardif

    Tether et Circle ont fait ce que leur architecture permet : immobiliser ce qui était encore chez eux. Le montant, environ 340 000 dollars, mesure moins leur volonté que la vitesse de l’adversaire. Un émetteur ne gèle pas une intention. Il gèle un solde présent à une adresse qu’il contrôle fonctionnellement. Si le solde a été vendu, il n’y a plus rien à signer.

    NEAR Intents illustre une autre variante, plus intéressante pour la suite. Le dispositif SHIELD n’a pas seulement regardé des adresses déjà remplies. Il a tenté d’interrompre un routage en cours, avec des transactions laissées en attente. C’est une logique d’interception, pas seulement de gel a posteriori. Le résultat chiffré reste modeste au regard des 50 millions signalés en tentative, et la marge d’erreur annoncée impose de ne pas surinterpréter. Mais la catégorie d’action est nouvelle par rapport au simple blacklist d’émetteur : elle se place sur le chemin, pas seulement à l’arrivée.

    Si cette catégorie se généralise, les attaquants éviteront les routeurs qui inspectent, exactement comme ils évitent déjà les plateformes qui exigent un nom. Le marché des ponts se scindera un peu plus entre ceux qui acceptent une liste et ceux qui s’en font un argument commercial. Le casse Bitget ne crée pas cette scission. Il la rend chiffrée, avec un couloir de 269 millions d’un côté et des gels de quelques centaines de milliers de l’autre.

    Une faille tierce, leçon plus large que le montant

    Le montant frappe. La cause proximale devrait frapper autant. Un produit de sécurité tiers, censé verrouiller l’accès, aurait fourni le niveau de privilège nécessaire pour forger des retraits. Le schéma est connu dans l’informatique d’entreprise : le maillon de confiance devient le maillon d’entrée. Dans une plateforme crypto, la conséquence se mesure en centaines de millions parce que les portefeuilles chauds sont, par fonction, capables de bouger vite.

    Les coffres froids intacts limitent le récit de catastrophe totale. Ils ne lavent pas l’architecture. Une réserve froide protège ce qu’elle contient. Elle ne protège pas la part que l’exploitation quotidienne oblige à laisser connectée. La question opérationnelle, pour n’importe quelle plateforme après ce dossier, n’est pas « avons-nous un froid ». Elle est « quelle est la taille du chaud, qui peut le commander, et quel logiciel tiers possède une clé logique sur cette commande ».

    Les tests de 0,84 ETH et de 93 TRX prennent ici un sens défensif. Un système qui alerte sur un micro-transfert inhabituel vers une adresse neuve, avant la rafale de 18 h 58, gagne les minutes qui ont manqué. Sept minutes après le début des gros retraits, la réconciliation a vu l’écart. L’écart utile, lui, se situait entre le test et la rafale. C’est une fenêtre étroite. C’est aussi la seule qui ne dépende pas d’un émetteur extérieur.

    Comment lire les prochains mouvements sans se raconter d’histoire

    Le dossier va continuer de bouger après l’instantané du 29 septembre. Quelques règles de lecture évitent les titres faux. Un solde qui diminue sur une adresse suivie n’est pas une récupération. C’est souvent un déplacement. Un passage par un pont n’est pas une dépense. C’est un changement de chaîne. Une entrée en CoinJoin n’est pas une disparition juridique. C’est une baisse de lisibilité. Un gel annoncé n’est un retour d’argent que lorsqu’il est confirmé par l’émetteur et, idéalement, par un transfert inverse ou une saisie documentée.

    Il faut aussi résister à l’addition. Si un nouveau rapport annonce 50 millions via un protocole et 40 millions via un autre, la première question est de savoir si les flux se recouvrent. BlockSec a déjà posé cette réserve. Elle restera valable tant que le butin n’aura pas de sortie finale identifiable. La deuxième question est la date de l’instantané. Une photo du 29 septembre ne décrit pas le 5 octobre. Elle décrit une stratégie en cours à cette date : conversion, concentration, amorce de mélange.

    Enfin, l’attribution doit rester dans sa case. Des IP compatibles, un VPN déjà vu, un peel chain, un blanchisseur récurrent et un couloir THORChain forment un faisceau. Un faisceau n’est pas un jugement. Tant qu’aucune agence ne publie une attribution, le nom de la Corée du Nord reste une hypothèse de travail, utile pour comparer les méthodes, dangereuse si elle remplace l’enquête. Le marché des blanchisseurs sinophones décrit par ZachXBT rappelle que la couche de sortie peut être louée. Louer n’est pas signer.

    Ce que les plateformes vont changer, ou prétendre changer

    Après un casse de cette taille, les annonces se ressemblent. Revue des accès, réduction du chaud, audit du fournisseur, prime, tableau de suivi, coopération avec les forces de l’ordre. Une partie de ces gestes est réelle, parce que le coût d’un second incident sur la même faille serait difficile à expliquer. Une autre partie est du langage. Le test, pour un observateur extérieur, n’est pas le communiqué. Il est la taille résiduelle des portefeuilles capables de bouger sans délai humain, et le nombre de fournisseurs qui conservent un droit de commande.

    Bitget indique que l’enquête forensique, le travail avec les autorités, le traçage et la récupération restent ouverts, et que les éléments matériels nouveaux seront publiés via ses mises à jour de sécurité. C’est la bonne cadence si elle est tenue. Les dossiers de ce type se perdent quand la communication s’arrête au moment où le mélange commence. Ils restent lisibles quand les adresses, les gels et les limites de l’attribution sont mis à jour avec la même précision que le premier chiffre de perte.

    Pour les utilisateurs, la leçon n’est pas nouvelle, mais elle est chiffrée autrement. Un solde affiché sur une plateforme est une créance sur la plateforme, pas une pièce dans un coffre personnel. Si la plateforme dit les soldes intacts, le risque immédiat est un risque de contrepartie et de délai, pas un risque de clé volée sur le compte. Ce risque-là se gère par la taille de ce que l’on laisse en ligne, pas par le slogan de l’exchange. Le casse ne change pas cette règle. Il rappelle son prix quand le chaud est large et le tiers de sécurité trop puissant.

    Le calendrier, relu comme une stratégie

    Remettre les heures dans l’ordre évite de mythifier l’affaire. 18 h 31 UTC, le 24 septembre : premiers mouvements non autorisés. Micro-tests en ether et en TRX. 18 h 58 : retraits plus larges. Sept minutes plus tard : écart détecté, retraits clients ordinaires bloqués. Dans les 41 minutes suivant le vol des actifs figeables : conversion d’environ 75,48 millions de stablecoins et de 3 000 XAUt vers ETH ou AVAX, avant l’annonce publique. Puis, sur plusieurs jours : ponts, concentration en Bitcoin, premiers CoinJoin. 29 septembre : instantané BlockSec, 342 millions encore rattachés, 0,2 % gelé de façon visible. 2 octobre : échéance annoncée pour la fin de réouverture des retraits, sans confirmation séparée au moment du contrôle.

    Cette ligne de temps a une morale opérationnelle. L’attaquant a traité la première heure comme une course contre les émetteurs, et les jours suivants comme une course contre les enquêteurs. Ce ne sont pas les mêmes adversaires, ni les mêmes outils. Gagner la première course se fait par le swap. Gagner la seconde se fait par le découpage, le pont et le mélange. Perdre la première laisse un stablecoin gelable. Perdre la seconde laisse une adresse qui finit sur une liste de dépôt.

    Bitget, de son côté, a traité la première heure comme un incident de réconciliation, et les jours suivants comme un incident de confiance. Bloquer les retraits clients protège contre une fuite supplémentaire par le circuit normal. Cela ne ramène pas ce qui est déjà sorti par le circuit falsifié. La suite, prime, suivi, réouverture phasée, enquête externe, est le répertoire standard. Son efficacité se jugera aux retours effectifs, pas aux pourcentages annoncés.

    Pourquoi 3 386 bitcoins changent la nature du dossier

    Un butin encore libellé en dix actifs sur dix chaînes reste une affaire de ponts. Un butin dont plus de huit dixièmes sont en Bitcoin devient une affaire de sorties Bitcoin. Les explorateurs restent publics. Les outils de clustering restent utiles. Mais le point de blocage se déplace. Il n’y a pas d’émetteur de BTC capable d’émettre une liste noire protocolaire. Il y a des dépositaires, des mixeurs, des desks et du temps.

    3 386 BTC ne se vendent pas en une fois sans bouger le carnet, sauf à passer par des canaux qui eux-mêmes laissent des traces ou exigent une confiance. Le découpage observé sur THORChain, puis l’amorce de CoinJoin avec des entrées de 2,5 BTC, suggère une préférence pour la granularité. La granularité est lente. Elle est aussi ce qui permet de tester quelles sorties restent suivables. Les quatre entrées du 27 septembre ressemblent à ce test : assez grosses pour valoir le déplacement, assez noyées pour mesurer la réaction des suiveurs.

    Si les semaines suivantes montrent des regroupements de sorties CoinJoin vers de nouvelles adresses de consolidation, le mélange aura été un détour, pas une fin. Si elles montrent une dispersion durable sans regroupement identifiable, le suivi public perdra en certitude. Les deux scénarios sont compatibles avec l’instantané actuel. Aucun des deux ne transforme 0,2 % gelé en récupération massive.

    Ce que l’on peut conclure sans dépasser les faits

    Le casse Bitget, dans l’état public du dossier début octobre 2026, n’est pas une disparition mystérieuse. C’est un déplacement lisible, encore incomplet, vers l’actif le plus difficile à rappeler. Les portes se sont ouvertes par un logiciel de sécurité tiers, pas par une compromission annoncée des clés. Les coffres froids auraient tenu. Le chaud et le tiède, non. Les stablecoins ont été les premiers à changer de forme. Les ponts, THORChain en tête, ont servi de couloir, pas de coffre. Bitcoin est devenu la salle principale. Le mélange a commencé, sans avoir encore absorbé le stock. Le gel visible est réel et marginal.

    L’identité reste la zone la plus fragile. Des motifs rappellent des dossiers attribués à TraderTraitor. Des blanchisseurs déjà vus réapparaissent. Des IP sont présentées comme compatibles avec une infrastructure liée à un groupe nord-coréen, sans publication du détail technique. Aucune autorité n’a, à ce stade, posé le nom. Traiter l’hypothèse comme un fait serait aller plus vite que les preuves. L’ignorer serait mal lire cinq années de casses d’échanges. La position tenable est la plus inconfortable : méthode familière, auteur non établi, argent encore largement en mouvement.

    Le chiffre à retenir n’est donc pas seulement 387,5 millions. C’est le couple 342 millions encore contrôlés, 840 000 dollars gelés, cinq jours après le premier test. Tout le reste, les 7 804 transactions, les 27 swaps tardifs, les quatre entrées de 2,5 BTC, la prime à 5 % plus 5 %, la réouverture phasée, s’ordonne autour de ce couple. Il dit où l’argent est allé. Il dit aussi, plus nettement, où il n’est pas revenu.

    ]]>
    butin Bitcoin CoinJoin pirate gel stablecoins hack Bitget route THORChain
    Partager Facebook Twitter Pinterest LinkedIn Tumblr Email
    Steven Soarez
    • Website

    Passionné et dévoué, je navigue sans relâche à travers les nouvelles frontières de la blockchain et des cryptomonnaies. Pour explorer les opportunités de partenariat, contactez-nous.

    D'autres Articles

    Bitcoin Dépasse 85 000 : Acheteurs Ou Simple Squeeze ?

    02/10/2026

    Qui Vérifie La Garde Crypto Des Fonds Après La Sec

    02/10/2026

    Agents Ia : Lagarde Veut Encadrer Les Paiements Stablecoins

    02/10/2026

    Profits Des Exchanges Coréens En Baisse De 78 Pour Cent

    02/10/2026
    Ajouter un Commentaire
    Laisser une réponse Cancel Reply

    Sujets Populaires

    Japon : 3 Mégabanques Lancent Réseau Stablecoin

    06/03/2026

    Marchés crypto en ébullition : ETF, régulations et tendances

    09/06/2024

    MERGE 2026 : Leaders Crypto à São Paulo

    20/01/2026
    Advertisement

    Restez à la pointe de l'actualité crypto avec nos analyses et mises à jour quotidiennes. Découvrez les dernières tendances et évolutions du monde des cryptomonnaies !

    Facebook X (Twitter)
    Derniers Sujets

    Bitcoin Dépasse 85 000 : Acheteurs Ou Simple Squeeze ?

    02/10/2026

    Smbc Nikko Prépare Un Portail DeFi Japon Avec Uniswap

    02/10/2026

    Opération Killswitch : Europol Arrête Un Mineur De 16 Ans

    02/10/2026
    Liens Utiles
    • Accueil
    • Actualités
    • Analyses
    • Cryptomonnaies
    • Formations
    • Nous Contacter
    • Nous Contacter
    © 2026 InfoCrypto.fr - Tous Droits Réservés

    Tapez ci-dessus et appuyez sur Enter pour effectuer la recherche. Appuyez sur Echap pour annuler.