Quand une plateforme centralisée voit des centaines de millions s’échapper, le réflexe est presque immédiat : appeler les réseaux, les émetteurs de stablecoins, les passerelles, et demander qu’on coupe le robinet. Lundi 28 septembre 2026, ce réflexe s’est heurté à une réalité plus brutale. Un portefeuille associé au pirate de Bitget a réussi à convertir environ 6,3 millions de dollars d’ETH en Bitcoin via THORChain, alors même que l’exchange avait demandé, quelques heures plus tôt, de refuser les transactions liées à l’incident du 24 septembre. Le réseau n’a pas gelé l’adresse. Les swaps ont eu lieu. Et le débat sur ce que peut vraiment faire un protocole cross-chain face à des fonds identifiés comme volés vient de reprendre, plus vif qu’avant.
Ce Que Révèle Le Refus De Gel Sur THORChain
L’affaire ne se résume pas à un simple transfert. Elle met face à face deux logiques. D’un côté, une entreprise qui doit protéger ses clients, reconstruire sa trésorerie opérationnelle et montrer qu’elle poursuit les fonds. De l’autre, un protocole qui affirme que ses outils d’urgence servent à protéger le réseau lui-même, pas à constituer une liste noire à la demande. Entre les deux, des validateurs, des chercheurs en sécurité, des traceurs on-chain et des utilisateurs ordinaires qui continuent d’échanger d’une chaîne à l’autre sans passer par un intermédiaire unique.
Selon l’examen des enregistrements de transactions cité par CoinDesk, le portefeuille a mené 27 swaps aboutis. Environ 2 390 ETH ont été convertis en 75,2 BTC, tous envoyés vers une seule adresse Bitcoin. Quatre autres opérations, portant sur 400 ETH au total, étaient encore en attente au moment de la revue des données. La plupart des ordres, déposés entre environ 03 h 55 et 06 h 23 UTC le lundi, tournaient autour de 100 ETH chacun, soit près de 265 000 dollars par lot aux prix retenus pour l’analyse.
Le scénario des 27 swaps
Le déroulé est méthodique. Pas un unique ordre massif qui aurait attiré trop d’attention d’un seul coup, mais une série de conversions de taille comparable. Deux ordres de 100 ETH n’ont été remplis que partiellement, faute d’atteindre le prix minimum fixé. Environ 114 ETH sont alors revenus vers le portefeuille émetteur. Ce détail compte : il montre que le mécanisme de marché du protocole a fonctionné comme d’habitude, avec ses contraintes de liquidité et de prix, et non comme un canal exceptionnel ouvert pour un acteur unique.
Le tracker Lookonchain avait déjà rattaché ce portefeuille Ethereum à l’activité de l’attaquant. Les deux côtés du mouvement restent publics. L’ETH entre dans le réseau de swap. Le BTC ressort sur Bitcoin. Les enquêteurs peuvent donc suivre la trace, même si l’actif a changé de chaîne. C’est précisément l’argument que brandissent ceux qui défendent le refus de gel : la transparence on-chain n’a pas disparu. Elle a seulement changé de rail.
Ce que les registres ont montré lundi
- 27 swaps aboutis, pour environ 2 390 ETH convertis en 75,2 BTC.
- Une seule adresse Bitcoin destinataire pour l’ensemble des BTC obtenus.
- Quatre transactions supplémentaires portant sur 400 ETH encore en attente au moment de la revue.
- Deux ordres partiellement remplis, avec près de 114 ETH renvoyés à l’émetteur.
- Fenêtre horaire concentrée entre 03 h 55 et 06 h 23 UTC.
Pourquoi Bitget a demandé un blocage
Le week-end précédent, la PDG de Bitget, Gracy Chen, a demandé publiquement à THORChain de refuser le service aux adresses que la plateforme avait publiées et suivait. Son message sur X résumait une tension devenue classique dans l’écosystème : la décentralisation comme principe d’architecture ne devrait pas, selon elle, servir de paravent à la circulation de fonds déjà identifiés comme volés.
La décentralisation est un principe de conception, pas un bouclier pour faciliter la circulation de fonds volés déjà connus.
Gracy Chen, PDG de Bitget
La demande n’était pas abstraite. Bitget avait déjà relevé son estimation des actifs transférés vers des adresses contrôlées par l’attaquant à environ 387,5 millions de dollars, après avoir d’abord parlé d’environ 351,6 millions. L’écart, selon l’exchange, venait d’une revue plus complète de l’incident initial, notamment d’actifs Zcash et TRON omis dans le premier calcul, et non d’un nouveau vol postérieur à la brèche.
L’incident lui-même avait été détecté à 18 h 31 UTC le 24 septembre. Les retraits avaient été suspendus. Bitget a indiqué que ses cold wallets étaient restés sécurisés, qu’une vulnérabilité avait été identifiée puis corrigée, et que Mandiant et SlowMist aidaient aux vérifications. Un récit public complet de la façon dont l’attaquant est entré dans les systèmes n’a pas été publié.
La réponse du protocole : halt n’est pas freeze
THORChain a rejeté l’idée d’un blocage ciblé sur une adresse. Dans sa réponse publique, l’équipe a rappelé qu’un arrêt d’urgence est un outil de protection du protocole. Ce n’est pas, a-t-elle insisté, un gel sélectif de fonds précis ni d’un swap individuel. Les contrôles peuvent stopper les swaps sur l’ensemble du réseau ou restreindre l’activité sur une blockchain connectée. Dans les deux cas, d’autres utilisateurs seraient aussi interrompus.
Cette distinction n’est pas nouvelle, mais elle est devenue politique. Pour les défenseurs du protocole, accepter de filtrer une liste d’adresses fournie par une entreprise, même victime d’un vol massif, reviendrait à transformer un réseau de liquidité cross-chain en bureau de conformité à la demande. Pour les critiques, refuser d’agir quand les fonds sont déjà étiquetés revient à offrir un service de change à un acteur dont l’origine des avoirs n’est plus un mystère.
Un halt d’urgence protège le réseau. Il ne sert pas de liste noire pour des portefeuilles particuliers.
Position publique de l’équipe THORChain
La société de sécurité GoPlus a contesté cette lecture. Elle a souligné, dès le 27 septembre, l’existence dans la documentation de votes de validateurs, de contrôles de signature et de pauses propres à certaines chaînes. Selon elle, ces leviers donnent aux opérateurs de nœuds des moyens d’intervenir lorsque des fonds sont en danger. THORChain maintient que l’arrêt d’urgence vise le réseau, pas un blocage portefeuille par portefeuille.
Le précédent de mai et la mémoire du protocole
Le réseau n’en est pas à sa première crise. En mai, un attaquant avait prélevé environ 10,7 millions de dollars dans un coffre THORChain. Les opérateurs avaient alors stoppé l’activité le temps que les développeurs réparent la faille. Les échanges n’avaient repris qu’en juin, après près de cinq semaines. Point crucial dans le débat actuel : les adresses de l’attaquant de mai n’avaient pas été mises individuellement sur liste noire. Le halt avait été large, puis le marché avait rouvert.
Ce souvenir nourrit les deux camps. Les uns y voient la preuve que le protocole sait s’arrêter quand lui-même est en danger, donc qu’il pourrait aussi s’arrêter pour d’autres urgences. Les autres y voient la confirmation d’une doctrine : on fige le système pour le réparer, on ne le transforme pas en police des flux. Entre ces deux lectures, la conversation de septembre 2026 n’a fait que durcir les positions.
Une autre piste déjà empruntée : le CoinJoin
Le swap de lundi n’était pas le premier mouvement sensible observé après la brèche. Le 27 septembre, la société de conformité AMLBot avait retracé environ quatre BTC dans un tour Wasabi CoinJoin, après un trajet allant de TRON vers Ethereum, puis à travers THORChain. Selon AMLBot, ce bitcoin était lié à un portefeuille TRON associé à Bitget. Un CoinJoin mélange entrées et sorties de plusieurs utilisateurs dans une même transaction, ce qui rend plus difficile l’appariement direct entre une pièce qui entre et une pièce qui sort.
Ce détail change la texture de l’enquête. On n’est plus seulement face à un change ETH-BTC visible de bout en bout. On est aussi face à des techniques qui brouillent la correspondance des flux une fois le bitcoin obtenu. Les analystes peuvent encore suivre des grappes, des timings, des montants. Ils perdent en revanche la simplicité d’une flèche unique d’une adresse A vers une adresse B.
Ce que Bitget a déjà obtenu ailleurs
Tous les acteurs n’ont pas répondu comme THORChain. Pour le public américain, l’effort de récupération mentionnait Circle, émetteur de l’USDC. Bitget a indiqué que Circle avait gelé 99 990 USDC liés à l’attaque, tandis que Tether avait gelé 218 023 USDT. Ces gels concernaient des soldes de stablecoins déjà identifiés. La demande adressée à THORChain portait, elle, sur l’arrêt de swaps ETH vers BTC. Deux natures d’acteurs, deux natures de pouvoir.
Un émetteur de token centralisé peut, dans son contrat ou via ses partenaires, bloquer des unités précises. Un protocole de swap cross-chain qui se présente comme non sélectif affirme ne pas vouloir, ou ne pas pouvoir sans collatéraliser tout le marché, faire la même chose adresse par adresse. C’est cette asymétrie qui rend l’épisode si lisible, et si clivant.
Cartographie rapide des réactions
- Circle : gel de 99 990 USDC liés à l’attaque, selon Bitget.
- Tether : gel de 218 023 USDT.
- THORChain : refus d’un blocage d’adresse, rappel du rôle non sélectif du halt.
- GoPlus : contestation, en s’appuyant sur la documentation des contrôles validateurs et des pauses par chaîne.
Prime de récupération et adresses publiées
Chen a ensuite annoncé un programme de prime de récupération, avec des récompenses distinctes de 5 % pour les efforts éligibles visant à geler les actifs volés et à les récupérer. Bitget a publié des adresses principales de l’attaquant sur des réseaux compatibles Ethereum, sur le XRP Ledger, sur Zcash et sur TRON, ainsi qu’un tableau de bord de suivi. L’exchange a précisé qu’il déciderait de l’éligibilité et des paiements selon la contribution de chaque participant. Un travail mené sous ordonnance judiciaire ou à la demande des forces de l’ordre ne donne pas droit à la prime.
Cette mécanique ressemble à d’autres chasses aux fonds après piratage : on externalise une partie de la traque à la communauté des chercheurs, on publicise les adresses pour réduire les points de sortie, on espère que des dépositaires centralisés refuseront les dépôts. Elle se heurte toutefois aux protocoles qui, par conception, n’ont pas de guichet unique capable de dire non à un client identifié.
La réouverture échelonnée des retraits
Parallèlement à la poursuite des fonds, Bitget a publié un calendrier de reprise. Les retraits Bitcoin sur le réseau Bitcoin devaient rouvrir à 08 h 00 UTC le 28 septembre. Les retraits ETH sur Ethereum, BNB Smart Chain, Arbitrum, Base et Optimism étaient prévus à la même heure le 29 septembre. Les retraits USDT sur Ethereum, BNB Smart Chain, Solana et TRON étaient calés au 30 septembre à 08 h 00 UTC. Les autres jetons, les services fiat et les transactions de pair à pair étaient renvoyés à une dernière étape prévue le 2 octobre.
L’exchange a demandé à ses clients de vérifier les avis officiels avant de considérer qu’un service était réellement disponible. Ce phasage a une fonction de communication autant que de sécurité : montrer que l’infrastructure revient, tout en évitant un afflux simultané sur toutes les chaînes alors que les contrôles se poursuivent.
Ce que le cross-chain change vraiment
THORChain permet d’échanger des actifs détenus sur des blockchains différentes sans les faire transiter par une plateforme centralisée. Dans les transactions de lundi, l’ETH entrait d’un côté, le BTC sortait de l’autre. Cette phrase simple décrit une rupture de parcours pour les équipes de conformité habituées aux dépôts et retraits d’un même établissement. Le fonds ne « sort » plus par le même guichet. Il change de nature comptable et de réseau d’accueil.
Pourtant, rien n’est magique. Les mouvements restent inscrits. Les montants, les horodatages, les adresses de réception et les routes empruntées existent. Ce que le pirate gagne, ce n’est pas l’invisibilité totale. C’est une conversion vers un actif dont les outils de mélange, les marchés de gré à gré et les habitudes de conservation sont différents. Ce que l’exchange perd, ce n’est pas seulement une somme. C’est une fenêtre de temps pendant laquelle un acteur intermédiaire aurait pu dire non.
Décentralisation, responsabilité, zone grise
Le conflit de lundi n’est pas un débat théorique pour conférence. Il pose une question opérationnelle : qui, dans une pile technique éclatée, a le droit et le devoir d’interrompre un flux ? Les émetteurs de stablecoins l’ont déjà tranché à leur manière, en gelant des unités. Les plateformes centralisées le tranchent chaque jour, en fermant des comptes. Les protocoles qui se veulent non discriminants répondent qu’une fois le critère « adresse signalée par une entreprise » accepté, la liste n’aura plus de fin.
On peut juger cette réponse froide. On peut aussi la juger cohérente avec l’histoire du protocole, y compris après le vol interne de mai. On ne peut pas, en revanche, faire comme si les deux positions parlaient de la même chose. Bitget demandait un filtre. THORChain décrivait un coupe-circuit général. Un filtre vise quelqu’un. Un coupe-circuit vise tout le monde. Confondre les deux, c’est transformer une discussion d’architecture en procès d’intention.
Ce que les enquêteurs peuvent encore faire
Même sans gel on-chain côté THORChain, la traçabilité n’est pas morte. Les 75,2 BTC sont allés vers une adresse unique, ce qui simplifie le suivi du stock obtenu lundi. Les 400 ETH encore en attente au moment de la revue pouvaient soit aboutir, soit revenir, soit être réacheminés. Les clusters déjà publiés par Bitget sur plusieurs réseaux donnent des points d’ancrage. Les gels de stablecoins réduisent certaines sorties. Les marchés réglementés et les courtiers qui appliquent des listes de sanctions restent des goulots.
La prime de 5 % vise précisément ces goulots : freeze d’un côté, recovery de l’autre. Elle ne remplace pas une action judiciaire. Elle ne force pas un protocole à changer sa doctrine. Elle achète du temps d’attention chez ceux qui savent lire une chaîne et frapper à la bonne porte centralisée.
Une lecture plus large pour le marché
Chaque grand vol des dernières années a produit le même basculement : d’abord le chiffre, ensuite la chasse, ensuite la dispute sur les rails utilisés pour monnayer le butin. Ici, le chiffre a déjà bougé, de 351,6 à 387,5 millions. La chasse s’est ouverte avec adresses, tableau de bord et primes. La dispute s’est cristallisée sur un réseau de swap plutôt que sur un simple mixer. C’est nouveau dans le détail, pas dans la structure.
Pour les utilisateurs de Bitget, l’enjeu immédiat reste plus prosaïque : savoir quand l’ETH, l’USDT et le reste redeviennent retirables, et si la plateforme tient ses délais du 28 septembre au 2 octobre. Pour les utilisateurs de THORChain, l’enjeu est inverse : savoir si le prochain scandale fera basculer les validateurs vers une pratique de filtrage que l’équipe dit aujourd’hui refuser. Pour le reste du marché, l’épisode rappelle qu’un fonds volé n’a plus besoin d’un exchange ami pour changer de chaîne. Il a besoin de liquidité. Et la liquidité, en 2026, n’habite plus seulement les carnets d’ordres centralisés.
Les zones d’ombre qui restent
Plusieurs points n’ont pas été tranchés publiquement. Le mode d’entrée exact de l’attaquant dans les systèmes de Bitget n’a pas été exposé de bout en bout. La part exacte des 387,5 millions encore mobile, déjà gelée, déjà mélangée ou déjà convertie n’est pas un chiffre unique et stable. Le sort des 400 ETH en attente au moment de la revue CoinDesk peut avoir changé dans l’heure suivante. La capacité réelle des validateurs THORChain à viser un flux sans arrêter les autres reste un objet de désaccord entre le protocole et GoPlus.
Ces blancs ne sont pas des détails de chronique. Ils décident de la leçon que chacun va retenir. Si l’essentiel des fonds se retrouve un jour bloqué chez des dépositaires, le récit dira que la traçabilité a suffi. Si une part importante disparaît dans des cycles de mélange après conversion en bitcoin, le récit dira que le refus de filtre a eu un coût. Les deux récits circulent déjà. Aucun des deux n’est encore une conclusion.
Ce qu’il faut retenir sans se noyer dans le bruit
Le fait central tient en peu de lignes. Un portefeuille lié au pirate de Bitget a converti près de 2 390 ETH en 75,2 BTC via THORChain après le refus d’un gel d’adresses. Le protocole assume ce refus au nom d’une doctrine d’outil d’urgence non sélectif. Bitget continue de publier, de primer, de négocier des gels là où des acteurs peuvent geler. Les retraits de la plateforme reprennent par étapes. Les enquêteurs, eux, n’ont pas perdu la carte. Ils ont perdu, sur ce rail précis, le bouton « refuser ce client ».
Dans les prochaines heures et les prochains jours, ce qui comptera n’est pas seulement le prochain communiqué. C’est la destination des 75,2 BTC, le sort des lots encore ouverts, la réaction des autres passerelles, et la manière dont les nœuds de THORChain réagiront si la pression publique augmente. Le 24 septembre a ouvert la brèche. Le 28 septembre a montré un chemin de sortie. La suite dira si ce chemin était une impasse pour l’attaquant, ou seulement un changement de voie.
En attendant, le marché a sous les yeux une démonstration simple, presque scolaire, de la différence entre un token que l’on peut geler et un swap que l’on ne veut geler qu’en arrêtant tout le monde. Cette différence n’est ni un slogan, ni une abstraction juridique. Lundi matin, elle a valu 6,3 millions de dollars de bitcoin tout neuf, sortis d’un lot d’ether déjà marqué, vers une adresse unique que tout le monde peut désormais regarder. Regarder n’est pas rattraper. Mais c’est, pour l’instant, tout ce que le registre public autorise quand le protocole choisit de ne pas devenir un filtre.
