Quatre bitcoins. Pas une fortune comparée aux centaines de millions déjà sortis d’une infrastructure d’échange. Et pourtant, ce petit paquet a suffi à relancer toute une conversation sur la façon dont l’argent volé circule, change de chaîne, change de forme, puis tente de se fondre dans la foule. Selon la société de conformité AMLBot, une fraction des fonds liés à l’incident de Bitget a fini par entrer dans une ronde CoinJoin de Wasabi. L’information paraît technique. Elle raconte surtout une histoire plus large : celle d’un vol massif, d’une révision du montant confirmé, d’un océan de liquidités encore immobiles, et d’une plateforme qui prépare le redémarrage progressif des retraits.
Un petit transfert qui réveille un très gros dossier
Le 27 septembre 2026, le récit a changé de texture. Jusque-là, l’affaire Bitget s’écrivait surtout en montants globaux, en listes d’actifs, en adresses publiées et en communiqués de rassurance. Puis AMLBot a indiqué qu’environ 4 BTC d’un tour de mixage pouvaient être reliés à un portefeuille TRON associé au vol. Le geste n’efface pas le reste du butin. Il le rend plus concret. Quelqu’un, quelque part, a commencé à travailler une portion mobile des fonds.
Ce n’est pas un film d’action. C’est une suite de conversions. Du TRX vers de l’USDT. Un pont vers Ethereum via USDT0. Un échange vers environ 145 ETH. Un passage par THORChain. Une arrivée autour de 4,59 BTC. Puis un découpage en plus petits morceaux avant l’entrée dans une ronde Wasabi. Chaque étape a l’air anodine prise isolément. Ensemble, elles dessinent un itinéraire.
Le traçage relie environ quatre bitcoins d’une ronde CoinJoin à un portefeuille TRON associé à Bitget. Les fonds ont d’abord été convertis, pontés, puis transformés avant le mixage.
Synthèse du suivi AMLBot
Bitget, de son côté, a relevé le montant des actifs transférés vers des adresses contrôlées par l’attaquant à environ 387,5 millions de dollars. La hausse ne vient pas d’un second casse. Elle vient d’un inventaire plus complet. Des avoirs en Zcash et sur TRON manquaient dans la première estimation d’environ 351,6 millions. Le détail compte. Il change la photographie du sinistre sans changer la date de l’intrusion.
Ce que l’on sait vraiment du parcours des quatre bitcoins
AMLBot situe le départ sur TRON. L’attaquant, ou le relais qui manie cette poche, aurait d’abord transformé du TRX en USDT. Rien d’exotique. Sur cet écosystème, le stablecoin sert souvent de rail. Ensuite vient le pont. USDT0 est présenté comme une version omnichain de Tether, conçue pour voyager entre réseaux compatibles. Une fois du côté d’Ethereum, les fonds auraient été échangés contre de l’ether. Le chiffre avancé tourne autour de 145 ETH.
Le saut suivant passe par THORChain. Ce protocole permet d’échanger des actifs natifs sans forcément recourir à une version enveloppée classique. Dans le récit d’AMLBot, l’ether devient alors un peu plus de quatre bitcoins et demi. Le bitcoin est ensuite fractionné. Ce détail n’est pas cosmétique. Découper un solde avant un mixage peut servir à mieux entrer dans les formats d’une ronde, ou à multiplier les traces possibles.
Le fil observé, étape après étape
- Conversion de TRX en USDT sur TRON.
- Pont vers Ethereum via USDT0.
- Échange vers environ 145 ETH.
- Passage par THORChain vers près de 4,59 BTC.
- Fractionnement, puis entrée dans une ronde Wasabi.
Environ 4 BTC de cette ronde seraient encore rattachables, selon la firme, au portefeuille TRON de départ. Le reste du 4,59 BTC n’est pas décrit comme un bloc unique et parfaitement lisible. C’est précisément l’intérêt d’un CoinJoin : plusieurs participants placent des entrées et des sorties dans une même transaction. L’observateur voit un objet collectif. Il ne voit plus, du moins pas aussi simplement, une flèche qui va d’Alice à Bob.
Pourquoi un CoinJoin n’efface pas l’histoire, mais la brouille
Le bitcoin est public. Cette phrase a vieilli, mais elle reste juste. Chaque mouvement laisse une inscription. Les outils de conformité s’appuient sur cette mémoire. Ils regroupent des adresses, suivent des grappes, comparent des montants, observent des horaires, notent des ponts. Un mixage ne supprime pas la chaîne. Il rend l’attribution plus coûteuse, plus incertaine, plus argumentée.
Wasabi est un portefeuille connu pour orchestrer des rounds de CoinJoin. L’idée n’est pas magique. Plusieurs utilisateurs acceptent de construire ensemble une transaction où les sorties se ressemblent assez pour qu’on ne puisse plus coller mécaniquement une entrée à une sortie. AMLBot a parlé de blanchiment. Le mot est fort. Sur une chaîne publique, le motif se déduit. On n’entend pas l’intention. On voit un flux qui quitte un cluster attribué à un vol, change plusieurs fois de costume, puis entre dans un dispositif d’obscurcissement.
La firme dit avoir blacklisté les adresses liées et continuer de surveiller d’éventuels nouveaux rounds. Cette phrase mérite d’être lue lentement. Blacklister, dans l’univers de la conformité, signifie surtout signaler, partager, rendre un cluster moins fréquentable pour des acteurs réglementés. Cela ne gèle pas le bitcoin comme on gèle un solde bancaire. Cela élève le prix de la sortie vers l’économie visible.
Les registres publics montrent des transferts, des swaps et des ponts. Le motif de chaque geste, lui, reste une interprétation bâtie sur le flux et l’attribution des adresses.
Rappel méthodologique
Il faut insister sur cette limite. Relier 4 BTC à un portefeuille TRON de Bitget n’est pas la même chose qu’obtenir un aveu. C’est une reconstruction. Elle peut être robuste. Elle peut aussi laisser des zones grises, surtout après un mixage. Les résumés qui circulent, y compris du côté de synthèses reprises le 27 septembre, répètent la même séquence. La source première demeure l’analyse d’AMLBot.
Bitget revoit le sinistre à 387,5 millions de dollars
Le 24 septembre, l’échange avait parlé d’environ 351,6 millions de dollars d’actifs concernés après des transferts non autorisés depuis une partie de son infrastructure de portefeuilles chauds et tièdes. L’activité aurait été détectée à 18 h 31 UTC. Les retraits ont été suspendus. Les dépôts et le trading ont continué. Les portefeuilles froids, selon la plateforme, n’ont pas été atteints.
Le lendemain, la classification interne a fait monter le total confirmé vers 387,5 millions. Bitget a précisé que cette révision ne correspondait pas à de nouveaux vols postérieurs à la brèche. Les équipes avaient simplement mieux cerné des actifs Zcash et TRON impliqués dès l’origine. La liste publiée des familles touchées est longue : ETH, XRP, USDT, USDC, USDT0, ZEC, XAUt, BNB, AVAX, TRX. Autrement dit, le problème n’était pas cantonné à un seul rail.
Des adresses principales contrôlées par l’attaquant ont été communiquées sur des réseaux compatibles Ethereum, sur le registre XRP, sur Zcash et sur TRON. C’est un geste classique après un incident de cette taille. Publier sert à alerter les contreparties, les outils de surveillance, parfois les émetteurs de stablecoins. Cela ne garantit pas une récupération. Cela organise le filet.
Les points d’ancrage du communiqué
- Détection le 24 septembre vers 18 h 31 UTC.
- Première estimation autour de 351,6 millions de dollars.
- Révision vers 387,5 millions après inventaire Zcash et TRON.
- Portefeuilles froids présentés comme intacts.
- Retraits stoppés, dépôts et marché restés ouverts.
Une faille d’infrastructure, pas une fuite de clés selon l’échange
Les premières conclusions de Bitget orientent vers une compromission de l’infrastructure backend des portefeuilles, plutôt que vers une fuite de clés privées. La directrice générale Gracy Chen a indiqué que ces clés restaient sécurisées pendant que les enquêteurs cherchaient le chemin exact de l’intrusion. Plus tard, la plateforme a affirmé avoir identifié la voie d’attaque et la méthode utilisée pour contourner les contrôles existants. La vulnérabilité sous-jacente aurait été corrigée.
Ce que l’on n’a pas, en revanche, c’est un rapport technique public complet. Pas de chronologie minute par minute du contournement. Pas de schéma détaillé des contrôles défaillants. Cette retenue est fréquente. Elle frustre. Elle se comprend aussi : publier trop tôt, c’est parfois offrir un mode d’emploi à d’autres. Le marché, lui, juge sur pièces plus tardives. Preuves de réserve, calendrier de reprise, comportement des fonds volés, qualité du suivi.
Mandiant et SlowMist sont cités comme appuis de l’enquête. Ce n’est pas un détail décoratif. Faire entrer des noms connus de réponse à incident sert à signaler que l’interne n’est plus seul juge et partie. Reste à voir ce qui sera réellement partagé après la phase de validation des retraits.
La plus grande part de l’argent ne bouge toujours pas
Le CoinJoin des 4 BTC occupe l’actualité parce qu’il est mobile. Il ne représente pourtant qu’une tranche mince. Dans une mise à jour du 25 septembre, AMLBot estimait qu’environ 343 millions de dollars, soit près de 88 % d’un ensemble suivi autour de 389 millions, n’avaient pas bougé. Treize portefeuilles dormants concentraient plusieurs familles d’actifs.
Huit portefeuilles Ethereum détiendraient près de 68 300 ETH. Quatre adresses XRP porteraient autour de 83 millions de XRP. Un autre contenant approcherait les 18 900 ZEC. Aucun de ces treize points n’aurait émis de transaction depuis la réception. L’image est étrange et banale à la fois. Après un grand vol, une partie de l’argent dort. Parce que le moment n’est pas bon. Parce que les ponts sont surveillés. Parce que convertir trop vite attire la lumière.
Le suivi Wasabi concerne une autre portion, déjà entrée en mouvement entre chaînes et actifs. D’autres chercheurs ont observé des conversions distinctes. Taylor Monahan a notamment identifié de l’USDC volé déplacé puis transformé en ETH. Le rappel sur Circle est utile ici : l’émetteur peut geler de l’USDC à certaines adresses lorsque le cadre juridique l’exige. Les traces publiques, au moment du reportage, ne permettaient pas de dire si une demande recevable avait déjà atteint l’émetteur.
On se retrouve donc avec au moins trois couches. Une masse dormante. Des conversions déjà vues sur stablecoins et ether. Un corridor TRON-Ethereum-Bitcoin qui aboutit à un mixage. Lire une seule de ces couches, c’est rater le dossier.
Le calendrier de reprise des retraits, jour après jour
Bitget prépare une réouverture échelonnée. Le bitcoin est annoncé pour le 28 septembre à 08 h 00 UTC. Les retraits d’ETH sur Ethereum, BSC, Arbitrum, Base et Optimism suivraient le 29. L’USDT sur Ethereum, BSC, Solana et TRON est calé au 30. Les autres jetons, les services fiat et les retraits de pair à pair sont évoqués pour le 2 octobre. L’ordre n’est pas anodin. On commence par l’actif le plus surveillé, puis on élargit.
La plateforme affirme que son fonds de protection couvrira la perte financière et que les soldes clients restent inchangés. Pendant la pause, ce fonds était présenté comme dépassant 464 millions de dollars. Avant l’incident, une preuve de réserve de septembre indiquait un ratio global de 135 % sur 19 actifs couverts, avec un plancher annoncé d’au moins un pour un. Ces chiffres ne ferment pas le débat. Ils donnent un cadre.
Ce que le calendrier dit concrètement
- 28 septembre : reprise du bitcoin.
- 29 septembre : ether sur plusieurs réseaux EVM.
- 30 septembre : USDT sur quatre rails.
- 2 octobre : autres tokens, fiat et pair à pair.
- AMA prévue le 28 septembre à 07 h 30 UTC avec Gracy Chen.
Une session publique est prévue le 28 septembre à 07 h 30 UTC. Sujets annoncés : l’incident, la restauration des retraits, la suite. Ces rendez-vous servent autant à informer qu’à occuper le silence. Les questions utiles seront prosaïques. Quels contrôles supplémentaires avant chaque vague. Quelle politique si un rail se comporte mal. Comment le fonds de protection sera réellement mobilisé si une partie des actifs dormants se met soudain à voyager.
Ce que le corridor TRON-Ethereum-Bitcoin révèle du marché actuel
Le parcours décrit par AMLBot n’est pas une curiosité de laboratoire. Il ressemble à une carte du liquidité contemporaine. TRON reste un hub de stablecoins à bas frais. Ethereum reste le grand marché d’échange. THORChain offre un pont vers du bitcoin natif. Wasabi offre ensuite une pièce d’ombre relative. Aucun de ces outils n’a été inventé pour un casse. Tous peuvent être utilisés après un casse.
C’est là que le débat public dérape souvent. On veut une morale simple : mixeur égal coupable, pont égal complice, swap égal recel. La réalité opérationnelle est plus plate. Les mêmes rails servent des traders, des entreprises, des personnes qui veulent seulement changer d’écosystème. La conformité travaille donc par attribution, pas par anathème. On observe qui envoie, d’où cela vient, comment les grappes se forment, à quelle vitesse l’argent fuit un cluster marqué.
Le choix du bitcoin en fin de course a aussi une logique froide. Une fois hors des stablecoins centralisés, le gel devient moins immédiat. Circle peut bloquer de l’USDC dans certains cas. Tether a ses propres leviers. Le bitcoin mixé, lui, se discute autrement. Il se surveille, se flagge, se refuse parfois aux guichets réglementés. Il ne s’éteint pas d’un clic administratif aussi net.
Quatre bitcoins contre des centaines de millions : une leçon d’échelle
Il serait tentant de surjouer le CoinJoin. Quatre BTC, même à un cours élevé, ne compensent pas un sinistre à plus de 380 millions. Leur intérêt est ailleurs. Ils montrent qu’une stratégie de sortie a commencé. Ils montrent aussi que cette stratégie n’est pas encore une liquidation générale. La masse principale reste assise. Cela peut durer des semaines. Cela peut basculer en quelques heures.
Les historiens des vols crypto connaissent ce rythme. D’abord l’extraction. Ensuite le triage. Puis des tests de liquidité sur de petits paquets. Si le petit paquet passe, d’autres suivent. Si le petit paquet se fait épingler, le gros paquet attend. Le round Wasabi ressemble à un test. Pas nécessairement le dernier. Pas nécessairement le premier non plus, si l’on tient compte des conversions USDC déjà documentées par ailleurs.
Bitget avait même évoqué une prime pour geler des fonds, autour de 5 % dans des communications antérieures liées à l’estimation à 351,6 millions. Ce type d’offre vise les intermédiaires, les plateformes, parfois des acteurs qui se retrouvent malgré eux sur le chemin. L’efficacité dépend moins du pourcentage que de la capacité réelle à intercepter avant le saut vers un actif moins coopératif.
Ce que les clients d’un exchange regardent maintenant
Après un incident de cette ampleur, la question n’est plus seulement « qui a volé ». Elle devient « qui porte le risque pendant que l’enquête avance ». Bitget répond par le fonds de protection et par l’affirmation que les soldes n’ont pas été amputés. C’est le message attendu. Les utilisateurs, eux, regarderont la file des retraits. Un calendrier échelonné peut être de la prudence. Il peut aussi créer des files d’attente, des rumeurs, des effets de bord sur certains pairs.
La distinction entre portefeuilles chauds, tièdes et froids revient dans chaque crise. Elle mérite d’être rappelée sans jargon inutile. Le chaud sert l’exploitation quotidienne. Le froid sert la réserve. Le tiède habite souvent entre les deux. Atteindre le chaud et le tiède sans emporter le froid, c’est déjà grave. C’est moins existentiel qu’une compromission totale. Encore faut-il que la cartographie interne soit exacte, et que rien d’autre n’ait été oublié dans l’inventaire, comme l’ont montré les ajouts Zcash et TRON.
Les preuves de réserve d’avant-crise ne prouvent pas qu’un contrôle d’accès était étanche. Elles disent autre chose : au moment du cliché, l’échange affirmait détenir plus que les soldes couverts. Après une extraction, le fonds de protection devient le vrai paragraphe. 464 millions face à un sinistre revu à 387,5 millions, c’est un matelas sur le papier. Le papier doit encore se transformer en capacité de paiement, de substitution, de communication.
Surveillance, listes noires et limites du filet
AMLBot dit surveiller d’autres rounds. D’autres cabinets feront de même. Les clusters seront partagés dans des bases. Des plateformes refuseront certains dépôts. Des brokers déclineront certaines sorties. Ce filet fonctionne mieux contre l’argent qui veut revenir dans le système bancaire ou dans des exchanges centralisés très exposés. Il fonctionne moins bien contre l’argent qui accepte de rester longtemps on-chain, fragmenté, patient.
Le CoinJoin ajoute du bruit. Il n’ajoute pas l’invisibilité parfaite. Des analyses s’appuient sur des montants rares, des timings, des frais, des habitudes de change, des adresses de changement mal gérées, des fuites hors du round. Parfois le lien tient. Parfois il s’effiloche. C’est pourquoi la formulation d’AMLBot compte : « relie environ 4 BTC ». Le mot environ n’est pas une coquetterie.
Pour les journalistes comme pour les lecteurs, la discipline consiste à séparer trois niveaux. Les faits de chaîne : telles unités ont quitté telle adresse. Les attributions : telles adresses sont associées à Bitget ou à l’attaquant. Les interprétations : ceci ressemble à une tentative d’obscurcissement. Mélanger les trois produit des titres trop sûrs. Les garder distincts produit un récit plus lent, plus honnête, plus utile.
Zcash, XRP, ether : le butin n’a pas une seule couleur
Le dossier n’est pas un dossier bitcoin. Le bitcoin n’apparaît ici que comme destination tardive d’une petite fraction. L’ether dormant pèse lourd. Le XRP dormant pèse lourd. Le ZEC ajoute une couche particulière, parce que l’actif porte une histoire de confidentialité différente, même si tout ZEC n’est pas masqué de la même façon selon l’usage. L’inventaire initial incomplet sur Zcash et TRON montre aussi que mesurer un vol multi-chaînes prend du temps.
XAUt, BNB, AVAX, USDC, USDT0 : la diversité des tickets complique la récupération. Chaque émetteur, chaque fondation, chaque explorer, chaque équipe de conformité n’a pas les mêmes leviers. Un stablecoin centralisé n’offre pas la même prise qu’un actif natif largement dispersé. Un registre avec des intermédiaires identifiables n’offre pas la même prise qu’un mixage volontaire.
C’est pourquoi la publication d’adresses par Bitget n’est pas un accessoire de communication. C’est le début d’une coordination imparfaite. Imparfaite, car tout le monde ne lit pas les mêmes bases, n’applique pas les mêmes politiques, n’agit pas à la même vitesse. Coordination tout de même, car sans adresses publiques, le marché avance à l’aveugle.
Ce que l’AMA de Gracy Chen devra clarifier
Une séance en direct ne remplace pas un rapport. Elle peut toutefois trancher quelques ambiguïtés. Les utilisateurs voudront savoir si la reprise du 28 septembre concerne tous les comptes de la même manière. Ils voudront savoir comment l’échange traite les dépôts restés ouverts pendant que les retraits étaient fermés. Ils voudront une langue claire sur la différence entre « vulnérabilité corrigée » et « surface d’attaque entièrement revue ».
Il sera aussi légitime de demander ce que devient la prime évoquée pour geler des fonds, maintenant que le montant confirmé a été revu à la hausse et qu’une fraction a déjà changé de chaîne. Une prime figée sur une ancienne estimation crée de la confusion. Une prime indexée sur l’inventaire réel demande de la transparence opérationnelle.
Enfin, la question du froid. Si les cold wallets sont restés hors de portée, combien de temps l’échange peut-il fonctionner avec une architecture chaude reconstruite, sous validation, pendant que Mandiant et SlowMist poursuivent le travail. Les phrases rassurantes durent un cycle d’actualité. Les procédures, elles, se jugent aux incidents suivants, ou à leur absence.
Une affaire encore ouverte, malgré la précision des chiffres
On dispose aujourd’hui d’un montant révisé, d’un calendrier de retraits, d’une cartographie partielle des adresses, d’une estimation de dormance, et d’un corridor documenté jusqu’à Wasabi. On ne dispose pas de l’identité de l’attaquant. On ne dispose pas du récit technique exhaustif. On ne sait pas si les 343 millions immobiles bougeront demain ou dans six mois. On ne sait pas davantage si les 4 BTC mixés reviendront un jour vers un guichet identifiable.
Cette incomplétude n’interdit pas d’écrire. Elle impose d’écrire juste. Le piratage de Bitget n’est pas devenu une anecdote de mixeur. Le mixeur est devenu un chapitre d’un piratage plus vaste. Les quatre bitcoins sont un signal, pas le bilan. Le bilan se jouera à l’intersection de trois forces : la patience de l’attaquant, la qualité du filet de conformité, et la capacité de l’échange à rouvrir sans ajouter une seconde crise à la première.
D’ici là, le marché regardera les horloges du 28, du 29, du 30 septembre et du 2 octobre. Il regardera aussi les explorateurs. Un gros portefeuille Ethereum qui s’éveille vaudrait davantage de titres que quatre bitcoins déjà partis se fondre dans une ronde. C’est peut-être cela, le vrai suspens de ce dossier : le bruit le plus spectaculaire n’est pas forcément le mouvement le plus important.

