Bitget confirme un incident majeur sur ses hot wallets

Le 24 septembre 2026, plusieurs transferts inhabituels ont été observés depuis des wallets étiquetés Bitget vers une nouvelle adresse.

Dans un premier temps, les mouvements visibles onchain dépassaient 170 millions de dollars. Le bilan a ensuite été révisé à mesure que l'exchange et les analystes ont identifié davantage d'actifs concernés.

Bitget a finalement confirmé que 387,5 millions de dollars avaient été transférés vers des adresses contrôlées par l'attaquant.

Le montant final communiqué par Bitget reflète l'ajout d'actifs initialement non comptabilisés et ne correspond pas, selon l'exchange, à une nouvelle phase de vol.

Un montant porté de 351,6 M$ à 387,5 M$

Bitget avait d'abord annoncé environ 351,6 millions de dollars de retraits non autorisés.

Une analyse onchain complémentaire a ensuite ajouté des actifs sur Zcash et Tron, portant le total confirmé à 387,5 millions de dollars.

L'exchange précise que cette révision n'indique pas un nouvel incident, mais une meilleure identification du périmètre du transfert initial.

Incident Bitget : chiffres clés
ÉlémentDétail
Montant final confirméEnviron 387,5 M$.
Premier montant confirméEnviron 351,6 M$.
Actifs observésETH, USDT, USDC, AVAX, BNB, puis actifs Zcash et Tron.
Type de wallets touchésHot wallets custodiaux de l'exchange centralisé.
Cold walletsNon affectés selon Bitget.
Bitget WalletNon affecté selon l'entreprise.
RetraitsSuspendus après l'incident.
EnquêteMandiant, SlowMist et forces de l'ordre impliqués.

Le problème viendrait d'un système backend critique

La CEO de Bitget, Gracy Chen, a indiqué qu'un attaquant avait compromis un système backend critique lié à l'infrastructure wallet de l'exchange.

Selon ses explications, l'attaquant aurait falsifié des données de transaction avant de déclencher le processus d'autorisation permettant de déplacer les fonds.

Le mécanisme exact utilisé pour pénétrer le système restait toutefois en cours d'investigation.

Hot wallet et cold wallet : quelle différence ?

Un hot wallet est connecté à l'infrastructure en ligne d'une plateforme afin de traiter rapidement les retraits et opérations courantes. Un cold wallet est conservé hors ligne ou dans une infrastructure fortement isolée. Les hot wallets offrent davantage de disponibilité opérationnelle, mais présentent généralement une surface d'attaque plus importante.

Bitget affirme que les clés privées n'ont pas été compromises

L'un des points importants de la communication de Bitget concerne les clés privées.

L'entreprise affirme qu'elles n'ont pas été compromises pendant l'incident.

Cette précision suggère que l'attaquant aurait exploité la couche d'autorisation ou une infrastructure backend plutôt qu'obtenir directement les secrets cryptographiques des wallets.

Bitget Wallet n'est pas concerné

Le nom Bitget peut créer une confusion entre l'exchange centralisé et le produit Bitget Wallet.

Un porte-parole a précisé que les wallets touchés étaient des wallets custodiaux exploités par l'exchange centralisé.

Bitget Wallet, le produit self-custodial séparé de la société, fonctionne sur une infrastructure distincte et n'a pas été affecté selon Bitget.

Plusieurs actifs ont été déplacés

The Block a observé des centaines de millions de dollars quitter des wallets étiquetés Bitget vers une nouvelle adresse pendant l'incident.

Parmi les actifs déplacés figuraient notamment ETH, USDT, USDC, AVAX et BNB.

L'adresse destinataire a ensuite commencé à échanger une partie des fonds directement onchain.

Les retraits suspendus après la détection

Bitget indique avoir détecté les transferts à 18h31 UTC le 24 septembre.

L'exchange a ensuite suspendu les retraits, identifié les adresses concernées et procédé à leur signalement.

Les dépôts et le trading sont toutefois restés disponibles pendant l'enquête.

Le User Protection Fund pourrait absorber les pertes

Gracy Chen affirme que la perte entre dans le périmètre du User Protection Fund de Bitget.

Ce fonds dépassait alors 464 millions de dollars selon les chiffres communiqués par l'entreprise.

Bitget présente ce mécanisme comme une réserve destinée à protéger les utilisateurs en cas d'incident majeur.

Mandiant et SlowMist participent à l'enquête

Bitget travaille avec Mandiant et SlowMist pour analyser l'incident et retracer les fonds.

Les autorités ont également été informées.

L'entreprise a indiqué que la méthode précise utilisée pour accéder au système n'avait pas encore été entièrement déterminée.

Un programme de récompense pour récupérer les fonds

Bitget a lancé un programme de recovery bounty afin d'inciter les acteurs capables de contribuer à la récupération des actifs.

Ce type de dispositif est régulièrement utilisé après des incidents blockchain afin de proposer une récompense contre le retour d'une partie des fonds ou l'identification de l'attaquant.

Un rappel du risque opérationnel des exchanges centralisés

L'incident illustre que le risque ne se limite pas au vol direct de clés privées.

Les systèmes backend, processus d'autorisation, logiciels internes et chaînes de validation constituent également des surfaces d'attaque critiques.

Pour les plateformes centralisées, la sécurisation de ces composants est aussi importante que la protection des clés cryptographiques elles-mêmes.

Le bilan peut encore évoluer

Les informations publiées par Bitget et The Block ont évolué rapidement au fil de l'enquête.

Le montant initialement observé onchain a été remplacé par un bilan final plus élevé à mesure que davantage d'actifs ont été identifiés.

De nouvelles informations pourraient encore émerger concernant la méthode d'intrusion, le niveau de récupération des fonds et le calendrier de reprise complète des retraits.

Note éditoriale : cet article synthétise les informations mises à jour par Bitget et rapportées par The Block les 24 et 25 septembre 2026. Le montant de 387,5 M$ correspond au bilan communiqué par Bitget après analyse onchain. Les déclarations concernant l'absence de compromission des clés privées, des cold wallets et de Bitget Wallet proviennent de l'entreprise. L'enquête technique reste en cours.