Faille Bitget à 387,5 M$ : que se passe-t-il avec les retraits ?
Bitget prépare la reprise des retraits après l'un des plus importants incidents de sécurité confirmés sur une plateforme crypto en 2026.
L'exchange a détecté des transferts non autorisés le 24 septembre à 18 h 31 UTC. La première estimation faisait état d'environ 351,6 millions de dollars d'actifs concernés.
Après un traçage plus complet, Bitget a porté cette estimation à 387,5 millions de dollars.
Selon l'entreprise, cette hausse ne correspond pas à une nouvelle attaque. Certains actifs transférés sur Zcash et TRON n'avaient simplement pas été intégrés au premier calcul.
Le mécanisme de l'attaque est encore plus important.
Bitget affirme que ses private keys n'ont pas été compromises. L'attaquant aurait pénétré un composant backend critique de l'infrastructure wallet, falsifié des données de transaction et amené le processus d'autorisation à valider les transferts.
La distinction est essentielle : une clé peut rester secrète alors que le système qui décide ce qu'elle doit signer est compromis.
Ce qui s'est passé
L'incident a touché une partie des hot et warm wallets de Bitget Exchange.
Les hot wallets sont connectés aux systèmes opérationnels afin de traiter rapidement les retraits. Ils présentent donc une surface d'attaque différente du cold storage.
Bitget affirme que ses cold wallets sont restés sécurisés.
Le 25 septembre, la plateforme a indiqué avoir identifié le chemin de l'attaque, corrigé la vulnérabilité et empêché de nouveaux transferts non autorisés.
The Block a rapporté indépendamment le même mécanisme général : compromission d'un système backend et manipulation du processus d'autorisation sans vol des private keys.
Pourquoi 351,6 M$ sont devenus 387,5 M$
La première estimation ne comptabilisait pas tous les actifs déplacés sur Zcash et TRON.
Le traçage supplémentaire a porté à environ 387,5 millions de dollars la valeur transférée vers des adresses contrôlées par l'attaquant.
Bitget affirme que l'augmentation ne provient pas de nouveaux transferts.
Il faut également distinguer actifs transférés et perte nette définitive.
Des fonds peuvent éventuellement être gelés ou récupérés au cours de l'enquête.
Comment voler des fonds sans voler la clé ?
Une private key n'est que la dernière couche d'un système de custody.
Les grandes plateformes automatisent la construction des transactions, les contrôles de risque et l'autorisation avant signature.
Si un attaquant manipule les données en amont, une infrastructure de signature légitime peut approuver une transaction malveillante.
La clé reste secrète.
Mais les instructions qu'elle reçoit ne sont plus fiables.
C'est le risque central révélé par cet incident.
Les fonds des clients sont-ils protégés ?
Bitget affirme que les soldes clients ne sont pas affectés et que son User Protection Fund couvre l'impact financier.
Lors de la première annonce, ce fonds valait plus de 464 millions de dollars.
C'est un buffer financier important.
Ce n'est toutefois pas une preuve de sécurité technique.
Pour l'utilisateur, la capacité effective de retirer ses actifs constitue un test plus concret.
Quand les retraits reprennent-ils ?
Bitget prévoit :
- 28 septembre, 08:00 UTC : BTC;
- 29 septembre, 08:00 UTC : ETH sur Ethereum, BSC, Arbitrum, Base et Optimism;
- 30 septembre, 08:00 UTC : USDT sur Ethereum, BSC, Solana et Tron;
- 2 octobre, 08:00 UTC : autres tokens, fiat et P2P.
Le trading et les dépôts sont restés disponibles selon la plateforme.
Un solde affiché sur un exchange et un actif effectivement transférable vers un wallet externe ne représentent pas exactement la même situation de custody.
Bitget Exchange n'est pas Bitget Wallet
La faille concerne l'infrastructure custodiale de Bitget Exchange.
Bitget affirme que son produit self-custodial distinct, Bitget Wallet, n'a pas été touché.
Sur une CEX, l'exchange contrôle l'infrastructure qui autorise les mouvements.
En self-custody véritable, l'utilisateur contrôle les clés concernées.
Les deux modèles présentent donc des modes de défaillance différents.
Ce qu'il faut surveiller maintenant
- Reprise des retraits : le fonctionnement de BTC, ETH et USDT aux dates annoncées fournira le premier signal opérationnel.
- Rétablissement complet : un retard après le 2 octobre indiquerait des validations supplémentaires.
- Fonds récupérés : la perte nette finale peut évoluer si certains actifs sont gelés ou récupérés.
- Rapport forensic : il devra expliquer précisément la compromission de l'authorization layer et les nouveaux contrôles.
- Protection Fund : sa valeur après absorption de l'incident indiquera le buffer financier restant.
Conclusion
L'incident Bitget montre que la sécurité d'un wallet ne s'arrête pas à la protection de sa private key.
Selon l'exchange, les clés n'ont pas été volées.
C'est l'infrastructure backend déterminant quelles transactions pouvaient être autorisées qui a été compromise.
Une clé parfaitement sécurisée peut encore signer la mauvaise transaction si le système qui lui fournit les instructions est manipulé.
Bitget affirme avoir corrigé la vulnérabilité.
Le prochain test sera directement observable : les retraits doivent recommencer progressivement à partir du 28 septembre.
Sources
Bitget:
https://www.bitget.com/support/articles/12560603896024
Bitget — reprise des retraits:
https://www.bitgetapp.com/support/articles/12560603896110
The Block:
CoinDesk:
TRM Labs:
Avertissement
Ce contenu est fourni uniquement à des fins d'information et d'analyse et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal.