Bitget victime d'un piratage de 351,6 M$ en hot wallets

By bonuz NewsroomPublished September 25, 2026
Bitget Hack: $351.6 Million Affected in Hot Wallet Exploit

Bitget, un exchange crypto majeur, a confirmé un piratage ayant siphonné environ 351,6 millions de dollars (USD) de ses hot wallets le 24 septembre 2026. Toute personne détenant des fonds sur des exchanges centralisés devrait s'y intéresser, car cet épisode montre à quelle vitesse une brèche sur des hot wallets peut survenir, et comment un exchange réagit sous pression.

Ce qui s'est passé

La PDG de Bitget, Gracy Chen, a indiqué que le système de sécurité de la plateforme avait détecté des sorties de fonds anormales sur certains hot wallets à 18h31 UTC le 24 septembre 2026. Selon Wu Blockchain, les premières estimations internes évaluaient les fonds concernés à environ 351,6 millions de dollars (USD). Les cold wallets sont restés sécurisés et les soldes des comptes utilisateurs n'ont pas été modifiés. Bitget a précisé qu'un fonds de protection des utilisateurs de plus de 464 millions de dollars (USD) pouvait couvrir les pertes. Les retraits ont été suspendus, tandis que les dépôts et le trading sont restés disponibles. Les analystes on-chain ont, de leur côté, suivi un montant distinct et plus faible : Arkham Intelligence a estimé les pertes entre 178 et 183 millions de dollars, tandis que Bubblemaps a évalué les transferts cross-chain à environ 190 millions de dollars, les deux citant une adresse nouvellement créée, ensuite identifiée comme Bitget Exploiter 1. Bitget s'est engagé à publier un rapport d'incident complet avant 21h30 UTC le 25 septembre 2026.

Comment on en est arrivé là

Ce piratage rappelle celui de février 2025, lorsque le cold wallet Ethereum de Bybit avait été vidé d'environ 400 000 ETH, soit environ 1,4 à 1,5 milliard de dollars (USD) à l'époque — le plus important vol d'exchange jamais enregistré. Les enquêteurs avaient ensuite relié cette attaque à une interface multisig Safe manipulée et l'avaient attribuée à un groupe lié à Lazarus. Bitget avait alors été l'un des premiers exchanges à venir en aide à Bybit, en lui prêtant 40 000 ETH, soit environ 105 à 106 millions de dollars (USD), sans intérêt et sans garantie. Bybit avait remboursé ce prêt en environ trois jours. Les piratages d'exchanges centralisés découlent généralement de clés privées de hot wallets compromises, comme lors des incidents Coincheck en 2018, KuCoin en 2020 et Bitmart en 2021, ou de contournements d'interfaces multisig et de signature, comme dans le cas de Bybit.

Pourquoi cela vous concerne

Pour les utilisateurs de Bitget, le fonds de protection et les cold wallets intacts laissent penser que les soldes resteront préservés, même si la suspension des retraits limite temporairement l'accès aux fonds. Pour les traders sur l'ensemble des plateformes, cet incident rappelle que les hot wallets, connectés en permanence pour les opérations quotidiennes, présentent davantage de risques que le stockage à froid. Les développeurs et fournisseurs de wallets sont, eux, sous pression pour auditer les interfaces de signature et la gestion des clés des hot wallets, puisque les incidents précédents pointent aussi bien vers des clés volées que vers des interfaces manipulées. Les exchanges qui réagissent vite et communiquent ouvertement, comme Bitget et Bybit en 2025, pourraient conserver davantage la confiance de leurs utilisateurs que ceux qui restent silencieux.

La question de fond

Si les exchanges continuent d'absorber leurs pertes grâce à des fonds d'assurance et des prêts entre pairs, cela construit-il une véritable résilience pour l'industrie, ou ne fait-on que retarder une remise en question sur la dépendance persistante de la garde de crypto-actifs envers des hot wallets centralisés — où une seule clé compromise ou une interface manipulée peut vider des centaines de millions de dollars en quelques minutes — et qui, en définitive, en paie le prix la prochaine fois ?

À surveiller

Bitget s'est engagé à publier des mises à jour horaires ainsi qu'un rapport d'incident complet, incluant une analyse des causes profondes, avant 21h30 UTC le 25 septembre 2026. Ce rapport devrait révéler si la brèche provient de clés privées compromises ou de l'exploitation d'une interface. Reste aussi à voir comment se réconcilieront le chiffre interne de 351,6 millions de dollars (USD) et l'estimation on-chain, comprise entre environ 180 et 190 millions de dollars (USD). Les autorités sont d'ores et déjà impliquées.

Keep reading