Le 24 septembre 2026, des attaquants ont dérobé 387,5 millions de dollars (USD) dans les portefeuilles de Bitget, avant d'acheminer les BNB, TRX et XRP volés via THORChain pour les convertir en bitcoin. Cette affaire relance un débat mondial sur l'obligation, ou non, pour les protocoles décentralisés de bloquer des fonds volés identifiés.
Ce qui s'est réellement passé
Bitget a perdu environ 387,5 millions de dollars (USD) répartis entre ses portefeuilles chauds et tièdes le 24 septembre 2026, selon Wu Blockchain. La plateforme affirme que les attaquants ont manipulé l'infrastructure backend de ses portefeuilles plutôt que de dérober des clés privées, et évoque l'implication possible d'un groupe lié à la Corée du Nord. La détection a eu lieu à 18h31 UTC, mais les sorties de fonds se sont poursuivies jusqu'à environ 21h23 UTC. Le 26 septembre, AMLBot estimait qu'environ 88 % des fonds volés restaient dormants, tandis que Bitquery évaluait à environ 126,71 BTC — soit environ 10,6 millions de dollars (USD) — les bitcoins générés par les swaps via THORChain. Les swaps de BNB à eux seuls ont généré environ 51,26 BTC. La PDG de Bitget, Gracy Chen, a publiquement demandé à THORChain de refuser tout service aux adresses des attaquants, déclarant : « La décentralisation est un principe de conception, pas un bouclier pour faciliter le mouvement de fonds volés identifiés. Toute l'industrie observe. »
Comment on en est arrivé là
THORChain a lancé son mainnet en 2022, après que le développeur australien John-Paul Thorbjornsen et l'Américain Chad Barraford aient prototypé les swaps cross-chain en 2019. Le protocole utilise des schémas de signature à seuil (threshold signature schemes), permettant à des ensembles de validateurs tournants de contrôler conjointement les fonds des coffres sans dépositaire unique. Il a déjà fait l'objet d'un examen minutieux par le passé. Après le piratage de Bybit en 2025, MistTrack avait suivi près de 1,2 milliard de dollars (USD) de fonds volés transitant par THORChain lors de transferts cross-chain. En mai 2026, environ 10,7 millions de dollars (USD) avaient été dérobés des propres coffres de THORChain, poussant les nœuds à suspendre le réseau pendant environ 39 jours. Les critiques citent aujourd'hui cette suspension comme preuve que le protocole peut agir lorsqu'il le souhaite.
Pourquoi cela vous concerne
Pour les utilisateurs de THORChain et les détenteurs de RUNE, ce différend soulève des risques réputationnels et réglementaires. Les plateformes d'échange pourraient restreindre les retraits vers des adresses liées à THORChain, ou les régulateurs pourraient exiger un filtrage au niveau des interfaces. Pour les développeurs de protocoles cross-chain, cette affaire met en lumière une tension croissante entre conception permissionless et exigences de conformité. Les opérateurs de portefeuilles et de plateformes d'échange, y compris ceux qui développent des portefeuilles AR et matériels, pourraient avoir besoin de normes plus claires pour signaler les adresses de fonds volés identifiés avant que les transactions n'atteignent le règlement. Pour les utilisateurs de crypto au quotidien, cet incident rappelle que la convertibilité entre chaînes peut aussi profiter aux attaquants, rendant la vigilance sur les contreparties et les ponts plus importante que jamais.
La question de fond
Si un protocole peut techniquement s'arrêter lui-même pour protéger ses propres fonds, comme l'a fait THORChain pendant 39 jours en mai 2026, devrait-on attendre de lui qu'il fasse de même pour protéger les actifs volés d'autres victimes ? Ou bien le véritable esprit permissionless implique-t-il de traiter chaque transaction de la même manière, quelle que soit son origine ? La réponse pourrait déterminer, pour les années à venir, la façon dont les régulateurs et les plateformes d'échange considèrent les infrastructures décentralisées.
À surveiller
Des sociétés de sécurité, dont AMLBot, Bitquery et MistTrack, continuent de tracer les fonds volés à travers les différentes chaînes. La communauté THORChain n'a annoncé aucun changement formel de politique depuis la demande de Gracy Chen le 26 septembre 2026. Restez attentifs à d'éventuelles propositions de gouvernance sur le filtrage des adresses au niveau des interfaces, ainsi qu'aux déclarations réglementaires faisant référence à l'affaire Bitget. Bonuz continuera de suivre la réaction des plateformes d'échange et des développeurs de portefeuilles face à cette pression renouvelée sur les protocoles cross-chain.



