Bitget victime d'un piratage de 351,6 millions de dollars, la Corée du Nord soupçonnée
La plateforme d'échange de cryptomonnaies attribue l'attaque du 24 septembre 2026 à un groupe de pirates nord-coréens, une hypothèse qu'elle présente comme probable mais non confirmée.
Photo : Shutter Speed / Unsplash
Bitget, plateforme d'échange de cryptomonnaies revendiquant plusieurs dizaines de millions d'utilisateurs dans le monde, a annoncé le 25 septembre 2026 avoir été victime d'un vol de 351,6 millions de dollars en actifs numériques, détecté la veille à 18h31 UTC, et soupçonne un groupe de pirates informatiques lié à la Corée du Nord.
L'entreprise précise que ses portefeuilles froids (stockage hors ligne, jugé le plus sûr) ainsi que son portefeuille personnel Bitget Wallet n'ont pas été touchés. Les fonds dérobés provenaient de portefeuilles chauds et tièdes, connectés en permanence pour assurer les opérations de trading.
Comment les pirates ont-ils opéré ?
Selon les explications données par Bitget, les attaquants ont d'abord compromis un système backend critique de l'infrastructure de gestion des portefeuilles. Ils s'en sont ensuite servis pour falsifier des données de transaction et déclencher le mécanisme interne d'autorisation censé valider les mouvements de fonds légitimes, ce qui leur a permis de faire transiter les actifs vers leurs propres adresses.
Le butin comprend de l'ether (ETH), du XRP — la perte la plus lourde selon plusieurs analyses on-chain —, du BNB, de l'AVAX ainsi que des stablecoins USDT et USDC, répartis sur sept réseaux différents : Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BNB Smart Chain et Base.
Pourquoi la Corée du Nord est-elle soupçonnée, sans certitude établie ?
Bitget n'apporte pas de preuve formelle rendue publique et parle explicitement de suspicion. Sa dirigeante, Gracy Chen, a indiqué que l'entreprise s'appuie sur une analyse comportementale d'adresses IP — certaines associées à des services VPN déjà repérés lors d'opérations attribuées à des groupes nord-coréens — ainsi que sur une analyse des mouvements on-chain des fonds volés.
« Les modalités de l'attaque correspondent tout à fait aux schémas connus des groupes de pirates informatiques nord-coréens », a déclaré Gracy Chen, PDG de Bitget, citée par Clubic.
Cette attribution reste toutefois débattue chez les enquêteurs indépendants. Un chercheur en blockchain a établi un lien entre les fonds XRP volés à Bitget et ceux dérobés en juillet 2026 lors du piratage d'AFX (24 millions de dollars), attribué au groupe TraderTraitor. D'autres analystes soulignent que « Lazarus », souvent cité par défaut, désigne en réalité un ensemble d'opérations distinctes menées sous la bannière nord-coréenne, et non une preuve d'implication d'un groupe unique et identifié.
Que fait Bitget pour protéger et indemniser ses utilisateurs ?
Dès la détection de l'attaque, Bitget a suspendu temporairement les retraits par précaution, tout en maintenant les dépôts et le trading. L'entreprise a mandaté les sociétés de cybersécurité Mandiant (filiale de Google) et SlowMist pour mener l'enquête technique, et affirme coordonner ses efforts avec les fondations des blockchains concernées afin de faire geler les adresses ayant reçu les fonds volés.
Bitget indique que les soldes affichés sur les comptes clients restent exacts et que son fonds de protection des utilisateurs, doté d'environ 5 500 bitcoins (soit près de 464 millions de dollars au cours actuel), doit permettre de couvrir l'intégralité des pertes. Selon une estimation de CryptoSlate, cette indemnisation absorberait toutefois jusqu'à 76 % des réserves de ce fonds.
Un vol qui s'inscrit dans une série d'attaques contre les plateformes crypto
Ce piratage rappelle celui, bien plus massif, subi par la plateforme Bybit début 2025 : 1,5 milliard de dollars dérobés et attribué au groupe Lazarus. La firme d'analyse blockchain TRM Labs estime par ailleurs que des acteurs nord-coréens seraient responsables d'environ trois quarts des vols de cryptomonnaies recensés en 2026, un secteur régulièrement visé, comme l'illustre aussi le piratage à 320 millions de dollars de Liquid Network révélé plus tôt cette année.
Source : The Hacker News, BleepingComputer, Clubic.
À lire ensuite
CISA : SharePoint, WSO2 et Adobe Commerce visés par des failles activement exploitées
La CISA, l'agence américaine de cybersécurité, a ajouté le 25 septembre 2026 quatre failles activement exploitées à son catalogue KEV, touchant WSO2, Adobe Commerce, Microsoft SharePoint et Mikrotik RouterOS. Les agences fédérales américaines doivent appliquer les correctifs avant le 27 ou le 28 septembre 2026 selon les produits.
Kelvyn4 min de lecture

Chrome corrige 108 failles de sécurité, dont 11 critiques
Google a corrigé 108 failles de sécurité dans Chrome le 24 septembre 2026, dont 11 critiques concentrées dans la couche graphique du navigateur. Aucune n'était exploitée activement au moment du correctif.
Kelvyn2 min de lecture

Cybersécurité : des agents IA autonomes ont volé 600 000 cartes bancaires
Un cybercriminel a utilisé trois agents d'IA autonomes pour attaquer au moins 119 sites de e-commerce et voler plus de 600 000 numéros de cartes bancaires depuis juillet 2026, selon un rapport de Gambit Security. La campagne reste active.
Kelvyn3 min de lecture