Les informations fournies dans cet article sont uniquement à titre informatif et ne constituent pas un conseil financier. Les investissements en cryptomonnaies comportent un degré de risque élevé. Effectuez toujours vos propres recherches.

387,5 millions de dollars chez Bitget : l'attaque est passée par un logiciel de sécurité tiers, ce qu'il faut surveiller

Bitget a révélé comment les attaquants sont entrés dans ses systèmes de retrait le 24 septembre : par une faille jusque-là inconnue dans un produit de sécurité acheté à un tiers. La deuxième étape du calendrier des retraits s'ouvre aujourd'hui à 08:00 UTC, et pour votre solde sur n'importe quelle plateforme, ce dossier change le calcul.

Lourde porte de coffre-fort en acier entrouverte, le pêne intact, une clé en laiton étrangère laissée dans une serrure latérale sur le bord, devant une pièce portant le symbole du Bitcoin
13 min read
Partager:

Si vous détenez un solde sur une plateforme d'échange centralisée, le dossier Bitget se lit autrement depuis le 28 septembre. Les clés de la plateforme n'ont pas été forcées, et aucun portefeuille froid n'a été vidé. L'attaquant est passé par un logiciel de sécurité que Bitget avait elle-même acheté, et s'est servi des droits de ce produit pour se faire passer pour un administrateur. Selon les chiffres publiés jusqu'ici, le préjudice se situe entre 387,5 et 388 millions de dollars. Pour vous, cela signifie que la sécurité d'une plateforme ne tient pas seulement à sa propre technique, mais aussi à chaque fournisseur qu'elle laisse entrer dans ses systèmes.

Ce texte replace le chemin de l'attaque dans son contexte, cite les chiffres établis et le calendrier selon lequel les retraits reprennent. Il vous dit aussi quelles parties du dossier touchent une décision qui vous appartient, et lesquelles restent une simple nouvelle d'entreprise.

Ce que Bitget dit du chemin de l'attaque

Selon l'entreprise, l'attaquant a exploité une faille zero-day dans un logiciel de sécurité fourni par un tiers. Zero-day désigne une faille que l'éditeur du logiciel ne connaissait pas au moment de l'attaque, pour laquelle il n'existait donc ni correctif ni avertissement. Par cette faille, l'attaquant a obtenu des accès administrateur valides. Avec ces accès, il a inscrit de faux ordres de retrait directement dans les systèmes dorsaux des portefeuilles, puis il a effacé les traces de ces ordres.

L'enchaînement est le véritable constat. Il n'y a pas eu d'intrusion dans la gestion des clés. La directrice générale de Bitget, Gracy Chen, a déclaré à The Block que l'effacement des traces était la partie la plus délicate de l'opération, et a situé l'incident en expliquant qu'un événement de cette ampleur est très grave, mais que grave ne veut pas dire menaçant pour la survie de l'entreprise. Les clés privées et les portefeuilles froids n'ont pas été compromis en l'état de l'enquête. Les sociétés de sécurité Mandiant et SlowMist ont été chargées des investigations.

La chronologie du 24 septembre : deux virements test, puis 17 transactions

Le déroulé se lit comme un test des seuils d'alerte. À 18:31 UTC, deux virements minuscules sont sortis, 0,184 ETH et 193 TRX. Tous deux se situaient sous les montants à partir desquels les contrôles de risque de la plateforme se déclenchent. Ce n'est qu'ensuite qu'est venue la sortie de fonds proprement dite : entre 18:58 et 20:09 UTC, 17 transactions importantes sur huit blockchains différentes, pour un total d'environ 361 millions de dollars.

Ce n'est pas le contrôle des retraits qui a arrêté l'opération, mais le rapprochement des comptes. À 19:05 UTC, le système de rapprochement a signalé un écart entre le solde théorique et le solde réel, et Bitget a alors suspendu tous les retraits sur l'ensemble de la plateforme. Sept minutes séparent ainsi la première grande transaction de l'alerte, et une bonne heure sépare l'alerte de la fin des sorties de fonds.

Que deux montants minimes soient partis en premier est la partie la plus instructive pour vous, en tant qu'utilisateur. Elle montre que des plafonds de montant ne suffisent pas comme seule défense lorsque l'attaquant peut les tester au préalable sans se faire remarquer.

Faille zero-day chez un fournisseur : pourquoi une brèche extérieure touche toute la plateforme

Une plateforme d'échange ne fait pas tourner que des logiciels de négociation. Elle achète des outils de surveillance, de gestion des accès, de journalisation et de défense, et ces outils ont par nature besoin de droits étendus pour faire leur travail. C'est précisément de là que naît le problème : un produit autorisé à tout voir et à intervenir sur beaucoup vaut davantage comme porte d'entrée que n'importe quel compte utilisateur isolé.

Pour juger une plateforme, cela déplace l'étalon. Une plateforme peut conserver ses propres clés de façon exemplaire et rester vulnérable parce qu'un fournisseur avait une faille. Ce n'est pas un cas isolé propre à cette plateforme, mais un schéma que les attaquants exploitent dans l'ensemble du secteur financier. Pour vous, il n'en découle aucune panique, mais une conséquence sobre : le montant que vous laissez durablement sur une plateforme de négociation devrait correspondre au montant dont vous pourriez vous passer pendant des semaines dans le pire des cas.

La façon de régler concrètement la conservation hors d'une plateforme est traitée dans le comparatif des portefeuilles matériels ; il y est question d'appareils, de prix et du seuil à partir duquel l'effort devient rentable.

Huit lourdes vannes en laiton sur un mur sombre, sept fermées, une ouverte d'un quart de tour par une main gantée, avec en dessous une pièce portant un symbole en losange
Les retraits reprennent réseau par réseau, et non d'un seul coup.

Le calendrier des retraits : les réseaux ETH rouvrent le 29 septembre à 08:00 UTC

Bitget n'a pas rouvert les retraits d'un seul coup, mais par étapes. Le calendrier figure dans le communiqué de la plateforme et se présente ainsi :

  • 28 septembre, 08:00 UTC : BTC via le réseau Bitcoin.
  • 29 septembre, 08:00 UTC : Ethereum via Ethereum lui-même ainsi que via BSC, Arbitrum, Base et Optimism.
  • 30 septembre, 08:00 UTC : USDT via Ethereum, BSC, Solana et Tron.
  • À partir du 2 octobre, 08:00 UTC : les autres jetons, les soldes en monnaie fiduciaire et les avoirs P2P.

La plateforme précise que la pause a servi à l'audit de sécurité final et qu'elle n'a aucun rapport avec la disponibilité des avoirs des utilisateurs ; les soldes des comptes sont restés inchangés, et la négociation comme les dépôts ont fonctionné sans interruption. Ce que vous pouvez en tirer : si votre solde se trouve dans un jeton autre que le BTC, l'ETH ou l'USDT, rien ne bouge pour vous avant le 2 octobre. L'état des lieux au 26 septembre, date de l'annonce des étapes, a déjà été consigné par cryptoticker.io.

Un fonds de protection de 465 millions de dollars face à 387,5 millions de dégâts

Bitget supporte la perte intégralement sur son fonds de protection, selon sa propre présentation ; ce fonds était valorisé à 465 millions de dollars le 25 septembre. Il doit être reconstitué à au moins 300 millions de dollars en l'espace d'une semaine ; comme réserve d'entreprise, la société a cité plus de 1,4 milliard de dollars à la date du 31 août.

Un fonds de protection n'est pas un système de garantie des dépôts. C'est une réserve volontaire dont la plateforme décide seule de l'usage, et elle n'est soumise à aucune surveillance publique qui pourrait imposer un versement en cas de coup dur. Cela la distingue fondamentalement de la garantie légale des dépôts sur un compte bancaire, qui couvre dans l'Union européenne jusqu'à 100 000 euros par client et par établissement, et qui précisément ne s'applique pas aux actifs numériques. La taille réelle des fonds des principales places de négociation et leur rapport au volume échangé ont fait l'objet d'un recensement propre de cryptoticker.io le 25 septembre.

Le montant du préjudice a augmenté au fil de la semaine. Notre première dépêche du 24 septembre parlait encore de 351 millions de dollars, parce qu'à ce moment-là une partie seulement des sorties de fonds avait été attribuée ; c'est ainsi que cryptoticker.io l'avait présenté le jour de l'incident. Selon les indications du 28 septembre, la valeur se situe entre 387,5 et 388 millions de dollars. De telles révisions à la hausse sont la règle dans les premiers jours d'un incident de plateforme, et elles invitent à ne pas traiter les premiers chiffres comme définitifs.

MiCA et la conservation : ce qu'impose une licence en Allemagne

Depuis que le règlement européen MiCA s'applique pleinement, tout prestataire qui propose à des clients de l'Union européenne la conservation, la négociation ou l'échange doit disposer d'un agrément de prestataire de services sur actifs numériques. Pour la conservation, le règlement impose notamment que les avoirs des clients soient détenus séparément des fonds propres du prestataire, et que celui-ci réponde de la perte des actifs numériques conservés lorsque les circonstances lui sont imputables. Le détail des obligations qui en découlent et les délais fixés par l'autorité de contrôle sont détaillés dans notre panorama de la licence MiCA.

Concrètement, cela signifie ceci pour vous : la possibilité d'invoquer cette responsabilité en cas de sinistre dépend de la société avec laquelle votre contrat a été conclu. Entre la branche régulée dans l'Union européenne d'un prestataire et sa société internationale, les ordres juridiques sont souvent entièrement différents chez les places de négociation. Les conditions générales indiquent quelle société est votre cocontractant et quel droit s'applique. Il vaut la peine d'y jeter un œil une fois, avant que la question ne se pose.

Balance à fléau en métal sombre, à gauche un lingot lourd tout en bas, à droite plusieurs petites pièces portant le symbole du Bitcoin tout en haut, à côté une cassette métallique fermée
Un fonds de protection ne pèse lourd qu'aussi longtemps qu'il porte le préjudice.

Conservation personnelle face à la conservation en plateforme : l'arbitrage après l'incident

Le dossier ne fournit aucun argument pour fuir toutes les plateformes. Il en fournit un pour décider consciemment de la répartition. Sur une plateforme de négociation, votre solde se trouve là où vous pouvez le vendre ou l'échanger rapidement, et là où quelqu'un d'autre répond de la technique en cas de sinistre. En conservation personnelle, il se trouve là où aucun accès extérieur au système ne peut le déplacer, et là où une phrase de récupération perdue est définitive.

Une règle empirique utilisable : le montant laissé sur la plateforme correspond à ce que vous comptez réellement négocier dans les semaines à venir, plus une marge. Tout ce qui dépasse relève d'une conservation que vous contrôlez vous-même. L'endroit où passe cette limite dépend de votre fréquence de négociation, non d'un chiffre valable pour tous. Qui réorganise son portefeuille tous les deux jours a besoin d'une autre répartition que celui qui renforce deux fois par an.

Deux choses coûtent le plus cher dans cet arbitrage, l'expérience le montre : le confort, et l'idée qu'un incident frappe toujours l'autre plateforme. Les 17 transactions du 24 septembre ont pris 71 minutes. Pendant ce laps de temps, aucun utilisateur n'aurait pu réagir, pas même le plus attentif.

Durée de détention et fiscalité : un gel des retraits ne change rien au paragraphe 23 de l'EStG

Une question revient à chaque gel des retraits : le délai de détention d'un an continue-t-il de courir lorsque vous n'avez pas accès à vos jetons ? Il continue de courir. Ce qui compte pour le délai du paragraphe 23 de la loi allemande relative à l'impôt sur le revenu, c'est la période entre l'acquisition et la cession, et non la question de savoir si vous pouviez disposer du bien entre-temps. Un accès bloqué techniquement n'est pas une cession et n'interrompt donc rien.

À l'inverse, un incident de ce type ne crée pas non plus de perte automatique que vous pourriez faire valoir, tant que le solde de votre compte reste inchangé et que la plateforme verse les fonds. Une perte fiscalement pertinente suppose une sortie effective de patrimoine. Si une plateforme cessait durablement de verser, la situation serait différente et relèverait d'un conseiller fiscal, car il s'agirait alors de savoir à partir de quand une défaillance est considérée comme définitive.

Conservez dans tous les cas vos relevés de transactions en dehors de la plateforme. Lorsqu'une plateforme restreint l'accès, l'expérience montre que ce sont les documents fiscaux qui deviennent inaccessibles en premier.

Ce qui reste en suspens

Bitget a annoncé un rapport d'enquête formel. D'ici là, on ignore de quel logiciel de sécurité il s'agissait et si la faille sous-jacente a depuis été comblée, car c'est de cela que dépend la question de savoir si d'autres plateformes portent le même risque. On ignore également si la reconstitution du fonds de protection aboutira dans le délai annoncé. Et l'attribution des auteurs reste ouverte ; l'entreprise s'est bornée à indiquer qu'il s'agit selon elle du même groupe qu'elle soupçonnait déjà auparavant.

Tant que ces points ne sont pas établis, l'état des lieux de ce texte fait foi. Nous le prolongerons dès que le rapport d'enquête sera disponible.

Piratage de Bitget : l'essentiel pour décider

  1. Regardez dans quel jeton se trouve votre solde. Le BTC est retirable depuis le 28 septembre, l'ETH et les réseaux EVM depuis aujourd'hui 08:00 UTC, l'USDT à partir du 30 septembre, tout le reste seulement à partir du 2 octobre. C'est de là que dépend la possibilité même d'agir. Les solutions de repli en cas de doute figurent dans le panorama des plateformes d'échange.
  2. Fixez le seuil à partir duquel un solde quitte la plateforme. Prenez pour repère votre fréquence de négociation, non le cours du moment. Les appareils envisageables et leurs prix figurent dans le comparatif des portefeuilles matériels.
  3. Vérifiez qui est votre cocontractant. Les conditions générales indiquent la société et le droit applicable. Si le contrat se situe hors de l'Union européenne, les obligations MiCA ne jouent pas pour vous ; les solutions agréées en Europe figurent parmi les plateformes crypto réglementées.

(Au 29 septembre 2026. Cet article ne constitue pas un conseil en investissement. Les cours et les grilles tarifaires évoluent ; vérifiez les conditions auprès du prestataire avant tout achat.)

Questions fréquentes sur l'incident Bitget

Note de transparence : Cet article a été rédigé avec l’aide d’une intelligence artificielle et relu par notre rédaction avant publication. Tous les chiffres et affirmations ont été vérifiés à partir des sources primaires liées dans le texte. L’image d’illustration a été générée par IA.

Articles liés

Vous pourriez aussi aimer