Les informations fournies dans cet article sont uniquement à titre informatif et ne constituent pas un conseil financier. Les investissements en cryptomonnaies comportent un degré de risque élevé. Effectuez toujours vos propres recherches.

Piratage de Bitget à 351 millions de dollars : ce qu'il faut vérifier sur votre plateforme crypto

Bitget signale des sorties non autorisées d'environ 351,6 millions de dollars et a suspendu les retraits. Pour les clients européens existants, c'est la seule voie que MiCA leur avait laissée qui se ferme.

Une porte de coffre-fort en acier forcée, aux pênes tordus, devant elle une pièce physique frappée du signe du bitcoin
14 min read
Partager:

Le jeudi 24 septembre 2026 au soir, la plateforme d'échange de cryptomonnaies Bitget a déclaré avoir constaté à 18h31 UTC des sorties non autorisées depuis une partie de ses portefeuilles, et avoir suspendu les retraits dans la foulée. Le montant avancé par l'entreprise elle-même s'élève à environ 351,6 millions de dollars. Pour un investisseur européen, l'information décisive n'est pas l'ampleur du préjudice, mais le gel des retraits : celui qui laisse encore un solde résiduel chez Bitget ne peut pas y accéder en ce moment.

Cela touche un groupe déjà sous pression de temps. Depuis le 1er juillet 2026, les prestataires dépourvus d'agrément MiCA ne peuvent plus conclure de nouvelles affaires dans l'Espace économique européen. Bitget a quitté le marché de l'EEE par étapes et a invité ses clients existants à retirer leurs avoirs. C'est précisément cette unique voie restante qui est aujourd'hui temporairement fermée.

Ce qui s'est passé chez Bitget : portefeuilles chauds, tièdes et 351,6 millions de dollars

Un portefeuille chaud (hot wallet) est un portefeuille de plateforme dont la clé privée reste connectée en permanence à internet. Il doit l'être, puisque les retraits sont censés s'exécuter en quelques secondes. Un portefeuille froid (cold wallet) conserve au contraire la clé hors ligne, le plus souvent sur un matériel séparé ; il est lent, mais hors de portée d'un attaquant opérant depuis le réseau. Entre les deux se situe le portefeuille tiède (warm wallet), un niveau intermédiaire doté d'un accès réseau restreint mais réel.

Bitget décrit sa conservation comme une architecture à trois niveaux composée exactement de ces couches. Selon la directrice générale Gracy Chen, citée par CoinDesk, seule une partie des niveaux chaud et tiède est concernée, les portefeuilles froids étant intacts. Les montants observés sur la chaîne ont d'abord divergé : les analystes blockchain ont signalé dans les premières heures des mouvements compris entre 178 et 183 millions de dollars environ, tandis que l'entreprise avance 351,6 millions de dollars. Un tel écart est normal dans les premières heures suivant un incident, car les observateurs extérieurs ne voient que les transactions qu'ils parviennent déjà à attribuer.

D'après l'analyse de CryptoSlate, les sorties se répartissent sur quinze virements et sept actifs, à travers plusieurs réseaux. Le plus gros bloc isolé revient à hauteur de 44,4 % à Ethereum ; étaient également concernés, entre autres, le BNB, l'AVAX et le stablecoin USDT. Fait notable, les fonds ont ensuite été regroupés sur une adresse unique.

La plateforme traite différemment les dépôts et les retraits : les dépôts et les transactions se poursuivent, selon l'entreprise, et seuls les retraits sont suspendus le temps de la vérification de sécurité. Bitget a annoncé des mises à jour horaires ainsi qu'un rapport complet sur la cause dans les 24 heures. Ni l'un ni l'autre n'était disponible à l'heure du bouclage.

Pourquoi le gel des retraits frappe surtout les clients européens existants

Pour un investisseur européen, l'affaire peut sembler lointaine, puisque Bitget n'a plus le droit d'exercer d'activité nouvelle ici. C'est précisément ce qui rend la situation plus désagréable, et non plus anodine. Lors du retrait ordonné d'un prestataire de l'EEE, il ne reste généralement aux clients existants qu'une seule action : retirer. Si cette voie est bloquée pour une durée indéterminée, les personnes concernées perdent la seule option que la réglementation leur avait laissée.

S'y ajoute une seconde échéance, sans rapport avec l'incident, qui court malgré tout. Le 18 septembre, Bitget avait annoncé le retrait des paires COTI/USDT, SAGA/USDT et RVN/USDT au 24 septembre à 10h00 UTC. Pour ces trois valeurs, les retraits restent possibles jusqu'au 24 décembre 2026 à 10h00 UTC, selon l'annonce. Quiconque y détient encore des positions a donc une date au calendrier et, simultanément, une voie de retrait bloquée. C'est cette simultanéité qui explique pourquoi attendre ne règle rien ici.

Concrètement : vérifiez dès aujourd'hui si vous êtes concerné. Connectez-vous, relevez le solde avec la date et l'heure, faites une capture d'écran et déposez un ordre de retrait dès que la fonction sera rouverte. Un solde documenté constitue plus tard la base de toute réclamation et de votre déclaration fiscale. Ne répondez pas aux courriels ou messages directs qui vous proposent de l'aide pour retirer vos fonds dans cette situation : un gel des retraits est le moment précis où les escrocs abordent les fichiers clients avec de prétendus services de récupération.

Une lourde trappe métallique descend sur un puits et ne laisse qu'une mince bande de lumière, une pièce renversée au premier plan
Une voie de retrait bloquée frappe le plus durement les clients auxquels la réglementation ne laissait déjà plus que le retrait.

MiCA et le registre de l'ESMA : quelle plateforme a le droit de vous servir

Le règlement européen sur les marchés de crypto-actifs, en abrégé MiCA, impose depuis 2025 à tout prestataire fournissant des services sur crypto-actifs dans l'EEE de détenir un agrément de PSCA (prestataire de services sur crypto-actifs). Les prestataires agréés figurent dans un registre public tenu par l'Autorité européenne des marchés financiers, l'ESMA. Les règles transitoires pour les prestataires historiques ont expiré le 1er juillet 2026.

Bitget ne dispose pas d'un tel agrément et ne figure pas dans ce registre. L'entreprise a déposé une demande de licence en Autriche et construit une entité européenne à Vienne ; tant qu'elle n'est pas délivrée, elle n'offre aucun service dans l'EEE. Ce qui ressemble rétrospectivement à une formalité constitue la vraie différence pour vous : auprès d'un prestataire agréé, vous auriez un superviseur européen comme interlocuteur, des obligations de déclaration et des exigences documentées en matière de conservation. Sans agrément, tout cet appareil fait défaut et vous dépendez des engagements de l'entreprise.

De là découle la première vérification, qui dépasse ce seul cas. Regardez sous quelle société et dans quel pays votre prestataire est réellement agréé, et confrontez-le au registre de l'ESMA. Pour vous repérer, notre panorama des plateformes crypto réglementées pour les investisseurs européens recense les acteurs qui ont franchi cette étape. Les obligations qui pèsent sur ces entreprises au titre du régime de licence MiCA forment un sujet distinct, que nous avons traité ailleurs.

Un malentendu revient souvent : un agrément MiCA n'est pas un bouclier contre les piratages. Il impose au prestataire des exigences d'organisation et la ségrégation des avoirs de la clientèle, et il vous donne un interlocuteur réglementé en cas de sinistre. Il n'empêche pas l'intrusion technique.

Les trois niveaux de portefeuilles d'une plateforme : ce qui protège vraiment votre solde

Lorsque vous détenez des jetons sur un compte de plateforme, vous ne possédez pas des jetons sur la blockchain, mais une créance sur l'entreprise. La plateforme tient en interne un compte de votre solde et conserve les avoirs de l'ensemble des clients, regroupés, dans ses propres portefeuilles. Cette distinction devient décisive au moment où les avoirs de la plateforme deviennent inférieurs à la somme des créances.

La répartition entre chaud, tiède et froid est la réponse habituelle à ce risque. La très large majorité des avoirs de la clientèle doit rester hors ligne, tandis que seule une réserve de travail est maintenue en ligne, suffisante pour l'activité quotidienne de retrait. Si la répartition fonctionne comme prévu, une intrusion dans le portefeuille chaud n'atteint que cette réserve de travail. Dans le cas présent, le montant avancé par l'entreprise se chiffre toutefois en centaines de millions, ce qui montre l'ampleur que prend cette réserve chez une grande plateforme.

Vous pouvez en tirer une question à poser à tout prestataire : publie-t-il une preuve de ses réserves, et cette preuve est-elle vérifiable de manière indépendante ? Une attestation qui a du sens indique des adresses, une date d'arrêté et une méthode permettant aux clients de vérifier que leur propre solde y figure. Un communiqué de presse annonçant un total, sans adresses vérifiables, ne remplit pas cette condition.

Le fonds de protection n'est pas une garantie des dépôts : ce que couvrent 464 millions de dollars

Bitget renvoie à son propre fonds de protection, qui détiendrait selon l'entreprise plus de 464 millions de dollars et couvrirait intégralement le préjudice. Cet engagement ne vaut que dans le cadre où il est formulé, et ce cadre diffère fondamentalement de ce que vous connaissez de votre compte bancaire.

La garantie des dépôts légale dans l'Union européenne protège les avoirs bancaires jusqu'à 100 000 euros par client et par établissement. Elle repose sur une directive, fait l'objet d'une surveillance publique et s'applique indépendamment de la volonté de payer de la banque. Le fonds de protection d'une plateforme crypto est en revanche une réserve volontaire de l'entreprise. Celle-ci décide elle-même du versement, de l'ordre de priorité et du montant. Pour les crypto-actifs, il n'existe dans l'UE aucune garantie des dépôts légale, pas davantage sous MiCA.

Cela ne dit rien de la volonté de payer de Bitget, mais décrit la nature de l'instrument. Un fonds de protection peut absorber intégralement un préjudice, et des fonds de ce type l'ont déjà fait dans le secteur. Ce que vous ne pouvez pas faire, c'est vous y fier comme vous vous fiez à une garantie bancaire.

Un appareil matériel de conservation de clés posé sur un plateau en bois sombre, à côté d'une cassette métallique avec une note manuscrite et une pièce
Qui conserve lui-même échange le risque du prestataire contre sa propre rigueur dans le maniement de la clé.

Autoconservation et portefeuille matériel : quand quitter le compte d'une plateforme en vaut la peine

L'autoconservation signifie que vous détenez vous-même la clé privée de vos jetons et que personne d'autre ne peut en disposer. Un portefeuille matériel est un petit appareil qui génère cette clé et la maintient durablement séparée de votre ordinateur ; les virements sont confirmés sur l'appareil et la clé n'en sort jamais. La phrase de récupération est la suite de mots à partir de laquelle cette clé peut être reconstituée, et donc l'accès réel à votre patrimoine.

L'avantage saute aux yeux : une intrusion chez une plateforme n'atteint pas les avoirs placés sur un appareil personnel. Le revers est souvent sous-estimé. Qui conserve lui-même ne dispose d'aucune assistance de récupération. Une phrase perdue ou photographiée signifie une perte définitive, et en août 2026 une faille dans la génération de clés de certains appareils hors ligne a montré que cette voie comporte ses propres risques.

Une règle empirique utile distingue selon l'usage. Les montants avec lesquels vous négociez activement peuvent rester sur une plateforme réglementée, puisque vous devez pouvoir y agir vite. Tout ce que vous entendez conserver sur plusieurs mois, et dont la perte vous ferait mal, revient à votre propre matériel. Si vous effectuez ce transfert pour la première fois, documentez-vous d'abord dans notre comparatif des portefeuilles matériels et envoyez un petit montant d'essai avant d'expédier le reste.

La rigueur comporte un point qui ne coûte rien et se trouve régulièrement oublié : notez la phrase de récupération à la main, conservez-la séparément de l'appareil et ne la déposez jamais sous forme de photo, de fichier texte ou dans un espace de stockage en ligne. La perte totale la plus fréquente en autoconservation tient rarement à une attaque contre l'appareil. Le plus souvent, une copie de la phrase existait à un endroit accessible à quelqu'un d'autre.

Fiscalité et délai de détention : ce qu'un solde gelé change pour votre déclaration

Un gel des retraits est d'abord un non-événement sur le plan fiscal. Tant que vos jetons figurent sur le compte et ne peuvent simplement pas être déplacés, vous n'avez ni vendu ni échangé, et aucune cession n'intervient. En Allemagne, le délai de détention d'un an prévu par l'article 23 de la loi sur l'impôt sur le revenu continue de courir pendant cette période, car il se rattache à l'acquisition et à la cession, non à la disponibilité.

Il en va autrement dès lors qu'un solde bloqué se transforme en perte effective. La question de savoir si et comment une perte issue de crypto-actifs volés ou devenus non retirables peut être déduite fiscalement n'est pas tranchée en Allemagne et dépend du cas d'espèce. Le ministère fédéral des Finances ne s'est pas prononcé clairement sur les pertes par vol dans sa circulaire consacrée aux crypto-actifs. Il en découle avant tout, pour vous, une obligation de documentation en votre propre nom : mettez en sécurité relevés de compte, listes de transactions et communications du prestataire, avec leur date, tant que vous avez encore accès à votre compte.

Si vous tenez déjà un outil de portefeuille, inscrivez-y l'opération comme un poste distinct plutôt que de la garder en tête. Notre panorama des logiciels fiscaux et suiveurs de portefeuille crypto montre quels programmes éditent les justificatifs sous une forme acceptée par une administration fiscale. Pour des montants importants, passer par un conseiller fiscal revient moins cher, car une position de perte mal retenue suscite des questions par la suite.

Septembre 2026 au bilan des piratages : Liquid Network, Bitget et le total de l'année

L'incident n'est pas isolé. D'après les chiffres que CryptoSlate rassemble en s'appuyant sur DeFiLlama, les pertes dues à des attaques en septembre 2026 atteignaient déjà environ 342 millions de dollars avant l'incident Bitget. Avec le préjudice désormais annoncé, le mois totalise plus de 684 millions de dollars et dépasse ainsi le précédent record de l'année, établi en avril à 646,9 millions de dollars.

Le plus gros poste antérieur revenait, début septembre, au Liquid Network, avec environ 320 millions de dollars, les attaquants ayant déclaré y avoir agi en white hats. S'y sont ajoutés des incidents plus modestes, dont une attaque contre un portefeuille chaud du prestataire Duelbits pour quelque 7 millions de dollars. Pour situer : un bilan mensuel dépend fortement de quelques grands cas isolés, et aucune tendance pour le trimestre à venir ne s'en déduit.

Pour évaluer votre propre risque, une autre observation se révèle de toute façon plus utile. Les gros préjudices de cette année sont survenus très majoritairement là où un patrimoine se trouvait regroupé chez un conservateur. Cela vaut aussi pour les cas ordonnés : la fermeture de BitMEX le 23 septembre comme la clôture annoncée de CoinEx à la fin de l'année ont placé les clients dans la même situation, celle de devoir récupérer sous pression de temps des avoirs sur une plateforme qu'ils ne choisissaient plus. Le bitcoin lui-même n'a guère réagi à l'annonce ce soir-là ; le marché traite désormais une intrusion chez une plateforme isolée comme un événement propre à cette plateforme.

Vérifier après le piratage de Bitget : ce qu'il faut retenir

  1. Déterminez aujourd'hui si vous êtes concerné, et documentez la situation. Connectez-vous, relevez les soldes avec la date et l'heure, sauvegardez la liste des transactions et les communications du prestataire, et déposez l'ordre de retrait dès la réouverture de la fonction. Pour les trois paires retirées le 24 septembre, la fenêtre de retrait se referme le 24 décembre 2026. Conservez les justificatifs sous la forme qu'une administration fiscale voudra voir plus tard — les outils adaptés figurent dans notre comparatif des logiciels fiscaux crypto.
  2. Vérifiez l'agrément de chaque plateforme que vous utilisez. Regardez quelle société, dans quel pays, répond de votre compte, et confrontez-la au registre de l'ESMA. Un prestataire sans agrément PSCA n'a pas le droit de vous servir dans l'EEE, et en cas de litige, le superviseur européen vous manquera comme interlocuteur. Les maisons qui ont franchi cette étape figurent dans notre panorama des plateformes crypto réglementées.
  3. Séparez avoirs de négociation et avoirs de long terme. Ce que vous faites bouger peut rester sur la plateforme ; ce que vous conservez des mois durant revient à votre propre matériel, avec une phrase de récupération notée à la main et gardée à l'écart de l'appareil, et un petit montant d'essai avant le premier transfert important. Les appareils et leurs différences se trouvent dans notre comparatif des portefeuilles matériels.

Une dernière mise en perspective, valable au moment où ces lignes sont écrites : Bitget a signalé l'incident de lui-même, chiffré le préjudice et promis une couverture par son propre fonds de protection. La rapidité de la réouverture des retraits et la capacité du rapport annoncé à répondre aux questions ouvertes n'étaient pas prévisibles au bouclage. D'ici là s'applique pour vous la règle sobre que cette soirée vient de confirmer une fois de plus : un solde sur une plateforme est une créance sur une entreprise, et sa valeur tient à ce que cette entreprise puisse payer et en ait le droit.

(Au 24 septembre 2026. Cet article ne constitue pas un conseil en investissement. Les cours et les grilles tarifaires évoluent ; vérifiez les conditions auprès du prestataire avant tout achat.)

Note de transparence : Cet article a été rédigé avec l’aide d’une intelligence artificielle et relu par notre rédaction avant publication. Tous les chiffres et affirmations ont été vérifiés à partir des sources primaires liées dans le texte. L’image d’illustration a été générée par IA.

Articles liés

Vous pourriez aussi aimer