Piratage Bitget : 352 millions $ volés, ce qu'il faut savoir

Piratage Bitget : 352 millions $ volés, ce qu'il faut savoir

Le 24 septembre 2026, Bitget, l'un des plus gros exchanges crypto au monde par volume, a détecté des mouvements suspects sur l'un de ses portefeuilles chauds. Bilan quelques heures plus tard : environ 352 millions de dollars envolés, ce qui en fait le plus gros piratage d'exchange de l'année 2026. Les retraits ont été gelés par précaution, la plateforme a promis un remboursement intégral, et les regards se tournent désormais vers la Corée du Nord.

Que vous ayez ou non des fonds sur Bitget, cet épisode est un bon prétexte pour revenir sur ce qui s'est réellement passé, et surtout sur ce qu'il dit du risque de laisser ses cryptos sur une plateforme d'échange, quelle qu'elle soit.

Que s'est-il passé chez Bitget ?

Le système de sécurité de Bitget a flaggé une activité anormale le 24 septembre à 18h31 UTC. En quelques heures, des transferts non autorisés ont vidé une partie du portefeuille chaud (le "hot wallet", connecté en permanence à internet pour fluidifier les retraits des utilisateurs) de plusieurs actifs : de l'AVAX, du BNB, de l'ETH et des stablecoins. Une bonne partie de ce butin, environ 183 millions de dollars, a ensuite été convertie en ETH par l'attaquant, une manœuvre classique pour uniformiser des fonds volés avant de tenter de les blanchir.

Par précaution, Bitget a immédiatement suspendu les retraits, tout en laissant les dépôts et le trading ouverts. La PDG de la plateforme, Gracy Chen, a communiqué rapidement : selon elle, les portefeuilles froids (hors ligne, donc hors de portée de ce type d'attaque à distance) n'ont pas été touchés, et les fonds des utilisateurs restent couverts. Si vous ne savez pas exactement ce qui différencie un portefeuille chaud d'un portefeuille froid, notre article sur les portefeuilles froids détaille la mécanique.

Comment les hackers ont procédé

Point important, et un peu inquiétant : selon Bitget, l'attaquant n'a pas eu besoin de voler de clé privée. Il aurait plutôt compromis un système interne (back-end) de la plateforme, puis falsifié des données de transaction pour faire approuver des retraits comme s'ils étaient légitimes. Autrement dit, ce n'est pas la cryptographie qui a cédé, mais l'infrastructure logicielle qui l'entoure : validation des transactions, contrôles internes, processus d'approbation.

C'est une distinction qui compte. On imagine souvent qu'un piratage d'exchange consiste à "voler des clés". Ici, le problème vient d'ailleurs : une plateforme peut avoir une cryptographie irréprochable et se faire vider quand même, parce que la couche qui décide "cette transaction est valide, on l'exécute" a été manipulée. C'est un risque propre aux plateformes centralisées, qui gèrent ces validations en interne, et que vous ne pouvez évaluer de l'extérieur.

Qui est derrière l'attaque ?

Bitget évoque, avec prudence, une possible implication de groupes affiliés à la Corée du Nord, notamment le tristement célèbre Lazarus Group. Cette attribution s'appuie sur des schémas d'adresses IP et des méthodes de blanchiment on-chain déjà observés lors d'attaques précédentes. Rien d'officiellement confirmé à l'heure où j'écris ces lignes, mais le mode opératoire (compromission d'un système interne, conversion rapide en ETH, dispersion sur de multiples adresses) colle au profil de ces groupes, responsables de plusieurs des plus gros vols de cryptomonnaies de la décennie.

Bitget rembourse-t-il les utilisateurs ?

Oui, du moins selon les annonces de la plateforme. Bitget dispose d'un fonds de protection des utilisateurs ("User Protection Fund") doté de plus de 464 millions de dollars, soit davantage que le montant dérobé. La direction s'est engagée à couvrir l'intégralité des pertes, sans attendre la récupération des fonds volés.

En revanche, aucune date ferme n'a été donnée pour la reprise des retraits au moment de la rédaction de cet article. Gracy Chen a été explicite sur ce point : la plateforme préfère ne pas s'engager sur un délai qu'elle ne pourrait pas tenir, plutôt que d'annoncer une date et de la reporter. Elle évoque un retour "en heures ou en jours plutôt qu'en semaines", ce qui reste à vérifier dans les faits.

Chronologie du piratage de l'exchange Bitget : détection le 24 septembre 2026 à 18h31 UTC, transferts de 352 millions de dollars, piste nord-coréenne évoquée, fonds de protection de 464 millions de dollars engagé, reprise des retraits à venir
Chronologie de l'incident Bitget, au 26 septembre 2026.

Bitget et la France : un exchange déjà hors des clous

Petit détail qui a son importance si vous êtes en France : Bitget ne devrait, en théorie, plus avoir d'utilisateurs français du tout. La plateforme figure sur la liste noire de l'AMF, sans agrément PSAN ni autorisation MiCA, et a officiellement fermé ses services aux résidents français le 31 mars 2026, dans le cadre du grand ménage réglementaire décrit dans notre article sur MiCA et les stablecoins.

Dans les faits, certains utilisateurs français continuent d'accéder à des plateformes non agréées via des comptes ouverts avant la fermeture, un VPN, ou une adresse à l'étranger. Ce piratage illustre concrètement pourquoi ce n'est pas une bonne idée : en cas de problème avec une plateforme non agréée dans l'Union européenne, vous n'avez aucun recours auprès d'un régulateur européen. Ni l'AMF, ni aucune autre autorité ne peut intervenir pour vous.

Ce que cet épisode rappelle sur le risque exchange

Ce hack n'a rien d'isolé, ni de spécifique à Bitget. C'est un rappel brutal d'un principe que je répète régulièrement sur ce site : laisser ses cryptos sur une plateforme d'échange, aussi sérieuse soit-elle, revient à faire confiance à son infrastructure de sécurité interne, ses process de validation, et l'intégrité de ses équipes. C'est exactement le sujet de notre guide pour éviter les arnaques et les pièges en cryptomonnaie, qui aborde aussi le risque plateforme au sens large, au-delà des seules arnaques.

Même les plus grosses structures, avec des équipes de sécurité dédiées et des audits réguliers, peuvent se faire compromettre. Ce n'est pas une raison pour fuir les exchanges (ils restent indispensables pour acheter et vendre), mais une raison de ne pas y laisser plus que ce dont vous avez besoin pour trader ou pour vos opérations courantes.

Comment protéger vos cryptomonnaies

Voici les réflexes que je recommande, hack Bitget ou non :

  1. Ne laissez pas vos économies sur une plateforme. Un exchange est un outil pour acheter, vendre et parfois trader, pas un coffre-fort. Pour tout montant que vous n'utilisez pas activement, transférez-le vers un portefeuille froid, où vous seul détenez les clés.
  2. Vérifiez l'agrément de votre plateforme. Un agrément MiCA ou PSAN ne rend pas un hack impossible, mais il impose des obligations de fonds propres, de sécurité et de transparence, et vous donne un recours en cas de problème. Deux minutes suffisent pour vérifier sur le registre de l'AMF.
  3. Répartissez vos avoirs. Ne mettez pas tous vos fonds actifs sur une seule plateforme, même agréée. Diversifier limite l'impact d'un incident isolé, qu'il soit technique ou réglementaire.
  4. Activez toutes les protections disponibles. Authentification à deux facteurs (idéalement par application plutôt que par SMS), liste blanche d'adresses de retrait, alertes de connexion : ces réglages prennent quelques minutes et compliquent sérieusement la tâche d'un attaquant qui viserait votre compte spécifiquement.
  5. Gardez un œil sur l'actualité sécurité de vos plateformes. En cas d'incident, les premières heures sont souvent les plus consultées : le temps que la situation se stabilise, éviter d'envoyer de nouveaux fonds vers la plateforme concernée est une précaution de bon sens.

Si vous cherchez une plateforme agréée pour l'Union européenne, j'utilise et je recommande Kraken, agréé MiCA par la Banque centrale d'Irlande, ou Meria pour un acteur français agréé par l'AMF. Et pour la conservation de vos cryptos une fois achetées, un portefeuille matériel comme le Ledger reste la solution la plus simple pour reprendre le contrôle de vos clés. Si vous débutez, notre guide pour acheter ses premières cryptomonnaies couvre les bases avant même de parler de sécurité.

Un hack loin d'être isolé en 2026

Le piratage de Bitget, aussi spectaculaire soit-il, s'inscrit dans une longue liste d'incidents similaires touchant des plateformes centralisées ces dernières années. Les montants en jeu se comptent régulièrement en centaines de millions de dollars, et les groupes soupçonnés (nord-coréens en tête) ont fait de ces attaques une source de revenus significative. C'est un rappel que le risque n'est pas hypothétique : il s'est matérialisé plusieurs fois cette année, sur des plateformes de premier plan. Pour approfondir les bases de la sécurité en crypto au-delà du seul choix de plateforme, notre guide pour investir en cryptomonnaies en toute sécurité reste une bonne référence à garder sous la main.

Questions fréquentes

Bitget affirme que seul un portefeuille chaud a été touché et que les fonds des utilisateurs sont couverts par son fonds de protection de plus de 464 millions de dollars, supérieur au montant volé (environ 352 millions). Les retraits restent toutefois suspendus par précaution le temps de l'enquête, sans date de reprise garantie au moment de la rédaction.

Non, selon Bitget. L'attaque aurait exploité une faille dans un système interne de validation des transactions, permettant de falsifier des ordres de retrait sans avoir besoin d'accéder aux clés privées elles-mêmes. C'est un type d'attaque qui vise l'infrastructure de la plateforme, pas la cryptographie des portefeuilles.

Non. Bitget figure sur la liste noire de l'AMF, sans agrément PSAN ni MiCA, et a fermé ses services aux résidents français le 31 mars 2026. Utiliser la plateforme depuis la France via un compte étranger ou un VPN prive l'utilisateur de tout recours auprès d'un régulateur européen en cas de problème.

La meilleure protection reste l'autoconservation : transférer ses cryptos vers un portefeuille froid (hardware wallet) pour tout montant qui n'est pas activement utilisé sur la plateforme. Il est aussi recommandé de vérifier l'agrément réglementaire de son exchange, d'activer l'authentification à deux facteurs par application, et de ne pas concentrer tous ses avoirs sur une seule plateforme.

Conclusion

Le piratage de Bitget est, à ce stade, le plus gros hack d'exchange de l'année 2026, mais ce n'est malheureusement pas un cas isolé dans l'histoire récente des cryptomonnaies. Le fonds de protection de la plateforme devrait limiter les dégâts pour ses utilisateurs, à condition que les engagements pris soient tenus dans la durée. Le fait que Bitget ne soit même pas censé accueillir de clients français depuis mars 2026 ajoute une couche de risque supplémentaire pour ceux qui continuent d'y accéder.

Sur le fond, cet épisode ne m'apprend rien de nouveau, mais il rappelle utilement une règle simple : une plateforme d'échange, aussi grosse et sérieuse soit-elle, reste un intermédiaire. Le seul moyen de ne dépendre de la sécurité de personne d'autre que vous-même, c'est de garder le contrôle de vos propres clés.

Vous avez des fonds sur une plateforme touchée par un piratage, ou des questions sur la meilleure façon de sécuriser vos cryptos ? N'hésitez pas à les poser en commentaire, j'y réponds avec plaisir.

Veuillez entrer un commentaire valide

Veuillez entrer un nom valide

Veuillez entrer une addresse email valide

Il n'y a pas encore de commentaires. Soyez le premier !