Actualités / Cybersécurité
Bitget victime d'une faille critique dans un produit tiers : 388 millions de dollars dérobés sans toucher aux clés privées Publié le 28 septembre 2026 par Christ-loisele (4 min de lecture)
L'échange crypto Bitget a subi une attaque le 24 septembre 2026 exploitant une vulnérabilité zero-day dans un outil de sécurité externe. Les fonds volés proviennent de portefeuilles chauds et tièdes, tandis que les clés privées et les réserves froides restent intactes selon les investigations en cours.
Vidéo : Gracy chen CEO, Bitget (ME News, YouTube)
Une attaque ciblant une faille zero-day dans un outil tiers
Bitget a confirmé que l’attaque du 24 septembre 2026 a été rendue possible par une faille dans un produit de sécurité tiers, identifiée comme une zero-day par The Block . Selon Gracy Chen , directrice générale de Bitget, les attaquants ont utilisé des identifiants légitimes pour masquer leurs actions, simulant des opérations administratives courantes tout en effaçant leurs traces. Cette méthode a permis de contourner les contrôles de retrait sans déclencher d’alerte immédiate.
L’accès initial a été obtenu via une vulnérabilité dans le système de gestion interne de Bitget, exploitant ainsi une chaîne de dépendances sécuritaires. Mandiant et SlowMist , deux cabinets spécialisés en cybersécurité, collaborent avec Bitget pour analyser l’incident. Bien que les clés privées de l’échange n’aient pas été compromises, les fonds dérobés, estimés à 388 millions de dollars, proviennent exclusivement des portefeuilles chauds et tièdes, les réserves froides restant intactes.
Les attaquants ont utilisé des identifiants légitimes pour masquer leurs actions, simulant des opérations administratives tout en effaçant méthodiquement leurs traces
Illustration : Lawing Tech
Des mesures immédiates pour limiter les dégâts et tracer les fonds
Dès la découverte de l’intrusion, Bitget a isolé les systèmes affectés, révoqué et réémis les identifiants internes, puis désactivé la fonctionnalité vulnérable. L’échange a également publié en temps réel les adresses des portefeuilles compromis et un tableau de suivi des transactions, invitant les autres plateformes crypto, émetteurs de stablecoins et ponts décentralisés à surveiller ces flux. TRM Labs a déjà établi des liens entre les fonds volés et des portefeuilles utilisés pour blanchir des vols précédents attribués au groupe TraderTraitor , bien que Bitget suspecte toujours un lien avec des acteurs nord-coréens sans preuve formelle.
Les retraits en Bitcoin ont été rétablis le 28 septembre 2026, suivis progressivement par les autres actifs jusqu’au 2 octobre 2026. Bitget assure que les soldes des utilisateurs n’ont pas été impactés, grâce à son fonds de protection d’une valeur de 464 millions de dollars, suffisant pour couvrir les pertes. Un rapport d’incident détaillé doit être publié cette semaine.
Ce que cela change ici : vigilance renforcée pour les plateformes africaines
Cette attaque rappelle aux plateformes financières africaines, qu’elles opèrent dans la crypto ou les services bancaires traditionnels, l’importance cruciale de vérifier systématiquement les outils tiers intégrés à leurs infrastructures. Au Bénin et en Afrique de l’Ouest, où la digitalisation des services financiers progresse rapidement, une faille similaire dans un logiciel de sécurité externe pourrait exposer des fonds clients ou des données sensibles, surtout si les attaquants parviennent à imiter des opérations légitimes.
Les administrations locales devraient aussi renforcer les audits des partenariats technologiques , notamment pour les projets liés à la blockchain ou aux paiements électroniques, où les dépendances à des solutions logicielles externes sont fréquentes. La collaboration avec des firmes spécialisées comme Mandiant ou SlowMist pourrait devenir un standard, surtout après des incidents comme celui de Bitget, qui montrent comment une faille isolée peut avoir des répercussions en cascade.
Enfin, la transparence adoptée par Bitget, publication des adresses compromises et suivi public des fonds, pourrait inspirer les régulateurs africains à exiger des mécanismes similaires pour les plateformes sous supervision, afin de limiter les risques de blanchiment ou de détournement à grande échelle.
Un fonds de protection et des programmes d’urgence pour regagner la confiance
Pour rassurer ses utilisateurs, Bitget a activé deux initiatives temporaires : le Bitget Alliance Program et le Project Stand Together , bien que leurs détails précis n’aient pas été divulgués. Le fonds de protection, évalué à 464 millions de dollars, garantit la couverture intégrale des pertes, tandis que les rapports mensuels de Preuve de Réserves (avec un ratio de 127 %) confirment la solvabilité de la plateforme. Ces mesures visent à contrer les craintes de liquidité post-attaque, un enjeu majeur pour les échanges crypto en Afrique, où la méfiance envers les plateformes centralisées reste élevée.
Bitget insiste sur le fait que le montant volé, 388 millions de dollars, correspond à une évaluation précise des transactions identifiées, excluant tout risque de fuite supplémentaire. Cependant, la persistance de soupçons envers des groupes comme TraderTraitor ou des acteurs nord-coréens souligne la nécessité pour les entreprises locales de prévoir des scénarios de réponse aux cyberattaques , incluant des plans de communication claire et des partenariats avec des experts en investigation numérique.
Sources