Voir la table des matières Ne plus voir la table des matières
Il était 18 h 31, heure de Londres, le 24 septembre, quand les équipes de Bitget ont vu partir des fonds qu’aucun client n’avait demandé à retirer. Quelques heures plus tard, le bilan tombait : 351,6 millions de dollars sortis des portefeuilles chauds de la plateforme, et les retraits gelés pour tous les utilisateurs. Les dépôts et le trading, eux, continuent de tourner.
Un portefeuille chaud, ou hot wallet, est la réserve connectée en permanence qu’une plateforme garde sous la main pour servir les retraits du quotidien, à l’inverse du stockage à froid coupé d’Internet. C’est aussi, depuis des années, la porte d’entrée favorite des pirates qui visent les grandes places d’échange. Avec ce vol, 2026 tient son plus gros braquage crypto de l’année. Que s’est-il réellement passé, et que doit en retenir quelqu’un qui laisse une partie de son patrimoine sur une plateforme ?
Une soirée qui fait de Bitget la plus grosse victime de 2026
Le montant place l’incident tout en haut du classement de l’année. Il dépasse le pont Liquid vidé de ses bitcoins début septembre, un vol estimé à 319 millions de dollars selon TheStreet, qui détenait jusqu’ici ce record peu enviable.
La cible n’est pas un petit acteur. Bitget revendiquait en juillet le cap des 100 millions d’utilisateurs, ce qui en fait l’une des plateformes les plus fréquentées du marché. Le piratage touche donc une base de clients à l’échelle d’un grand pays, même si la société assure que les soldes individuels ne sont pas affectés.
Le mode opératoire décrit par Journal du Coin ne ressemble pas à un vol de clés. Les attaquants auraient compromis un service interne de gestion des portefeuilles, falsifié les données de transaction puis déclenché eux-mêmes les retraits frauduleux. Aucune fuite de clé privée n’a été confirmée à ce stade, et les portefeuilles froids sont restés intacts. Reste à savoir ce qui a exactement quitté les caisses.
Ce que les pirates ont emporté
Les outils d’analyse on-chain ont reconstitué le butin en quelques heures. Il se répartit sur une dizaine d’actifs et au moins trois blockchains :
- environ 102,9 millions de XRP, soit près de 157,5 millions de dollars ;
- environ 68 466 ethers, pour près de 184 millions de dollars ;
- des stablecoins USDT et USDC, ainsi que de l’or tokenisé XAUT ;
- des jetons AVAX et BNB, en montants plus modestes ;
- un total suivi d’environ 357 millions de dollars, dispersé sur 11 adresses EVM, 7 adresses du XRP Ledger et une adresse Tron.
La répartition dit quelque chose de la cible. Les pirates ont pioché là où la liquidité était la plus profonde, ether et XRP pesant à eux seuls près de 90 % du montant. Le bitcoin, lui, n’apparaît pas dans les premiers relevés, signe que la réserve chaude en BTC n’a pas été atteinte ou l’a été marginalement.
La promesse de Gracy Chen
La directrice générale de Bitget a pris la parole sur X dans la soirée, en martelant que les fonds des utilisateurs étaient en sécurité. Elle a surtout choisi un registre de transparence totale, heure par heure :
Nous ne fuirons pas. Chaque dollar et chaque décision seront justifiés, en toute transparence et dans leur intégralité.
Gracy Chen, directrice générale de Bitget, message publié sur X le 24 septembre 2026, quelques heures après la détection du piratage
La plateforme s’est engagée à publier des points d’étape toutes les heures et un rapport complet sous 24 heures, avec l’analyse des causes. Une équipe de sécurité indépendante a été mandatée pour l’enquête. Gracy Chen refuse en revanche de spéculer sur le vecteur d’attaque tant que ce travail n’est pas terminé.
Cette communication tranche avec les silences qui ont précédé certaines faillites passées. Elle ne dit pourtant rien de la date à laquelle vous pourrez de nouveau retirer vos fonds, la seule information qui compte vraiment pour un client aujourd’hui. D’où l’importance du filet financier que Bitget met en avant.
Le fonds de protection, un coussin qui fait son office
Bitget dispose depuis 2022 d’un fonds de protection des utilisateurs. Il affiche aujourd’hui plus de 464 millions de dollars, contre une moyenne de 382 millions de dollars en août. De quoi absorber l’intégralité de la perte et conserver environ 112 millions de dollars de réserve.
La plateforme rappelle aussi qu’elle publie une preuve de réserves depuis 45 mois consécutifs, avec un ratio de 122 % en août. Le marché a pris la nouvelle avec un calme relatif : le jeton maison BGB ne cède que 3 à 5 %, autour de 1,96 dollar contre 2,02 à 2,06 dollars avant l’attaque, selon investingLive. Le vrai test viendra à la réouverture des retraits, quand chacun pourra vérifier que les soldes affichés sont bien disponibles.
La piste nord-coréenne refait surface
Gracy Chen a elle-même évoqué des adresses IP liées à des services VPN utilisés par un groupe nord-coréen. Les analystes relèvent que les mouvements de XRP rappellent le piratage d’AFX de juillet, attribué à TraderTraitor, une unité rattachée à Lazarus. Aucune attribution formelle n’a toutefois été confirmée.
Si elle se vérifie, la piste inscrirait Bitget dans une série déjà longue. En septembre, le groupe WaterPlum a vidé 7 000 portefeuilles par de faux entretiens d’embauche. En février 2025, c’est Bybit qui avait subi le plus grand piratage crypto de l’histoire, avec 1,5 milliard de dollars dérobés en une seule opération.
Le schéma se répète : une compromission de la chaîne logicielle plutôt qu’une faille cryptographique. Les blockchains tiennent, ce sont les systèmes autour des portefeuilles qui cèdent, et avec eux la confiance accordée aux intermédiaires.
Plateforme ou conservation personnelle, un arbitrage à reposer
Les clients de Bitget ne perdront probablement rien, grâce à un fonds calibré pour ce genre de coup dur. Mais la séquence rappelle une réalité simple : des cryptos laissées sur une plateforme restent une créance sur cette plateforme, soumise à ses décisions, à ses délais et à ses gels. Des millions d’utilisateurs le découvrent ce matin, en attendant de pouvoir de nouveau bouger leurs fonds.
La question n’est pas de fuir les places d’échange, utiles pour acheter et vendre. Elle porte sur la part de patrimoine qu’on accepte d’y laisser dormir, quand un portefeuille personnel permet de garder la main sur ses clés et sur son calendrier. Le rapport promis par Bitget dira si la faille est corrigée ; il ne dira pas combien chacun doit garder chez un tiers.

