Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
26 septembre 2026 PIRATAGE NEW CONFIRMÉ 4 min de lecture

Bitget revoit à 387,5 millions de dollars le coût de son piratage

La plateforme d’échange Bitget confirme avoir subi des transferts non autorisés depuis une partie de son infrastructure de portefeuilles connectés. L’estimation initiale de 351,6 millions de dollars a ensuite été relevée à environ 387,5 millions après un travail de traçage plus complet. Les retraits ont été suspendus pendant l’examen de sécurité. Bitget affirme que les soldes des clients restent protégés, une déclaration qui relève de l’entreprise et qui ne peut pas être vérifiée indépendamment à ce stade.

Des transferts non autorisés détectés le 24 septembre

Dans son premier avis officiel, Bitget indique que ses systèmes ont détecté des transferts non autorisés le 24 septembre 2026 à 18 h 31 UTC. La plateforme situe l’incident dans une partie de ses portefeuilles chauds et tièdes. Ces portefeuilles servent aux opérations courantes et sont, par nature, plus directement connectés que les portefeuilles froids conservés hors ligne.

Bitget a déclenché sa procédure d’urgence, identifié et signalé des adresses qualifiées d’anormales, puis suspendu temporairement les retraits. Les dépôts et les échanges restaient annoncés comme opérationnels. L’existence de l’incident et la suspension des retraits sont donc confirmées par la victime elle-même, et non seulement déduites d’observations sur la blockchain.

Le bilan est passé de 351,6 à 387,5 millions de dollars

Le premier communiqué évoquait environ 351,6 millions de dollars d’actifs affectés. Dans une mise à jour ultérieure, Bitget indique avoir confirmé environ 387,5 millions de dollars transférés vers des adresses contrôlées par l’attaquant. L’écart ne correspond pas, selon l’entreprise, à de nouveaux transferts : il provient d’un inventaire plus complet incluant notamment des actifs sur Zcash et TRON, qui n’étaient pas intégrés à la première estimation.

C’est une distinction importante. Le chiffre de 387,5 millions est le dernier montant communiqué par Bitget, mais il reste dépendant de son travail de classification des transactions. La plateforme précise elle-même que ce total peut évoluer si d’autres mouvements sont identifiés et rattachés au dossier. Les montants repris dans les premiers titres, autour de 351 millions, sont donc désormais dépassés par la dernière communication de la victime.

Le point d’entrée n’était pas public au premier communiqué

Le 24 septembre, Bitget disait ne pas vouloir spéculer sur le vecteur d’attaque tant que l’enquête était en cours. Dans sa mise à jour suivante, l’entreprise affirme avoir identifié et corrigé la vulnérabilité sous-jacente, sans en donner la description technique. Elle indique aussi avoir engagé Mandiant et SlowMist, deux sociétés de cybersécurité, pour participer à l’enquête et au traçage.

Nous savons donc qu’un défaut a été identifié et corrigé, selon Bitget. En revanche, les sources consultées ne permettent pas de dire s’il s’agissait d’une faille logicielle, d’un identifiant compromis, d’une erreur de configuration ou d’un accès fourni par un tiers. Attribuer l’intrusion à l’une de ces causes serait aller au-delà des faits publiés.

Bitget affirme que les avoirs clients restent couverts

Bitget affirme que ses portefeuilles froids n’ont pas été touchés et que les pertes entrent dans la couverture de son fonds de protection des utilisateurs, annoncé à plus de 464 millions de dollars. La société ajoute que les soldes des comptes restent exacts et que les actifs des utilisateurs sont protégés. Ce sont des déclarations de Bitget, pas une certification indépendante de la solvabilité de la plateforme.

La suspension des retraits montre néanmoins que la conséquence immédiate pour les utilisateurs peut être l’impossibilité temporaire de déplacer leurs actifs, même si leur solde s’affiche normalement. Dans sa dernière mise à jour consultée, Bitget indiquait préparer le rétablissement sécurisé des retraits après validation technique. Il faut vérifier l’état réel directement sur ses canaux officiels, car un calendrier de reprise peut changer pendant l’enquête.

Pour les utilisateurs, vérifier sans céder à la précipitation

Cet incident concerne les réserves de la plateforme, pas une fuite de données personnelles ou de mots de passe confirmée dans les documents lus. Il n’y a donc pas d’élément public justifiant de changer son mot de passe uniquement à cause de cette annonce. En revanche, un incident très médiatisé peut servir de prétexte à de faux messages promettant de débloquer un retrait, de récupérer des fonds ou de vérifier un compte.

Ne suivez pas un lien reçu par message pour connaître l’état de votre compte ou prétendument accélérer un retrait. Ouvrez vous-même l’application ou le site habituel, puis consultez les annonces de Bitget depuis ce canal. Ne communiquez jamais une phrase de récupération, un code de validation ou une clé privée à une personne qui vous contacte. Ces éléments permettraient à un fraudeur de prendre le contrôle d’un portefeuille, indépendamment de l’incident en cours.

Ce que nous ne pouvons pas vérifier

Nous ne pouvons pas vérifier indépendamment le montant exact des actifs perdus, la composition du fonds de protection annoncé par Bitget, ni sa capacité effective à indemniser tous les utilisateurs si cela devenait nécessaire. Les chiffres de 387,5 millions de dollars et de plus de 464 millions de dollars proviennent de la plateforme.

Nous ne pouvons pas non plus confirmer publiquement le mécanisme précis de l’intrusion, l’identité des attaquants, le calendrier définitif de rétablissement des retraits ou le montant réellement gelé ou récupéré. Bitget affirme que l’incident est contenu et qu’aucun transfert non autorisé supplémentaire n’est possible, mais l’enquête et le traçage restent annoncés comme en cours.

Le déroulé

  • 24 septembre 2026, 18 h 31 UTC · Bitget indique avoir détecté des transferts non autorisés depuis une partie de ses portefeuilles chauds.
  • 24 septembre 2026 · La plateforme suspend les retraits et annonce une première estimation d’environ 351,6 millions de dollars.
  • Mise à jour Bitget consultée le 26 septembre 2026 · L’estimation est portée à environ 387,5 millions de dollars après l’identification d’actifs sur plusieurs réseaux, dont Zcash et TRON.

Ce qu'il faut faire

  • Vérifiez uniquement depuis votre accès habituel. N’utilisez ni lien ni numéro transmis dans un message qui évoque ce piratage ou un retrait bloqué.
  • Ne donnez jamais votre phrase de récupération ou un code. Aucun support légitime ne doit vous demander ces secrets pour restaurer un accès ou débloquer des actifs.
  • Distinguez le solde affiché de la possibilité de retrait. Bitget affirme que les soldes restent protégés, mais les retraits ont été suspendus pendant les vérifications de sécurité.

Sources : Bitget ↗ · Bitget ↗ · Bitcoin.com News ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.