Hack de Bitget : 387,5 M$ envolés, ZachXBT traque les blanchisseurs chinois derrière la Corée du Nord

CryptonomieGuides et tutorielsHack de Bitget : 387,5 M$ envolés, ZachXBT traque les blanchisseurs chinois...

Le vol de 387,5 millions de dollars subi par Bitget le 24 septembre 2026 révèle une chaîne de blanchiment qui n’a plus rien de discret. L’enquêteur ZachXBT identifie des intermédiaires chinois qui lessivent les fonds pour le compte d’attaquants présumés nord-coréens, et qui demandent de l’aide en public quand leurs swaps coincent.

Le blanchiment de crypto se pratiquait autrefois dans l’ombre. Il se plaint désormais à voix haute sur Discord et Telegram. Voilà le paradoxe que met en lumière l’affaire Bitget: des opérateurs qui manipulent des dizaines de millions de dollars volés ouvrent des tickets de support quand leurs transactions échouent. Cette maladresse offre aux enquêteurs on-chain une matière première inespérée.

L’événement dépasse le simple fait divers crypto. Il touche au cœur d’une question réglementaire brûlante: comment appliquer les règles KYC/AML à des protocoles décentralisés qui, par conception, ne peuvent bloquer personne? Bitget a demandé publiquement à THORChain de geler les adresses du pirate. Le protocole a refusé. Ce bras de fer résume à lui seul la tension entre la conformité exigée des plateformes centralisées et l’architecture permissionless de la finance décentralisée. C’est cette ligne de faille que cet article dissèque.

Un vol à 387,5 millions et une piste nord-coréenne assumée

Le piratage a été détecté le 24 septembre 2026 à 18 h 31 UTC. Bitget a d’abord évoqué 351,6 millions de dollars sortis de ses hot et warm wallets. La plateforme a ensuite porté le chiffre à 387,5 millions après avoir intégré des transferts supplémentaires, notamment sur Zcash et Tron. Les cold wallets, eux, seraient restés intacts.

L’exchange pointe un service backend compromis, pas une fuite de clés privées. La distinction compte. Un backend piraté suggère une intrusion applicative, un vecteur d’attaque très différent d’une négligence dans la gestion des secrets cryptographiques. Bitget désigne la Corée du Nord comme piste « très probable », un langage prudent mais explicite.

Cette attribution n’a rien d’anodin. Les groupes affiliés à la République populaire démocratique de Corée figurent parmi les acteurs les plus actifs du vol de crypto-actifs à l’échelle mondiale. Le cluster surnommé TraderTraitor revient régulièrement dans les rapports d’analyse on-chain. ZachXBT affirme avoir observé les mêmes schémas de blanchiment après plusieurs hacks attribués à ce cluster[1].

Chronologie et chiffres clés du hack de Bitget
Élément Détail Date / Valeur
Détection du hack Sortie de hot et warm wallets 24/09/2026, 18 h 31 UTC
Montant initial annoncé Estimation Bitget 351,6 M$
Montant révisé Après transferts Zcash et Tron 387,5 M$
XRP transité Vers THORChain via divers wallets ~103 millions de XRP
Révélation ZachXBT Intermédiaires chinois identifiés 28/09/2026

Source: Journal du Coin

Comment les intermédiaires chinois se sont trahis eux-mêmes

Le 28 septembre, ZachXBT publie sur X un lien potentiel entre les hackers nord-coréens et des « acteurs illicites chinois ». Selon lui, ces intermédiaires lessivent les fonds du piratage « pour le compte des attaquants présumés de la RPDC »[2]. La particularité de cette affaire tient aux preuves: des captures d’écran de tickets de support ouverts par les blanchisseurs eux-mêmes.

Sur le même sujet :  Analyse du maintien de la tendance baissière de bonk malgré la hausse de prix : Facteurs et implications pour les investisseurs

Le 27 septembre, un compte nommé jack ouvre un ticket. Il utilise « Thorium », le surnom courant de THORChain dans ces salons, pour échanger du XRP contre du bitcoin. Il déclare n’avoir rien reçu depuis presque un jour et colle l’identifiant de la transaction. Un autre, Cc, explique avoir envoyé 277 724 XRP et n’en avoir récupéré que 431 après un swap marqué comme abouti. Melon demande qu’on vérifie deux transactions bitcoin annulées « parce que le réseau BTC était en pause ».

Ces messages ne sont pas de simples anecdotes. Ils constituent des empreintes numériques. En liant les identifiants de transaction cités dans les tickets aux wallets du piratage, ZachXBT reconstitue le graphe de blanchiment. Environ 103 millions de XRP ont transité par divers wallets, dont ceux de ces internautes anonymes, avant d’atteindre THORChain. Une partie des fonds est ensuite déplacée via des ponts inter-chaînes, puis déposée dans des mixeurs comme Wasabi.

Le fil rouge remonte plus loin. ZachXBT a associé l’une des adresses au blanchiment de l’exploit de Kelp DAO, un vol de 292 millions de dollars survenu plus tôt dans l’année[3]. Ce recoupement suggère une infrastructure de blanchiment professionnalisée, réutilisée d’un hack à l’autre. L’enquêteur annonce le partage de données supplémentaires dans les semaines à venir.

Blanchiment crypto: les enjeux réglementaires

Sécurité des exchanges
Le hack touche les hot et warm wallets de Bitget, rappelant l'exposition des fonds conservés en ligne face au cold storage.
Zone grise réglementaire
Le refus de THORChain de geler des adresses illustre le flou juridique autour des protocoles DeFi permissionless face aux règles AML.
Traçabilité on-chain
Les tickets de support publiés prouvent que les blanchisseurs laissent des traces exploitables malgré l'usage de mixeurs.
Menace étatique persistante
L'attribution à la Corée du Nord et l'appui d'intermédiaires chinois confirment la sophistication des réseaux de blanchiment liés à des États.

THORChain face au dilemme du protocole permissionless

Dès le week-end suivant le vol, Gracy Chen, PDG de Bitget, a demandé publiquement à THORChain de refuser son service aux adresses du pirate, déjà listées. Le protocole a répondu par la négative, conformément à sa position habituelle. Son argument est techniquement solide: THORChain est permissionless, au même titre que Bitcoin, Ethereum ou BNB Chain. Il ne dispose d’aucun mécanisme natif pour blacklister un wallet isolé.

Cette réponse cristallise l’un des débats réglementaires les plus complexes du secteur. Un protocole décentralisé peut-il être tenu responsable des flux qui le traversent? La logique KYC/AML, pilier du dispositif anti-blanchiment européen et américain, repose sur l’identification des utilisateurs et le filtrage des transactions suspectes. Or un protocole sans intermédiaire ne connaît pas ses utilisateurs et n’a pas de guichet pour appliquer un gel.

La nuance mérite d’être posée. THORChain ne peut pas bloquer une adresse isolée, mais ses opérateurs pourraient techniquement suspendre plus largement les signatures sortantes. La question devient alors politique et non plus seulement technique: les validateurs veulent-ils, et peuvent-ils juridiquement, intervenir? Chaque suspension ouvre une brèche dans la promesse de neutralité qui fonde la valeur d’un protocole DeFi.

Sur le même sujet :  Ethereum : Approche d'un support crucial après la sortie de 17 000 eth, un rebond en perspective ?

Ce refus place les régulateurs devant une réalité inconfortable. Le règlement européen MiCA encadre les prestataires de services sur crypto-actifs, mais la qualification juridique des protocoles pleinement décentralisés reste floue. Tant que cette zone grise persiste, les blanchisseurs exploitent l’espace entre l’exchange centralisé, soumis à conformité, et le protocole permissionless, qui s’estime hors champ.

Ce que cette affaire révèle sur l’écosystème du blanchiment crypto

Le schéma de blanchiment suit une mécanique désormais bien identifiée. Les fonds volés en XRP sont d’abord fragmentés entre plusieurs wallets pour brouiller la piste. Ils sont ensuite convertis via un protocole de swap décentralisé comme THORChain, qui permet d’échanger d’un actif à un autre sans passer par une plateforme centralisée exigeant un KYC.

L’étape suivante consiste à faire transiter les fonds via des ponts inter-chaînes. Ces ponts déplacent la valeur d’une blockchain à une autre, ce qui multiplie les sauts et complexifie le traçage. Le dépôt final dans un mixeur comme Wasabi vise à casser le lien entre l’adresse d’origine et l’adresse de sortie. Chaque couche ajoute de l’opacité.

Le passage par des actifs comme Zcash, cité par Bitget, s’inscrit dans cette logique. Les blockchains axées sur la confidentialité offrent un anonymat renforcé qui complique le travail des enquêteurs. Le recours à Tron, réseau prisé pour ses frais faibles et sa liquidité en stablecoins, complète la panoplie.

Étapes du blanchiment identifiées dans l’affaire Bitget
Étape Outil utilisé Objectif
Fragmentation Wallets multiples Diluer la traçabilité
Conversion THORChain (XRP vers BTC) Échanger sans KYC
Transfert Ponts inter-chaînes Multiplier les sauts
Anonymisation Mixeur Wasabi Casser le lien on-chain

Source: Journal du Coin

Les enseignements pour les investisseurs et les plateformes

Le premier enseignement concerne le choix de la plateforme. Un exchange dont les hot et warm wallets sont compromis expose directement les fonds des utilisateurs. Bitget affirme que ses cold wallets sont restés intacts, ce qui limite le périmètre du vol, mais rappelle une règle élémentaire: les actifs conservés en ligne restent exposés. La détention en cold storage personnel, via un wallet matériel, réduit ce risque de contrepartie.

Le deuxième enseignement touche à la traçabilité des fonds. Contrairement à une croyance répandue, la blockchain n’offre pas l’anonymat mais la pseudonymité. Les analystes on-chain reconstituent des graphes de transactions et remontent des chaînes de blanchiment. L’affaire Bitget démontre que même des acteurs expérimentés laissent des traces exploitables, surtout quand ils demandent de l’aide en public.

Le troisième enseignement vise les protocoles DeFi. Leur position permissionless les protège juridiquement à court terme, mais les expose à une pression réglementaire croissante. Les investisseurs qui utilisent ces protocoles doivent intégrer ce risque: une intervention des régulateurs ou une modification des règles de gouvernance pourrait affecter leur accès aux fonds ou la valeur des tokens associés.

Notre analyse: la vraie faille n’est pas technique

Ce que peu d’observateurs formulent clairement, c’est que le maillon faible du blanchiment n’est ni le protocole, ni le mixeur. C’est l’humain qui les opère. Les tickets de support publiés par ZachXBT le prouvent: ce sont les demandes d’aide, les erreurs de manipulation et les swaps ratés qui exposent les blanchisseurs. La technologie de l’anonymat fonctionne, mais les opérateurs commettent des fautes.

Sur le même sujet :  Analyse : La crypto kaia peut-elle atteindre 0,10 $ après une hausse quotidienne de 39 % ? potentiel d'investissement et prévisions

Le refus de THORChain de blacklister les adresses n’est pas un scandale, c’est une conséquence logique de l’architecture décentralisée. Vouloir un protocole à la fois permissionless et capable de censurer sélectivement relève de la contradiction. Les régulateurs devront trancher: soit ils acceptent que certains protocoles échappent au filtrage, soit ils imposent des points de contrôle qui dénaturent la DeFi. Il n’existe pas de voie médiane confortable.

La leçon institutionnelle dépasse Bitget. Tant que la coopération entre plateformes centralisées, protocoles décentralisés et autorités reste balbutiante, les groupes affiliés à des États continueront d’exploiter les interstices. La transparence de la blockchain est une arme à double tranchant: elle expose les blanchisseurs, mais seulement si des enquêteurs comme ZachXBT font le travail que les institutions n’ont pas encore structuré. Le prochain hack testera si cette leçon a été retenue.

Les informations contenues dans cet article sont fournies à titre indicatif et ne constituent pas un conseil en investissement. Les crypto-actifs sont des placements très volatils et présentent un risque de perte totale du capital investi. Faites vos propres recherches (DYOR) et, si besoin, consultez un conseiller financier agréé avant toute décision d’investissement.

Hack de Bitget et blanchiment: l'essentiel

  • 387,5 M$ volés à Bitget le 24 septembre 2026, chiffre révisé après transferts Zcash et Tron
  • ZachXBT identifie des intermédiaires chinois lessivant les fonds pour des attaquants nord-coréens présumés
  • Environ 103 millions de XRP ont transité par THORChain avant les ponts et mixeurs
  • THORChain refuse de bloquer les adresses au nom de son architecture permissionless
  • Une adresse liée au vol est associée à l'exploit de Kelp DAO, 292 M$ plus tôt dans l'année
Antoine Laforge est un rédacteur passionné, né à Marseille, dont la plume vive et érudite trouve son écrin dans le monde dynamique et en constante évolution de la cryptomonnaie. Son parcours l'a mené à embrasser pleinement sa passion pour les technologies émergentes et les marchés financiers décentralisés.
Antoine
spot_img

Actualités

Cours & indices

<p>

USD
EUR
bitcoinBitcoin (BTC)
83.652,00 €1.32%
ethereumEthereum (ETH)
2.684,21 €0.38%
solanaSolana (SOL)
119,07 €3.28%
de-fiDeFi (DEFI)
0,000125 €11.07%
tetherTether (USDT)
0,999717 €0%
usd-coinUSDC (USDC)
0,99987 €0%
dogecoinDogecoin (DOGE)
0,093995 €3.56%
shina-inuShina Inu (SHI)
0,0000000834 €1.35%
pepePepe (PEPE)
0,000004 €4.64%
first-digital-usdFirst Digital USD (FDUSD)
0,998451 €0.07%
bitcoinBitcoin (BTC)
$ 73,438.931.32%
ethereumEthereum (ETH)
$ 2,356.490.38%
solanaSolana (SOL)
$ 104.533.28%
de-fiDeFi (DEFI)
$ 0.00010911.07%
tetherTether (USDT)
$ 0.8776620%
usd-coinUSDC (USDC)
$ 0.8777960%
dogecoinDogecoin (DOGE)
$ 0.0825193.56%
shina-inuShina Inu (SHI)
$ 0.000000073217691.35%
pepePepe (PEPE)
$ 0.0000044.64%
first-digital-usdFirst Digital USD (FDUSD)
$ 0.876550.07%
</p>

Vous pourriez aussi aimer...