Piratage de Bitget (septembre 2026) : les faits, les pertes et ce que montrent les registres
Mis à jour le 2026-09-28
Le 24 septembre 2026, Bitget a signalé une faille de sécurité touchant ses portefeuilles connectés. Les premiers articles estimaient les pertes à environ 352 millions de dollars ; Bitget a ensuite déclaré qu'environ 388 millions de dollars d'actifs avaient été touchés, et la base de données des piratages de DefiLlama indique 387 millions de dollars. Bitget a déclaré que les fonds des utilisateurs étaient en sécurité. Aucun des registres que nous consultons ne fait état d'un agrément actif pour Bitget.
Ce qui s'est passé
Le 24 septembre 2026, des fonds ont été transférés depuis les portefeuilles connectés de Bitget vers des adresses que la plate-forme ne contrôlait pas. Bitget a confirmé une faille de sécurité le jour même et suspendu les retraits, selon Cointelegraph, qui a rapporté les déclarations de Bitget selon lesquelles un nombre limité de portefeuilles connectés avait été touché, mais aucun portefeuille hors ligne. CoinDesk a rapporté que Bitget avait déclaré que les fonds des utilisateurs étaient en sécurité, et The Block a rapporté que Bitget avait annoncé que les pertes seraient couvertes par son fonds de protection des utilisateurs. Ce sont les déclarations de Bitget, pas les conclusions d'un régulateur ou d'un auditeur.
Le 25 septembre, CoinDesk a rapporté que la directrice générale de Bitget, Gracy Chen, avait déclaré que les attaquants avaient compromis le système de gestion d'un portefeuille et falsifié des données de transaction, et qu'aucune clé privée n'avait été volée. La base de données des piratages de DefiLlama classe l'incident comme une compromission de clé. Les deux descriptions diffèrent, et nous reprenons chacune telle qu'elle a été publiée.
Le montant des pertes
| Source | Montant rapporté | Remarque |
|---|---|---|
| CoinDesk (24 septembre) | environ 352 millions de dollars | Bitget affirme que les fonds des utilisateurs sont en sécurité |
| TRM Labs | 351,6 millions de dollars | Fonds suivis sur sept blockchains ; implication probable de la Corée du Nord |
| The Block (24 septembre) | 387,5 millions de dollars | Bitget confirme que la faille a touché des portefeuilles connectés |
| Cointelegraph | environ 388 millions de dollars | Montant précisé par Bitget après prise en compte des actifs sur Zcash et TRON |
| Base de données des piratages de DefiLlama | 387 millions de dollars | Montant utilisé par Takame pour calculer le score |
Les montants diffèrent parce que les articles ont été rédigés à des moments différents et que certains ne comptabilisent que les fonds sortis des portefeuilles, tandis que d'autres incluent tous les actifs que Bitget dit avoir été touchés. Le score de Takame utilise le montant de DefiLlama, conformément à notre méthodologie, et chaque autre montant est accompagné d'un lien vers sa source.
Où sont allés les fonds
- TRM Labs a suivi les fonds volés sur sept blockchains et affirme que l'attaque a probablement été menée par des acteurs liés à la Corée du Nord. Cointelegraph a rapporté que la directrice générale de Bitget avait déclaré qu'une enquête préliminaire avait repéré des adresses IP correspondant aux VPN utilisés par un groupe de pirates nord-coréen.
- Circle et Tether ont inscrit sur liste noire un portefeuille lié au piratage, gelant environ 318 000 dollars en USDC et USDT. Decrypt a rapporté que l'attaquant avait déjà converti la majeure partie des fonds en ether, qui ne peut pas être gelé.
- CoinDesk a rapporté le 26 septembre que l'attaquant avait déplacé environ 83 millions de dollars en XRP, que Ripple ne peut pas geler.
Ce que les registres officiels indiquent sur Bitget
- Japon : la Financial Services Agency a inscrit Bitget Limited sur sa liste des opérateurs qui servent des résidents japonais sans enregistrement (avis de mars 2023 et de novembre 2024).
- Malaisie : Bitget figure sur la liste d'alerte aux investisseurs de la Securities Commission.
- Canada : l'enregistrement de Canada Bitget Limited auprès de FINTRAC en tant qu'entreprise de services monétaires apparaît comme retiré (mars 2023). Un enregistrement auprès de FINTRAC est une formalité de lutte contre le blanchiment, pas un agrément.
- Incident antérieur : la base de données des piratages de DefiLlama contient aussi une entrée concernant Bitget datée du 20 avril 2025, pour environ 100 millions de dollars, classée comme manipulation de marché (exploitation d'une faille dans un robot de tenue de marché).
Aucun des registres que nous consultons ne fait état d'un agrément actif pour Bitget. Bitget peut détenir des enregistrements dans des pays dont nous ne consultons pas encore les registres ; ceux-ci n'apparaissent pas ici, et ce constat ne constitue un verdict dans aucun sens.
Bitget est-il sûr après le piratage ?
Nous ne décidons pas si une plate-forme est sûre. Voici ce que vous pouvez vérifier vous-même avant de transférer de l'argent :
- 1.Si les retraits ont repris, en consultant la page d'état des services ou les annonces de Bitget, plutôt que des publications sur les réseaux sociaux.
- 2.Quelle personne morale de Bitget vous sert dans votre pays, et si elle figure dans le registre de votre régulateur.
- 3.Si Bitget publie une preuve de réserves, et ce qu'elle couvre (voir notre guide pour lire une preuve de réserves).
- 4.Les avertissements des régulateurs ci-dessus, et si certains concernent votre pays.
Sur Takame, les piratages des trois dernières années réduisent la composante Incidents du score : chaque perte de 50 millions de dollars ou plus lui retire 10 de ses 20 points. Avec les entrées d'avril 2025 et de septembre 2026, la composante Incidents de Bitget est à 0 sur 20. Les enregistrements, les avertissements et l'historique des incidents de Bitget figurent sur sa page de plate-forme, chacun accompagné d'un lien vers la source.
Sources
- Bitget sur Takame : registres, avertissements et historique des incidents
- Chronologie des informations publiques sur Bitget sur Takame
- CoinDesk : Bitget déclare que 352 millions de dollars ont été touchés par un piratage et affirme que les fonds des utilisateurs sont en sécurité (24 septembre 2026)
- The Block : Bitget confirme une faille de sécurité touchant ses portefeuilles connectés pour un montant de 387,5 millions de dollars
- Cointelegraph : Bitget confirme une faille de sécurité portant sur 352 millions de dollars et suspend les retraits
- Cointelegraph : Bitget précise que 388 millions de dollars d'actifs ont été touchés par la faille
- CoinDesk : le piratage de Bitget est passé par des transferts falsifiés, et non par des clés privées, selon sa directrice générale (25 septembre 2026)
- Cointelegraph : la directrice générale de Bitget soupçonne la Corée du Nord d'être derrière le piratage, citant des indices liés aux adresses IP
- TRM Labs : Bitget perd 351,6 millions de dollars dans une attaque contre ses portefeuilles connectés, probablement liée à la Corée du Nord
- Decrypt : Circle et Tether gèlent des stablecoins liés au piratage de Bitget, mais la majeure partie des fonds échappe au gel
- CoinDesk : le pirate de Bitget déplace 83 millions de dollars en XRP (26 septembre 2026)
- Base de données des piratages de DefiLlama