h hoge.gg
Subscribe
BTC$67,432.18+2.34%ETH$3,521.44+1.08%SOL$178.62-0.62%BNB$612.30+0.41%XRP$0.6234-0.18%ADA$0.4521+3.12%DOGE$0.1623+1.86%AVAX$38.71-1.24%LINK$17.84+0.92%HOGE$0.00004120+4.21%
BTC$67,432.18+2.34%ETH$3,521.44+1.08%SOL$178.62-0.62%BNB$612.30+0.41%XRP$0.6234-0.18%ADA$0.4521+3.12%DOGE$0.1623+1.86%AVAX$38.71-1.24%LINK$17.84+0.92%HOGE$0.00004120+4.21%
● Security & Exploits

Bitget piraté : 310 M€ et le paradoxe de l’audit

Le 24 septembre 2026, Bitget a perdu près de 310 M€, le plus gros vol de plateforme de l'année. Aucun contrat audité n'a cédé: le hack valide la thèse de CertiK sur des pertes hors-code.

Le 24 septembre 2026 à 18h31 UTC, les systèmes de surveillance de Bitget ont repéré des transferts non autorisés partant de plusieurs portefeuilles chauds. En quelques minutes, environ 310 M€ (351,6 M$) ont quitté la plateforme, répartis sur dix-neuf transactions. C’est le plus gros vol jamais subi par une plateforme d’échange centralisée en 2026, devant l’exploit du Liquid Network début septembre. Et pourtant, selon la version de Bitget elle-même, aucune clé privée n’a été volée et aucun contrat intelligent audité n’a cédé.

Voilà précisément le paradoxe que CertiK, le plus gros auditeur de sécurité blockchain, martèle depuis le début de l’année: en 2026, l’argent ne sort plus par les bugs de code, il sort par les backends, la gestion des clés et l’infrastructure opérationnelle. Le hack Bitget n’est pas un accident isolé, c’est la démonstration grandeur nature d’une thèse déjà chiffrée dans les propres rapports de CertiK. Un contrat peut être « audité »; cela ne dit presque rien de l’endroit par où le vol arrivera vraiment. Cet article part de l’affaire Bitget pour disséquer, données à l’appui, ce que CertiK observe, ce qu’un audit protège réellement, et pourquoi le mot « audité » est devenu le mot le plus mal compris de la sécurité crypto.

Bitget, 24 septembre : la chronologie d’un vol à 310 millions

La séquence est courte et brutale. À 18h31 UTC, les systèmes internes de Bitget détectent des sorties anormales depuis un petit nombre de portefeuilles chauds et tièdes (les portefeuilles connectés qui alimentent les retraits en temps réel). L’équipe de sécurité déclenche ses procédures d’urgence, gèle les retraits par précaution, et lance une revue complète. D’après le décompte on-chain, environ 351,6 M$ sont sortis en dix-neuf transferts, et plus de 170 M$ ont été immédiatement convertis en ether pendant l’attaque, un réflexe classique pour brouiller la piste et compliquer un gel éventuel. La plateforme précise que les portefeuilles froids, hors ligne, sont restés intacts, et que dépôts et échanges ont continué de fonctionner.

La directrice générale de Bitget, Gracy Chen, a communiqué vite et sans détour. « L’attaquant a compromis un système backend critique au sein de notre infrastructure de portefeuilles, l’a utilisé pour falsifier des données de transaction, et a déclenché notre processus d’autorisation pour faire sortir les fonds. La compromission de clé privée est écartée », a-t-elle déclaré, ajoutant que « l’endiguement de la perte est confirmé » et que « les fonds des utilisateurs sont en sécurité », couverts par le fonds de protection maison. Ces éléments ont été rapportés par CoinDesk et confirmés par la notice de sécurité officielle de la plateforme. Bitget, enregistrée aux Seychelles et classée parmi les dix plus grosses plateformes mondiales avec plus de 150 millions d’utilisateurs revendiqués, s’est retrouvée du jour au lendemain au centre de l’incident le plus coûteux de l’année pour une plateforme centralisée.

« Aucune clé volée, aucun contrat cassé » : l’anatomie du hack

Pour comprendre pourquoi cet épisode compte au-delà de son montant, il faut regarder le mécanisme. Il existe grosso modo trois façons de vider une plateforme. La première est le bug de code: une faille dans un contrat intelligent, un oracle manipulable, une fonction de retrait mal protégée. La deuxième est le vol de clé privée: l’attaquant met la main sur la clé qui signe les transactions et se comporte, aux yeux de la blockchain, comme le propriétaire légitime. La troisième, la plus insidieuse, est la compromission du backend et du circuit de signature: l’attaquant n’a ni la clé ni une faille dans le contrat, il s’infiltre dans les systèmes internes qui préparent et autorisent les transferts, puis fait valider par la plateforme elle-même des ordres frauduleux.

Le cas Bitget relève clairement de la troisième catégorie. Selon la reconstitution de The Cryptonomist, l’attaquant a infiltré un système backend vital rattaché au service de portefeuilles, falsifié les informations de transfert, puis enclenché le flux de signature autorisé. Gracy Chen a résumé l’idée par une image parlante: cela revient à « glisser de faux bordereaux de retrait par le guichet même de la banque ». Les clés du coffre n’ont pas bougé; ce sont les systèmes qui préparent la paperasse en amont du coffre qui ont été retournés contre la maison. C’est exactement le genre d’attaque qu’aucun audit de contrat intelligent ne peut intercepter, parce que le problème ne se trouve pas dans le contrat: il se trouve dans la plomberie opérationnelle qui décide quoi signer. Retenez ce point, car il commande tout le reste de l’analyse.

Où se situe CertiK (et où il ne se situe pas)

Première précision indispensable, car elle est facile à confondre: CertiK n’est pas l’auditeur de Bitget, et ce hack n’est pas un échec d’audit CertiK. Dans cette affaire, CertiK intervient comme analyste et observateur du marché, pas comme prestataire de la plateforme piratée. C’est Esme Pau, responsable des marchés de capitaux et de la politique chez CertiK, qui a livré la lecture la plus citée de l’événement, dans une dépêche reprise par de nombreux médias. Pour elle, il s’agit de « l’un des exploits de plateforme centralisée les plus importants de 2026 » et d’« un nouveau signal d’alarme pour l’industrie des actifs numériques ». Elle souligne surtout un chiffre: le vol représente près des trois quarts du fonds de protection de Bitget, ce qui, selon son analyse rapportée par Insurance Journal, fait basculer l’affaire d’un simple incident de sécurité vers un véritable événement de crise.

Pour ceux qui découvriraient la maison, un rapide rappel s’impose. CertiK est né en 2018 à New York, fondé par Ronghui Gu (professeur à Columbia) et Zhong Shao (professeur à Yale), à partir de travaux universitaires sur la vérification formelle: leur système CertiKOS, un noyau de système d’exploitation formellement vérifié, a donné son nom à l’entreprise (« Certified Kernel ») avant que la méthode ne soit appliquée à la blockchain. Nous avons consacré à cette maison un portrait détaillé de ses forces et de ses limites. Aujourd’hui, l’entreprise vend bien plus que des audits de code: surveillance continue via sa plateforme Skynet et son Skynet Score, tests d’intrusion, programmes de bug bounty, et renseignement de conformité (SkyInsights, KYC/AML). C’est précisément ce portefeuille de produits qui rend son commentaire sur Bitget pertinent: CertiK observe le marché en temps réel, même quand il n’a pas signé l’audit du protagoniste.

CertiK en brefDétail
Création2018, New York
FondateursRonghui Gu (Columbia), Zhong Shao (Yale)
OrigineVérification formelle (noyau CertiKOS)
ProduitsAudit de code, Skynet (surveillance + score), pentest, bug bounty, SkyInsights (KYC/AML)
Échelle revendiquée5 000+ clients, ~20 000 projets audités, 115 000+ vulnérabilités détectées
Surveillance Skynet~500 Md$ de valeur suivie
ValorisationPlusieurs milliards de dollars (ambition d’IPO affichée)

Le paradoxe de l’audit, en chiffres

La thèse de CertiK ne repose pas sur une intuition, mais sur ses propres statistiques. Son rapport semestriel Hack3d pour le premier semestre 2026 recense environ 1,16 Md€ (1,31 Md$) de pertes sur 344 incidents. Le détail par vecteur est le vrai message. La compromission de portefeuilles et de clés a coûté à elle seule quelque 444 M$ sur seulement 33 incidents, soit le vecteur le plus cher par événement (autour de 13 M$ en moyenne). Le phishing suit avec environ 366 M$ sur 63 incidents. Et les failles de code, longtemps la peur numéro un des projets, arrivent loin derrière en valeur: environ 152 M$, mais sur 204 incidents, ce qui en fait le vecteur le plus fréquent et le moins cher. Deux affaires d’avril, Kelp DAO (~291 M$) et Drift Protocol (~285 M$), ont concentré près de 44 % des pertes du semestre; toutes deux relevaient de l’infrastructure et de la gestion des clés, pas d’un bug de contrat au sens traditionnel. Ces chiffres proviennent du communiqué officiel du rapport.

Ronghui Gu ne s’en cache pas. Dans une analyse relayée par Forbes, le patron de CertiK résume: « Les attaquants obtiennent un meilleur rendement en s’attaquant à la gestion des clés, à la gouvernance multisig et à l’infrastructure opérationnelle qu’en cherchant des bugs dans le code. » Et il enfonce le clou: « Un protocole peut passer un audit de code impeccable et perdre malgré tout des millions à cause d’une clé d’administration compromise. » Remplacez « protocole » par « plateforme » et « clé d’administration » par « backend de portefeuilles », et vous obtenez le communiqué de Bitget avant l’heure. Le paradoxe est là: un audit de code sécurise la tranche la plus petite, la moins chère et la plus fréquente du risque, tout en laissant intacte la tranche la plus coûteuse. Nous avions déjà exploré ce grand écart dans notre bilan des projets audités quand même piratés.

Vecteur d’attaque (Hack3d S1 2026)PertesIncidentsLecture
Compromission portefeuilles / clés~392 M€ (444 M$)33Le plus cher par événement (~13 M$)
Phishing~323 M€ (366 M$)63Ingénierie sociale, hors code
Failles de code~134 M€ (152 M$)204Le plus fréquent, le moins cher
Total S1 2026~1,16 Md€ (1,31 Md$)344Pertes majoritairement hors-code

CertiK l’avait écrit : la surface d’attaque a quitté le code

Le hack Bitget n’aurait dû surprendre personne ayant lu le rapport de renseignement de CertiK sur les menaces visant les stablecoins, publié le 5 juin 2026. Ce document chiffrait déjà plus de 328 M$ de pertes liées aux ponts (bridges) sur le premier semestre, dont la seule affaire Kelp DAO (~291 M$) constituait le gros. Mais sa conclusion la plus importante était qualitative. Le rapport constate noir sur blanc que la compromission de portefeuilles est devenue responsable de la majorité des pertes financières, dépassant les failles de code comme premier moteur des fonds volés. Et il annonce la suite: « les attaquants ciblent de plus en plus l’infrastructure de conformité, les fournisseurs de KYC, les API de paiement et les systèmes de filtrage des sanctions ». Autrement dit, la surface d’attaque déborde désormais la DeFi et se déplace vers la tuyauterie opérationnelle des acteurs centralisés. Le communiqué est disponible sur GlobeNewswire.

Le backend de service de portefeuilles de Bitget appartient exactement à cette catégorie: une infrastructure interne, invisible pour l’utilisateur, jamais couverte par un audit de contrat intelligent, mais désormais la cible privilégiée. Le fil rouge n’a rien à voir avec la nature de la chaîne. Que l’on parle d’une manipulation d’oracle sur un protocole DeFi, comme dans l’exploit de Nostra sur Starknet que Skynet avait tracé mi-septembre, ou du backend d’une plateforme centralisée comme chez Bitget, le point commun tient en un mot: hors-code. L’attaquant contourne le contrat au lieu de le casser. C’est cette bascule, plus que tel ou tel incident, que CertiK vend désormais aux marchés comme sa grille de lecture centrale.

Une semaine noire pour les plateformes

Bitget n’a pas été seul. La dernière semaine de septembre 2026 restera comme l’une des plus chargées de l’année pour les équipes de sécurité. Le 23 septembre, le protocole Meter.io a été exploité via une faille de validation de blocs qui a permis de créer des jetons MTR et MTRG non adossés, aussitôt écoulés sur PancakeSwap avant que les fonds ne soient transférés par pont. Le 24 septembre, en parallèle du drame Bitget, le contrat de pont de Payy sur Ethereum a été vidé de son solde, et le casino crypto Duelbits a confirmé un vol d’environ 7 M$ sur ses portefeuilles chauds. Dans le cas Duelbits, la société de sécurité Scam Sniffer a repéré la première les sorties suspectes sur Ethereum, BNB Chain et Tron, dans ce qui ressemble à une compromission de clé privée; les fonds ont été regroupés dans une seule adresse contenant environ 2 234 ETH, comme l’a détaillé CoinDesk.

Ajoutez à cela l’exploit du Liquid Network, début septembre: environ 320 M$ (près de 4 000 BTC) siphonnés en une vingtaine de minutes via une faille du logiciel de validation qui permettait de fabriquer des L-BTC non adossés. Le tableau ci-dessous rassemble ces incidents. Ce qui frappe, c’est la récurrence des mêmes causes: validation défaillante, clés compromises, backend retourné. Presque aucune de ces pertes ne relève d’un bug de contrat original qu’un audit classique aurait pu épingler ligne par ligne.

Incident (septembre 2026)DateMontantNature
Liquid Network6 sept.~283 M€ (320 M$)Faille de validation, L-BTC non adossés
Meter.io23 sept.Non chiffréValidation de blocs, jetons non adossés
Payy (pont)24 sept.Non chiffréContrat de pont vidé
Duelbits24 sept.~6,2 M€ (7 M$)Compromission de clé privée (suspectée)
Bitget24 sept.~310 M€ (351,6 M$)Backend compromis, signature détournée

Bybit, le précédent qui hante Bitget

Impossible de lire l’affaire Bitget sans repenser à Bybit. Le 21 février 2025, cette plateforme avait subi le plus gros vol de l’histoire de la crypto, environ 1,29 Md€ (1,46 Md$), attribué au groupe nord-coréen Lazarus. Le mode opératoire est instructif car il préfigure Bitget: les attaquants n’avaient pas cassé un contrat ni deviné une clé. Ils avaient piégé la machine d’un employé du fournisseur de portefeuilles Safe avec une interface falsifiée, puis altéré le contenu d’une transaction multisig au moment de la signature, de sorte que les signataires ont approuvé, sans le savoir, un contrat malveillant. Là encore, c’est le circuit de signature, et non le code du contrat, qui a été retourné contre la plateforme. Les deux plus gros vols de plateforme centralisée de l’ère récente partagent donc la même signature: contourner la validation légitime plutôt que forcer la serrure.

L’ironie de l’histoire ne s’arrête pas là. En février 2025, Bitget avait figuré parmi les acteurs qui ont aidé Bybit à combler son trou de liquidité en quelques jours. Dix-neuf mois plus tard, c’est le patron de Bybit, Ben Zhou, qui a proposé publiquement d’activer sa plateforme LazarusBounty pour aider à tracer les fonds de Bitget. Cette solidarité entre concurrents en dit long sur un secteur où le prochain sur la liste peut être n’importe qui. Elle rappelle aussi une leçon inconfortable pour le grand public: la robustesse d’une plateforme ne se mesure pas au nombre de badges d’audit sur sa page d’accueil, mais à la résilience de ses systèmes internes le jour où un attaquant patient s’y introduit.

Le fonds de protection : assurance ou pansement ?

Le principal argument rassurant de Bitget tient à son fonds de protection des utilisateurs, doté de plus de 464 M$ (environ 409 M€), soit assez pour absorber intégralement la perte. Sur le papier, c’est une bonne nouvelle: contrairement à d’innombrables faillites de plateformes où les clients ont tout perdu, ici les avoirs devraient être reconstitués. Mais l’observation d’Esme Pau mérite qu’on s’y arrête. Si un seul incident engloutit près des trois quarts d’un fonds d’auto-assurance, que se passe-t-il en cas de second événement rapproché, ou d’un mouvement de panique poussant de nombreux clients à retirer en même temps ? Un fonds de ce type est une garantie ponctuelle, pas un capital réglementaire calibré pour un risque systémique.

C’est là toute la différence avec la garde réglementée. En Europe, le régime MiCA impose aux prestataires de services sur crypto-actifs des obligations de ségrégation et de responsabilité sur les avoirs conservés (article 75), et un fonds volontaire ne remplace pas ces exigences. Reste ensuite la question de la récupération. La crypto a inventé ses propres mécanismes: gel on-chain, coopération des plateformes de destination, primes de récupération versées à des « white hats » et négociations avec les attaquants. Le Liquid Network en a fait la démonstration en septembre, récupérant environ 85 % des fonds après avoir corrigé la faille. Nous avons décortiqué cette économie parallèle dans notre analyse des primes de récupération versées aux hackers: efficace parfois, mais c’est l’aveu que la prévention a échoué.

Lazarus dans le viseur, sans conclusion hâtive

Qui a fait le coup ? Gracy Chen a indiqué, lors d’une intervention en direct, que les enquêteurs avaient repéré des adresses IP liées à des services VPN déjà associés à un groupe de pirates nord-coréen, et que le schéma de l’attaque ressemblait à des opérations antérieures attribuées au pays. Mais elle s’est explicitement gardée de confirmer l’attribution, la méthode exacte d’intrusion restant à l’étude. Cette prudence est saine. En 2025, la piste Lazarus s’était confirmée sur Bybit, notamment grâce au travail de l’enquêteur on-chain ZachXBT, mais l’attribution reste un exercice lent, semé de fausses pistes délibérées.

Sur le fond, savoir si Lazarus est derrière le vol change la donne pour le blanchiment et la coopération internationale, moins pour la prévention. Un groupe étatique qui cible le backend d’une plateforme ne réclame pas une meilleure vérification formelle des contrats; il réclame une hygiène opérationnelle irréprochable, une séparation stricte des systèmes de signature, une surveillance des accès internes et une capacité de détection en minutes, pas en heures. C’est un déplacement de terrain que CertiK a intégré à son offre, mais que beaucoup de plateformes n’ont pas encore financé à la hauteur du risque.

Ce qu’un audit de code peut, et ne peut pas, promettre

Il faut le dire clairement pour éviter tout malentendu: rien dans l’affaire Bitget ne discrédite l’audit de contrats intelligents en tant que tel. Un bon audit reste indispensable pour un protocole DeFi qui expose sa logique métier directement on-chain. Le problème n’est pas la qualité de l’audit, c’est le décalage entre ce qu’il couvre et là où l’argent part désormais. Un audit est un instantané: il examine un périmètre de code défini, à un instant donné, avec les hypothèses fournies. Il ne dit rien du backend d’une plateforme, de la sécurité des postes de travail des employés, des droits d’accès internes, ni du circuit qui décide quelles transactions signer. Ronghui Gu le formule autrement: « la fenêtre de danger ne se referme pas après le lancement », car un projet est audité une fois puis ne revisite plus jamais ce code, alors que l’environnement autour, lui, ne cesse de changer.

Il faut aussi accepter que les auditeurs sont faillibles, y compris le plus gros d’entre eux. CertiK a connu ses propres controverses: l’affaire Kraken en 2024, où des chercheurs de la maison ont retiré environ 3 M$ de fonds réels en exploitant un bug, ou l’affaire Huione fin 2024, où CertiK avait audité le contrat d’un stablecoin lié à une place de marché ensuite désignée pour blanchiment, avant de présenter ses excuses. Mais l’affaire Bitget est d’une autre nature: ce n’était même pas une question de code. Aucun produit d’audit sur le marché, aussi rigoureux soit-il, n’aurait intercepté une compromission de backend et un détournement du flux de signature. C’est la forme la plus tranchante du paradoxe: le label « audité » n’était tout simplement pas la bonne question à poser pour ce type de plateforme. La réponse de CertiK à ce constat, c’est le déplacement vers la surveillance continue (Skynet) plutôt que l’audit ponctuel, seul modèle capable de repérer un comportement anormal après le déploiement.

DORA, MiCA et la résilience opérationnelle

Pour un lecteur français, la vraie question réglementaire n’est pas celle de l’audit de code, qu’aucun texte n’impose et qu’aucun régulateur ne certifie. Elle est celle de la résilience opérationnelle. Or l’Union européenne dispose précisément d’un texte taillé pour ce genre d’incident: le règlement DORA sur la résilience opérationnelle numérique, entré en application pour le secteur financier début 2025, qui impose gestion des risques informatiques, tests, notification des incidents et surveillance des prestataires tiers critiques. Une compromission de backend de portefeuilles est exactement le scénario que DORA cherche à prévenir. À cela s’ajoute MiCA, qui encadre les prestataires de services sur crypto-actifs et leur responsabilité sur les avoirs conservés. Ni MiCA ni DORA n’exigent d’audit de contrat intelligent, et un tel audit n’aurait de toute façon rien changé pour Bitget: le fossé se situe entre « audité » (le code) et « résilient » (l’exploitation).

Un détail compte pour les utilisateurs français: Bitget est enregistrée aux Seychelles, hors du périmètre de supervision européen. Depuis la fin de la période de transition MiCA, le 1er juillet 2026, l’AMF rappelle que les prestataires non conformes doivent organiser un arrêt ordonné de leurs activités auprès du public français, comme le précise sa note sur la fin de la transition. En clair, un particulier français qui confie ses avoirs à une plateforme non agréée dans l’UE dispose de recours très limités si les choses tournent mal, quel que soit le nombre de badges de sécurité affichés. Le fonds de protection de Bitget est un engagement commercial, pas une garantie réglementaire des dépôts. La leçon rejoint celle de notre dossier sur la valeur réelle d’un label de sécurité: le sceau ne remplace jamais la question de la garde et de la supervision.

Le pari boursier de CertiK à l’épreuve d’un marché en crise

Cette bascule vers l’opérationnel n’est pas qu’une posture éditoriale: c’est la stratégie d’entreprise de CertiK. Ronghui Gu affiche l’ambition de faire de sa société la première entreprise de cybersécurité Web3 cotée en bourse, un projet documenté par CoinDesk, sans calendrier ferme mais avec une valorisation qui se compte en milliards de dollars. Pour convaincre des investisseurs institutionnels, CertiK ne peut plus se présenter comme un simple tamponneur de contrats. D’où l’accent mis sur la surveillance continue, le renseignement sur les menaces (les rapports Hack3d et Skynet), la conformité (SkyInsights), et l’intelligence artificielle, avec un AI Auditor lancé en avril 2026 revendiquant un taux de détection élevé et un AI Skill Scanner destiné à noter les agents IA avant leur déploiement.

Une semaine comme celle de Bitget est à double tranchant pour cette ambition. D’un côté, elle rappelle brutalement que le marché de la sécurité crypto est loin d’être mûr et qu’il reste énormément à vendre. De l’autre, elle pose une question dérangeante à tout auditeur candidat à la Bourse: comment vendre de la « confiance » quand les pertes les plus lourdes surviennent précisément hors du périmètre que vous certifiez ? La réponse honnête de CertiK est de reconnaître ce décalage et d’élargir son offre au-delà de l’audit de code. Le risque, pour l’investisseur comme pour le client, serait de continuer à acheter un audit ponctuel en croyant acheter une assurance globale.

Comment lire un label « audité » après Bitget

Que doit retenir, concrètement, un utilisateur qui voit « audité par CertiK » ou tout autre sceau de sécurité sur une plateforme ou un protocole ? D’abord, qu’un audit atteste d’une revue de code, sur un périmètre précis, à une date donnée, et rien de plus. Pour une plateforme centralisée en particulier, le badge d’audit est presque hors sujet face au risque qui compte vraiment: la garde des fonds et la sécurité opérationnelle. Voici les questions plus utiles à se poser.

  • Quelle est la répartition entre portefeuilles froids (hors ligne) et chauds ? Plus la part en froid est élevée, mieux c’est.
  • La plateforme publie-t-elle des preuves de réserves (Proof of Reserves) vérifiables, et à quelle fréquence ?
  • Existe-t-il un fonds de protection, et quelle est sa taille rapportée aux avoirs conservés ?
  • La surveillance est-elle continue (détection après déploiement) ou l’audit s’est-il arrêté au lancement ?
  • La plateforme est-elle agréée dans une juridiction sérieuse (UE via MiCA, par exemple) ou enregistrée dans un paradis réglementaire ?
  • Quel est l’historique d’incidents, et comment l’entreprise a-t-elle communiqué et indemnisé par le passé ?

Le mot « audité » doit être lu comme un point de départ, jamais comme une conclusion. C’est vrai pour un protocole DeFi, ce l’est plus encore pour une plateforme dont l’essentiel du risque vit dans des systèmes que nul audit de contrat ne regarde.

Ce qu’il faut surveiller dans les prochaines semaines

Plusieurs points restent ouverts. Le premier est le post-mortem technique de Bitget: la plateforme a promis des détails sur la faille précise du backend et sur la reprise des retraits, gelés le temps de la revue de sécurité. Le deuxième est la tenue du fonds de protection dans la durée, et la question de savoir si un mouvement de retraits massifs viendra le tester. Le troisième est le traçage on-chain des 170 M$ convertis en ether: seront-ils gelés, blanchis, ou partiellement récupérés ? Le quatrième est l’attribution, avec ou sans confirmation de la piste Lazarus.

Au-delà de Bitget, la tendance de fond mérite le suivi le plus attentif. Si la deuxième moitié de 2026 confirme ce que montrent le rapport Hack3d et l’épisode de septembre, à savoir que l’argent quitte le code pour les backends, les clés et l’infrastructure, alors le prochain rapport semestriel de CertiK ne fera qu’entériner un basculement déjà acté. Pour les plateformes, la course n’est plus au nombre d’audits affichés, mais à la résilience opérationnelle, à la détection en temps réel et à une supervision réglementaire crédible. Pour les utilisateurs, la seule protection durable reste la prudence: diversifier les lieux de garde, privilégier l’auto-conservation pour les montants importants, et cesser de prendre un sceau de sécurité pour une promesse d’invulnérabilité.

Questions fréquentes

Combien Bitget a-t-il perdu dans le hack de septembre 2026 ?

Bitget a perdu environ 310 M€ (351,6 M$), sortis en dix-neuf transferts le 24 septembre 2026 depuis ses portefeuilles chauds et tièdes. C’est le plus gros vol subi par une plateforme centralisée en 2026, et la plateforme affirme couvrir intégralement la perte grâce à son fonds de protection des utilisateurs, doté de plus de 409 M€ (464 M$).

CertiK avait-il audité Bitget ?

Non. CertiK n’est pas l’auditeur de Bitget et ce hack n’est pas un échec d’audit CertiK. La maison intervient ici comme analyste du marché, via les commentaires d’Esme Pau et ses données Skynet et Hack3d. Surtout, aucun audit de contrat intelligent n’aurait détecté une compromission de backend et un détournement du circuit de signature.

Les fonds des utilisateurs de Bitget sont-ils en sécurité ?

Bitget affirme que les avoirs sont protégés et couverts par son fonds de protection, tandis que ses portefeuilles froids sont restés intacts et que les retraits ont été suspendus le temps de la revue de sécurité. Attention toutefois: ce fonds est un engagement commercial d’auto-assurance, pas une garantie réglementaire des dépôts comme il en existe dans la finance traditionnelle.

Comment le hack a-t-il eu lieu sans vol de clé privée ?

Selon la directrice générale Gracy Chen, l’attaquant a compromis un système backend critique de l’infrastructure de portefeuilles, falsifié des données de transaction, puis déclenché le processus d’autorisation de Bitget pour faire sortir les fonds. Elle a comparé cela à de faux bordereaux de retrait glissés par le guichet de la banque: les clés du coffre n’ont pas bougé, c’est la machine qui prépare les ordres qui a été retournée.

Un audit de sécurité protège-t-il vraiment une plateforme crypto ?

Un audit atteste d’une revue de code sur un périmètre précis, à un instant donné; il ne couvre ni le backend, ni la gestion des clés, ni la sécurité opérationnelle. Or, d’après le rapport Hack3d de CertiK, l’essentiel des pertes de 2026 provient précisément de ces zones hors-code. « Audité » doit donc se lire comme un point de départ, pas comme une garantie de sûreté.

Par Camille Fontaine, rédactrice sécurité chez HOGE Wire.

Share 𝕏 Post Telegram