{"id":663,"date":"2026-09-26T22:29:42","date_gmt":"2026-09-26T22:29:42","guid":{"rendered":"https:\/\/hoge.gg\/fr\/bitget-hack-certik-vol-hors-code-audit-2026\/"},"modified":"2026-09-26T22:29:42","modified_gmt":"2026-09-26T22:29:42","slug":"bitget-hack-certik-vol-hors-code-audit-2026","status":"publish","type":"post","link":"https:\/\/hoge.gg\/fr\/bitget-hack-certik-vol-hors-code-audit-2026\/","title":{"rendered":"Bitget pirat\u00e9 : 310 M\u20ac et le paradoxe de l&#8217;audit"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Le 24 septembre 2026 \u00e0 18h31 UTC, les syst\u00e8mes de surveillance de Bitget ont rep\u00e9r\u00e9 des transferts non autoris\u00e9s partant de plusieurs portefeuilles chauds. En quelques minutes, environ 310 M\u20ac (351,6 M$) ont quitt\u00e9 la plateforme, r\u00e9partis sur dix-neuf transactions. C&#8217;est le plus gros vol jamais subi par une plateforme d&#8217;\u00e9change centralis\u00e9e en 2026, devant l&#8217;exploit du Liquid Network d\u00e9but septembre. Et pourtant, selon la version de Bitget elle-m\u00eame, aucune cl\u00e9 priv\u00e9e n&#8217;a \u00e9t\u00e9 vol\u00e9e et aucun contrat intelligent audit\u00e9 n&#8217;a c\u00e9d\u00e9.<\/p><p class=\"wp-block-paragraph\">Voil\u00e0 pr\u00e9cis\u00e9ment le paradoxe que <a href='https:\/\/www.certik.com\/'>CertiK<\/a>, le plus gros auditeur de s\u00e9curit\u00e9 blockchain, mart\u00e8le depuis le d\u00e9but de l&#8217;ann\u00e9e: en 2026, l&#8217;argent ne sort plus par les bugs de code, il sort par les backends, la gestion des cl\u00e9s et l&#8217;infrastructure op\u00e9rationnelle. Le hack Bitget n&#8217;est pas un accident isol\u00e9, c&#8217;est la d\u00e9monstration grandeur nature d&#8217;une th\u00e8se d\u00e9j\u00e0 chiffr\u00e9e dans les propres rapports de CertiK. Un contrat peut \u00eatre \u00ab audit\u00e9 \u00bb; cela ne dit presque rien de l&#8217;endroit par o\u00f9 le vol arrivera vraiment. Cet article part de l&#8217;affaire Bitget pour diss\u00e9quer, donn\u00e9es \u00e0 l&#8217;appui, ce que CertiK observe, ce qu&#8217;un audit prot\u00e8ge r\u00e9ellement, et pourquoi le mot \u00ab audit\u00e9 \u00bb est devenu le mot le plus mal compris de la s\u00e9curit\u00e9 crypto.<\/p><h2 class='wp-block-heading'>Bitget, 24 septembre : la chronologie d&#8217;un vol \u00e0 310 millions<\/h2><p class=\"wp-block-paragraph\">La s\u00e9quence est courte et brutale. \u00c0 18h31 UTC, les syst\u00e8mes internes de Bitget d\u00e9tectent des sorties anormales depuis un petit nombre de portefeuilles chauds et ti\u00e8des (les portefeuilles connect\u00e9s qui alimentent les retraits en temps r\u00e9el). L&#8217;\u00e9quipe de s\u00e9curit\u00e9 d\u00e9clenche ses proc\u00e9dures d&#8217;urgence, g\u00e8le les retraits par pr\u00e9caution, et lance une revue compl\u00e8te. D&#8217;apr\u00e8s le d\u00e9compte on-chain, environ 351,6 M$ sont sortis en dix-neuf transferts, et plus de 170 M$ ont \u00e9t\u00e9 imm\u00e9diatement convertis en ether pendant l&#8217;attaque, un r\u00e9flexe classique pour brouiller la piste et compliquer un gel \u00e9ventuel. La plateforme pr\u00e9cise que les portefeuilles froids, hors ligne, sont rest\u00e9s intacts, et que d\u00e9p\u00f4ts et \u00e9changes ont continu\u00e9 de fonctionner.<\/p><p class=\"wp-block-paragraph\">La directrice g\u00e9n\u00e9rale de Bitget, Gracy Chen, a communiqu\u00e9 vite et sans d\u00e9tour. \u00ab L&#8217;attaquant a compromis un syst\u00e8me backend critique au sein de notre infrastructure de portefeuilles, l&#8217;a utilis\u00e9 pour falsifier des donn\u00e9es de transaction, et a d\u00e9clench\u00e9 notre processus d&#8217;autorisation pour faire sortir les fonds. La compromission de cl\u00e9 priv\u00e9e est \u00e9cart\u00e9e \u00bb, a-t-elle d\u00e9clar\u00e9, ajoutant que \u00ab l&#8217;endiguement de la perte est confirm\u00e9 \u00bb et que \u00ab les fonds des utilisateurs sont en s\u00e9curit\u00e9 \u00bb, couverts par le fonds de protection maison. Ces \u00e9l\u00e9ments ont \u00e9t\u00e9 rapport\u00e9s par <a href='https:\/\/www.coindesk.com\/markets\/2026\/09\/25\/bitget-s-usd351-million-hack-happened-via-spoofed-transfers-not-private-keys-ceo-gray-chen-says'>CoinDesk<\/a> et confirm\u00e9s par la <a href='https:\/\/www.bitget.com\/support\/articles\/12560603896024'>notice de s\u00e9curit\u00e9 officielle<\/a> de la plateforme. Bitget, enregistr\u00e9e aux Seychelles et class\u00e9e parmi les dix plus grosses plateformes mondiales avec plus de 150 millions d&#8217;utilisateurs revendiqu\u00e9s, s&#8217;est retrouv\u00e9e du jour au lendemain au centre de l&#8217;incident le plus co\u00fbteux de l&#8217;ann\u00e9e pour une plateforme centralis\u00e9e.<\/p><h2 class='wp-block-heading'>\u00ab Aucune cl\u00e9 vol\u00e9e, aucun contrat cass\u00e9 \u00bb : l&#8217;anatomie du hack<\/h2><p class=\"wp-block-paragraph\">Pour comprendre pourquoi cet \u00e9pisode compte au-del\u00e0 de son montant, il faut regarder le m\u00e9canisme. Il existe grosso modo trois fa\u00e7ons de vider une plateforme. La premi\u00e8re est le bug de code: une faille dans un contrat intelligent, un oracle manipulable, une fonction de retrait mal prot\u00e9g\u00e9e. La deuxi\u00e8me est le vol de cl\u00e9 priv\u00e9e: l&#8217;attaquant met la main sur la cl\u00e9 qui signe les transactions et se comporte, aux yeux de la blockchain, comme le propri\u00e9taire l\u00e9gitime. La troisi\u00e8me, la plus insidieuse, est la compromission du backend et du circuit de signature: l&#8217;attaquant n&#8217;a ni la cl\u00e9 ni une faille dans le contrat, il s&#8217;infiltre dans les syst\u00e8mes internes qui pr\u00e9parent et autorisent les transferts, puis fait valider par la plateforme elle-m\u00eame des ordres frauduleux.<\/p><p class=\"wp-block-paragraph\">Le cas Bitget rel\u00e8ve clairement de la troisi\u00e8me cat\u00e9gorie. Selon la reconstitution de <a href='https:\/\/en.cryptonomist.ch\/2026\/09\/25\/bitget-security-breach-hot-wallet\/'>The Cryptonomist<\/a>, l&#8217;attaquant a infiltr\u00e9 un syst\u00e8me backend vital rattach\u00e9 au service de portefeuilles, falsifi\u00e9 les informations de transfert, puis enclench\u00e9 le flux de signature autoris\u00e9. Gracy Chen a r\u00e9sum\u00e9 l&#8217;id\u00e9e par une image parlante: cela revient \u00e0 \u00ab glisser de faux bordereaux de retrait par le guichet m\u00eame de la banque \u00bb. Les cl\u00e9s du coffre n&#8217;ont pas boug\u00e9; ce sont les syst\u00e8mes qui pr\u00e9parent la paperasse en amont du coffre qui ont \u00e9t\u00e9 retourn\u00e9s contre la maison. C&#8217;est exactement le genre d&#8217;attaque qu&#8217;aucun audit de contrat intelligent ne peut intercepter, parce que le probl\u00e8me ne se trouve pas dans le contrat: il se trouve dans la plomberie op\u00e9rationnelle qui d\u00e9cide quoi signer. Retenez ce point, car il commande tout le reste de l&#8217;analyse.<\/p><h2 class='wp-block-heading'>O\u00f9 se situe CertiK (et o\u00f9 il ne se situe pas)<\/h2><p class=\"wp-block-paragraph\">Premi\u00e8re pr\u00e9cision indispensable, car elle est facile \u00e0 confondre: CertiK n&#8217;est pas l&#8217;auditeur de Bitget, et ce hack n&#8217;est pas un \u00e9chec d&#8217;audit CertiK. Dans cette affaire, CertiK intervient comme analyste et observateur du march\u00e9, pas comme prestataire de la plateforme pirat\u00e9e. C&#8217;est Esme Pau, responsable des march\u00e9s de capitaux et de la politique chez CertiK, qui a livr\u00e9 la lecture la plus cit\u00e9e de l&#8217;\u00e9v\u00e9nement, dans une d\u00e9p\u00eache reprise par de nombreux m\u00e9dias. Pour elle, il s&#8217;agit de \u00ab l&#8217;un des exploits de plateforme centralis\u00e9e les plus importants de 2026 \u00bb et d&#8217;\u00ab un nouveau signal d&#8217;alarme pour l&#8217;industrie des actifs num\u00e9riques \u00bb. Elle souligne surtout un chiffre: le vol repr\u00e9sente pr\u00e8s des trois quarts du fonds de protection de Bitget, ce qui, selon son analyse rapport\u00e9e par <a href='https:\/\/www.insurancejournal.com\/news\/international\/2026\/09\/25\/886838.htm'>Insurance Journal<\/a>, fait basculer l&#8217;affaire d&#8217;un simple incident de s\u00e9curit\u00e9 vers un v\u00e9ritable \u00e9v\u00e9nement de crise.<\/p><p class=\"wp-block-paragraph\">Pour ceux qui d\u00e9couvriraient la maison, un rapide rappel s&#8217;impose. CertiK est n\u00e9 en 2018 \u00e0 New York, fond\u00e9 par Ronghui Gu (professeur \u00e0 Columbia) et Zhong Shao (professeur \u00e0 Yale), \u00e0 partir de travaux universitaires sur la v\u00e9rification formelle: leur syst\u00e8me CertiKOS, un noyau de syst\u00e8me d&#8217;exploitation formellement v\u00e9rifi\u00e9, a donn\u00e9 son nom \u00e0 l&#8217;entreprise (\u00ab Certified Kernel \u00bb) avant que la m\u00e9thode ne soit appliqu\u00e9e \u00e0 la blockchain. Nous avons consacr\u00e9 \u00e0 cette maison un <a href='https:\/\/hoge.gg\/fr\/certik-auditeur-crypto-decrypte-limites-2026\/'>portrait d\u00e9taill\u00e9 de ses forces et de ses limites<\/a>. Aujourd&#8217;hui, l&#8217;entreprise vend bien plus que des audits de code: surveillance continue via sa plateforme Skynet et son Skynet Score, tests d&#8217;intrusion, programmes de bug bounty, et renseignement de conformit\u00e9 (SkyInsights, KYC\/AML). C&#8217;est pr\u00e9cis\u00e9ment ce portefeuille de produits qui rend son commentaire sur Bitget pertinent: CertiK observe le march\u00e9 en temps r\u00e9el, m\u00eame quand il n&#8217;a pas sign\u00e9 l&#8217;audit du protagoniste.<\/p><figure class='wp-block-table'><table><thead><tr><th>CertiK en bref<\/th><th>D\u00e9tail<\/th><\/tr><\/thead><tbody><tr><td>Cr\u00e9ation<\/td><td>2018, New York<\/td><\/tr><tr><td>Fondateurs<\/td><td>Ronghui Gu (Columbia), Zhong Shao (Yale)<\/td><\/tr><tr><td>Origine<\/td><td>V\u00e9rification formelle (noyau CertiKOS)<\/td><\/tr><tr><td>Produits<\/td><td>Audit de code, Skynet (surveillance + score), pentest, bug bounty, SkyInsights (KYC\/AML)<\/td><\/tr><tr><td>\u00c9chelle revendiqu\u00e9e<\/td><td>5 000+ clients, ~20 000 projets audit\u00e9s, 115 000+ vuln\u00e9rabilit\u00e9s d\u00e9tect\u00e9es<\/td><\/tr><tr><td>Surveillance Skynet<\/td><td>~500 Md$ de valeur suivie<\/td><\/tr><tr><td>Valorisation<\/td><td>Plusieurs milliards de dollars (ambition d&#8217;IPO affich\u00e9e)<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>Le paradoxe de l&#8217;audit, en chiffres<\/h2><p class=\"wp-block-paragraph\">La th\u00e8se de CertiK ne repose pas sur une intuition, mais sur ses propres statistiques. Son rapport semestriel Hack3d pour le premier semestre 2026 recense environ 1,16 Md\u20ac (1,31 Md$) de pertes sur 344 incidents. Le d\u00e9tail par vecteur est le vrai message. La compromission de portefeuilles et de cl\u00e9s a co\u00fbt\u00e9 \u00e0 elle seule quelque 444 M$ sur seulement 33 incidents, soit le vecteur le plus cher par \u00e9v\u00e9nement (autour de 13 M$ en moyenne). Le phishing suit avec environ 366 M$ sur 63 incidents. Et les failles de code, longtemps la peur num\u00e9ro un des projets, arrivent loin derri\u00e8re en valeur: environ 152 M$, mais sur 204 incidents, ce qui en fait le vecteur le plus fr\u00e9quent et le moins cher. Deux affaires d&#8217;avril, Kelp DAO (~291 M$) et Drift Protocol (~285 M$), ont concentr\u00e9 pr\u00e8s de 44 % des pertes du semestre; toutes deux relevaient de l&#8217;infrastructure et de la gestion des cl\u00e9s, pas d&#8217;un bug de contrat au sens traditionnel. Ces chiffres proviennent du <a href='https:\/\/www.globenewswire.com\/news-release\/2026\/07\/08\/3324276\/0\/en\/CertiK-Hack3D-H1-2026-Report-Reveals-Over-1-31-Billion-Lost-to-Web3-Security-Incidents-in-the-First-Half-of-2026.html'>communiqu\u00e9 officiel du rapport<\/a>.<\/p><p class=\"wp-block-paragraph\">Ronghui Gu ne s&#8217;en cache pas. Dans une analyse relay\u00e9e par <a href='https:\/\/www.forbes.com\/sites\/boazsobrado\/2026\/07\/17\/fewer-but-far-more-surgical-crypto-hacks-hit-13-billion-in-2026\/'>Forbes<\/a>, le patron de CertiK r\u00e9sume: \u00ab Les attaquants obtiennent un meilleur rendement en s&#8217;attaquant \u00e0 la gestion des cl\u00e9s, \u00e0 la gouvernance multisig et \u00e0 l&#8217;infrastructure op\u00e9rationnelle qu&#8217;en cherchant des bugs dans le code. \u00bb Et il enfonce le clou: \u00ab Un protocole peut passer un audit de code impeccable et perdre malgr\u00e9 tout des millions \u00e0 cause d&#8217;une cl\u00e9 d&#8217;administration compromise. \u00bb Remplacez \u00ab protocole \u00bb par \u00ab plateforme \u00bb et \u00ab cl\u00e9 d&#8217;administration \u00bb par \u00ab backend de portefeuilles \u00bb, et vous obtenez le communiqu\u00e9 de Bitget avant l&#8217;heure. Le paradoxe est l\u00e0: un audit de code s\u00e9curise la tranche la plus petite, la moins ch\u00e8re et la plus fr\u00e9quente du risque, tout en laissant intacte la tranche la plus co\u00fbteuse. Nous avions d\u00e9j\u00e0 explor\u00e9 ce grand \u00e9cart dans notre <a href='https:\/\/hoge.gg\/fr\/audit-crypto-2026-bilan-audites-coingecko-bitget\/'>bilan des projets audit\u00e9s quand m\u00eame pirat\u00e9s<\/a>.<\/p><figure class='wp-block-table'><table><thead><tr><th>Vecteur d&#8217;attaque (Hack3d S1 2026)<\/th><th>Pertes<\/th><th>Incidents<\/th><th>Lecture<\/th><\/tr><\/thead><tbody><tr><td>Compromission portefeuilles \/ cl\u00e9s<\/td><td>~392 M\u20ac (444 M$)<\/td><td>33<\/td><td>Le plus cher par \u00e9v\u00e9nement (~13 M$)<\/td><\/tr><tr><td>Phishing<\/td><td>~323 M\u20ac (366 M$)<\/td><td>63<\/td><td>Ing\u00e9nierie sociale, hors code<\/td><\/tr><tr><td>Failles de code<\/td><td>~134 M\u20ac (152 M$)<\/td><td>204<\/td><td>Le plus fr\u00e9quent, le moins cher<\/td><\/tr><tr><td>Total S1 2026<\/td><td>~1,16 Md\u20ac (1,31 Md$)<\/td><td>344<\/td><td>Pertes majoritairement hors-code<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>CertiK l&#8217;avait \u00e9crit : la surface d&#8217;attaque a quitt\u00e9 le code<\/h2><p class=\"wp-block-paragraph\">Le hack Bitget n&#8217;aurait d\u00fb surprendre personne ayant lu le rapport de renseignement de CertiK sur les menaces visant les stablecoins, publi\u00e9 le 5 juin 2026. Ce document chiffrait d\u00e9j\u00e0 plus de 328 M$ de pertes li\u00e9es aux ponts (bridges) sur le premier semestre, dont la seule affaire Kelp DAO (~291 M$) constituait le gros. Mais sa conclusion la plus importante \u00e9tait qualitative. Le rapport constate noir sur blanc que la compromission de portefeuilles est devenue responsable de la majorit\u00e9 des pertes financi\u00e8res, d\u00e9passant les failles de code comme premier moteur des fonds vol\u00e9s. Et il annonce la suite: \u00ab les attaquants ciblent de plus en plus l&#8217;infrastructure de conformit\u00e9, les fournisseurs de KYC, les API de paiement et les syst\u00e8mes de filtrage des sanctions \u00bb. Autrement dit, la surface d&#8217;attaque d\u00e9borde d\u00e9sormais la DeFi et se d\u00e9place vers la tuyauterie op\u00e9rationnelle des acteurs centralis\u00e9s. Le communiqu\u00e9 est disponible sur <a href='https:\/\/www.globenewswire.com\/news-release\/2026\/06\/05\/3307389\/0\/en\/Skynet-2026-Stablecoin-Threat-Intelligence-Report-328-Million-in-Bridge-Losses-and-a-110-Billion-Sanctions-Evasion-Network-Define-the-Year-s-Biggest-Stablecoin-Security-Threats.html'>GlobeNewswire<\/a>.<\/p><p class=\"wp-block-paragraph\">Le backend de service de portefeuilles de Bitget appartient exactement \u00e0 cette cat\u00e9gorie: une infrastructure interne, invisible pour l&#8217;utilisateur, jamais couverte par un audit de contrat intelligent, mais d\u00e9sormais la cible privil\u00e9gi\u00e9e. Le fil rouge n&#8217;a rien \u00e0 voir avec la nature de la cha\u00eene. Que l&#8217;on parle d&#8217;une manipulation d&#8217;oracle sur un protocole DeFi, comme dans l&#8217;exploit de Nostra sur Starknet que <a href='https:\/\/hoge.gg\/fr\/certik-nostra-starknet-oracle-manipulation-2026\/'>Skynet avait trac\u00e9 mi-septembre<\/a>, ou du backend d&#8217;une plateforme centralis\u00e9e comme chez Bitget, le point commun tient en un mot: hors-code. L&#8217;attaquant contourne le contrat au lieu de le casser. C&#8217;est cette bascule, plus que tel ou tel incident, que CertiK vend d\u00e9sormais aux march\u00e9s comme sa grille de lecture centrale.<\/p><h2 class='wp-block-heading'>Une semaine noire pour les plateformes<\/h2><p class=\"wp-block-paragraph\">Bitget n&#8217;a pas \u00e9t\u00e9 seul. La derni\u00e8re semaine de septembre 2026 restera comme l&#8217;une des plus charg\u00e9es de l&#8217;ann\u00e9e pour les \u00e9quipes de s\u00e9curit\u00e9. Le 23 septembre, le protocole Meter.io a \u00e9t\u00e9 exploit\u00e9 via une faille de validation de blocs qui a permis de cr\u00e9er des jetons MTR et MTRG non adoss\u00e9s, aussit\u00f4t \u00e9coul\u00e9s sur PancakeSwap avant que les fonds ne soient transf\u00e9r\u00e9s par pont. Le 24 septembre, en parall\u00e8le du drame Bitget, le contrat de pont de Payy sur Ethereum a \u00e9t\u00e9 vid\u00e9 de son solde, et le casino crypto Duelbits a confirm\u00e9 un vol d&#8217;environ 7 M$ sur ses portefeuilles chauds. Dans le cas Duelbits, la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 Scam Sniffer a rep\u00e9r\u00e9 la premi\u00e8re les sorties suspectes sur Ethereum, BNB Chain et Tron, dans ce qui ressemble \u00e0 une compromission de cl\u00e9 priv\u00e9e; les fonds ont \u00e9t\u00e9 regroup\u00e9s dans une seule adresse contenant environ 2 234 ETH, comme l&#8217;a d\u00e9taill\u00e9 <a href='https:\/\/www.coindesk.com\/business\/2026\/09\/24\/crypto-casino-duelbits-goes-offline-after-usd7m-hot-wallet-hack'>CoinDesk<\/a>.<\/p><p class=\"wp-block-paragraph\">Ajoutez \u00e0 cela l&#8217;exploit du Liquid Network, d\u00e9but septembre: environ 320 M$ (pr\u00e8s de 4 000 BTC) siphonn\u00e9s en une vingtaine de minutes via une faille du logiciel de validation qui permettait de fabriquer des L-BTC non adoss\u00e9s. Le tableau ci-dessous rassemble ces incidents. Ce qui frappe, c&#8217;est la r\u00e9currence des m\u00eames causes: validation d\u00e9faillante, cl\u00e9s compromises, backend retourn\u00e9. Presque aucune de ces pertes ne rel\u00e8ve d&#8217;un bug de contrat original qu&#8217;un audit classique aurait pu \u00e9pingler ligne par ligne.<\/p><figure class='wp-block-table'><table><thead><tr><th>Incident (septembre 2026)<\/th><th>Date<\/th><th>Montant<\/th><th>Nature<\/th><\/tr><\/thead><tbody><tr><td>Liquid Network<\/td><td>6 sept.<\/td><td>~283 M\u20ac (320 M$)<\/td><td>Faille de validation, L-BTC non adoss\u00e9s<\/td><\/tr><tr><td>Meter.io<\/td><td>23 sept.<\/td><td>Non chiffr\u00e9<\/td><td>Validation de blocs, jetons non adoss\u00e9s<\/td><\/tr><tr><td>Payy (pont)<\/td><td>24 sept.<\/td><td>Non chiffr\u00e9<\/td><td>Contrat de pont vid\u00e9<\/td><\/tr><tr><td>Duelbits<\/td><td>24 sept.<\/td><td>~6,2 M\u20ac (7 M$)<\/td><td>Compromission de cl\u00e9 priv\u00e9e (suspect\u00e9e)<\/td><\/tr><tr><td>Bitget<\/td><td>24 sept.<\/td><td>~310 M\u20ac (351,6 M$)<\/td><td>Backend compromis, signature d\u00e9tourn\u00e9e<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>Bybit, le pr\u00e9c\u00e9dent qui hante Bitget<\/h2><p class=\"wp-block-paragraph\">Impossible de lire l&#8217;affaire Bitget sans repenser \u00e0 Bybit. Le 21 f\u00e9vrier 2025, cette plateforme avait subi le plus gros vol de l&#8217;histoire de la crypto, environ 1,29 Md\u20ac (1,46 Md$), attribu\u00e9 au groupe nord-cor\u00e9en Lazarus. Le mode op\u00e9ratoire est instructif car il pr\u00e9figure Bitget: les attaquants n&#8217;avaient pas cass\u00e9 un contrat ni devin\u00e9 une cl\u00e9. Ils avaient pi\u00e9g\u00e9 la machine d&#8217;un employ\u00e9 du fournisseur de portefeuilles Safe avec une interface falsifi\u00e9e, puis alt\u00e9r\u00e9 le contenu d&#8217;une transaction multisig au moment de la signature, de sorte que les signataires ont approuv\u00e9, sans le savoir, un contrat malveillant. L\u00e0 encore, c&#8217;est le circuit de signature, et non le code du contrat, qui a \u00e9t\u00e9 retourn\u00e9 contre la plateforme. Les deux plus gros vols de plateforme centralis\u00e9e de l&#8217;\u00e8re r\u00e9cente partagent donc la m\u00eame signature: contourner la validation l\u00e9gitime plut\u00f4t que forcer la serrure.<\/p><p class=\"wp-block-paragraph\">L&#8217;ironie de l&#8217;histoire ne s&#8217;arr\u00eate pas l\u00e0. En f\u00e9vrier 2025, Bitget avait figur\u00e9 parmi les acteurs qui ont aid\u00e9 Bybit \u00e0 combler son trou de liquidit\u00e9 en quelques jours. Dix-neuf mois plus tard, c&#8217;est le patron de Bybit, Ben Zhou, qui a propos\u00e9 publiquement d&#8217;activer sa plateforme LazarusBounty pour aider \u00e0 tracer les fonds de Bitget. Cette solidarit\u00e9 entre concurrents en dit long sur un secteur o\u00f9 le prochain sur la liste peut \u00eatre n&#8217;importe qui. Elle rappelle aussi une le\u00e7on inconfortable pour le grand public: la robustesse d&#8217;une plateforme ne se mesure pas au nombre de badges d&#8217;audit sur sa page d&#8217;accueil, mais \u00e0 la r\u00e9silience de ses syst\u00e8mes internes le jour o\u00f9 un attaquant patient s&#8217;y introduit.<\/p><h2 class='wp-block-heading'>Le fonds de protection : assurance ou pansement ?<\/h2><p class=\"wp-block-paragraph\">Le principal argument rassurant de Bitget tient \u00e0 son fonds de protection des utilisateurs, dot\u00e9 de plus de 464 M$ (environ 409 M\u20ac), soit assez pour absorber int\u00e9gralement la perte. Sur le papier, c&#8217;est une bonne nouvelle: contrairement \u00e0 d&#8217;innombrables faillites de plateformes o\u00f9 les clients ont tout perdu, ici les avoirs devraient \u00eatre reconstitu\u00e9s. Mais l&#8217;observation d&#8217;Esme Pau m\u00e9rite qu&#8217;on s&#8217;y arr\u00eate. Si un seul incident engloutit pr\u00e8s des trois quarts d&#8217;un fonds d&#8217;auto-assurance, que se passe-t-il en cas de second \u00e9v\u00e9nement rapproch\u00e9, ou d&#8217;un mouvement de panique poussant de nombreux clients \u00e0 retirer en m\u00eame temps ? Un fonds de ce type est une garantie ponctuelle, pas un capital r\u00e9glementaire calibr\u00e9 pour un risque syst\u00e9mique.<\/p><p class=\"wp-block-paragraph\">C&#8217;est l\u00e0 toute la diff\u00e9rence avec la garde r\u00e9glement\u00e9e. En Europe, le r\u00e9gime MiCA impose aux prestataires de services sur crypto-actifs des obligations de s\u00e9gr\u00e9gation et de responsabilit\u00e9 sur les avoirs conserv\u00e9s (article 75), et un fonds volontaire ne remplace pas ces exigences. Reste ensuite la question de la r\u00e9cup\u00e9ration. La crypto a invent\u00e9 ses propres m\u00e9canismes: gel on-chain, coop\u00e9ration des plateformes de destination, primes de r\u00e9cup\u00e9ration vers\u00e9es \u00e0 des \u00ab white hats \u00bb et n\u00e9gociations avec les attaquants. Le Liquid Network en a fait la d\u00e9monstration en septembre, r\u00e9cup\u00e9rant environ 85 % des fonds apr\u00e8s avoir corrig\u00e9 la faille. Nous avons d\u00e9cortiqu\u00e9 cette \u00e9conomie parall\u00e8le dans notre analyse des <a href='https:\/\/hoge.gg\/fr\/prime-recuperation-crypto-hacker-fonds-voles-2026\/'>primes de r\u00e9cup\u00e9ration vers\u00e9es aux hackers<\/a>: efficace parfois, mais c&#8217;est l&#8217;aveu que la pr\u00e9vention a \u00e9chou\u00e9.<\/p><h2 class='wp-block-heading'>Lazarus dans le viseur, sans conclusion h\u00e2tive<\/h2><p class=\"wp-block-paragraph\">Qui a fait le coup ? Gracy Chen a indiqu\u00e9, lors d&#8217;une intervention en direct, que les enqu\u00eateurs avaient rep\u00e9r\u00e9 des adresses IP li\u00e9es \u00e0 des services VPN d\u00e9j\u00e0 associ\u00e9s \u00e0 un groupe de pirates nord-cor\u00e9en, et que le sch\u00e9ma de l&#8217;attaque ressemblait \u00e0 des op\u00e9rations ant\u00e9rieures attribu\u00e9es au pays. Mais elle s&#8217;est explicitement gard\u00e9e de confirmer l&#8217;attribution, la m\u00e9thode exacte d&#8217;intrusion restant \u00e0 l&#8217;\u00e9tude. Cette prudence est saine. En 2025, la piste Lazarus s&#8217;\u00e9tait confirm\u00e9e sur Bybit, notamment gr\u00e2ce au travail de l&#8217;enqu\u00eateur on-chain ZachXBT, mais l&#8217;attribution reste un exercice lent, sem\u00e9 de fausses pistes d\u00e9lib\u00e9r\u00e9es.<\/p><p class=\"wp-block-paragraph\">Sur le fond, savoir si Lazarus est derri\u00e8re le vol change la donne pour le blanchiment et la coop\u00e9ration internationale, moins pour la pr\u00e9vention. Un groupe \u00e9tatique qui cible le backend d&#8217;une plateforme ne r\u00e9clame pas une meilleure v\u00e9rification formelle des contrats; il r\u00e9clame une hygi\u00e8ne op\u00e9rationnelle irr\u00e9prochable, une s\u00e9paration stricte des syst\u00e8mes de signature, une surveillance des acc\u00e8s internes et une capacit\u00e9 de d\u00e9tection en minutes, pas en heures. C&#8217;est un d\u00e9placement de terrain que CertiK a int\u00e9gr\u00e9 \u00e0 son offre, mais que beaucoup de plateformes n&#8217;ont pas encore financ\u00e9 \u00e0 la hauteur du risque.<\/p><h2 class='wp-block-heading'>Ce qu&#8217;un audit de code peut, et ne peut pas, promettre<\/h2><p class=\"wp-block-paragraph\">Il faut le dire clairement pour \u00e9viter tout malentendu: rien dans l&#8217;affaire Bitget ne discr\u00e9dite l&#8217;audit de contrats intelligents en tant que tel. Un bon audit reste indispensable pour un protocole DeFi qui expose sa logique m\u00e9tier directement on-chain. Le probl\u00e8me n&#8217;est pas la qualit\u00e9 de l&#8217;audit, c&#8217;est le d\u00e9calage entre ce qu&#8217;il couvre et l\u00e0 o\u00f9 l&#8217;argent part d\u00e9sormais. Un audit est un instantan\u00e9: il examine un p\u00e9rim\u00e8tre de code d\u00e9fini, \u00e0 un instant donn\u00e9, avec les hypoth\u00e8ses fournies. Il ne dit rien du backend d&#8217;une plateforme, de la s\u00e9curit\u00e9 des postes de travail des employ\u00e9s, des droits d&#8217;acc\u00e8s internes, ni du circuit qui d\u00e9cide quelles transactions signer. Ronghui Gu le formule autrement: \u00ab la fen\u00eatre de danger ne se referme pas apr\u00e8s le lancement \u00bb, car un projet est audit\u00e9 une fois puis ne revisite plus jamais ce code, alors que l&#8217;environnement autour, lui, ne cesse de changer.<\/p><p class=\"wp-block-paragraph\">Il faut aussi accepter que les auditeurs sont faillibles, y compris le plus gros d&#8217;entre eux. CertiK a connu ses propres controverses: l&#8217;affaire Kraken en 2024, o\u00f9 des chercheurs de la maison ont retir\u00e9 environ 3 M$ de fonds r\u00e9els en exploitant un bug, ou l&#8217;affaire Huione fin 2024, o\u00f9 CertiK avait audit\u00e9 le contrat d&#8217;un stablecoin li\u00e9 \u00e0 une place de march\u00e9 ensuite d\u00e9sign\u00e9e pour blanchiment, avant de pr\u00e9senter ses excuses. Mais l&#8217;affaire Bitget est d&#8217;une autre nature: ce n&#8217;\u00e9tait m\u00eame pas une question de code. Aucun produit d&#8217;audit sur le march\u00e9, aussi rigoureux soit-il, n&#8217;aurait intercept\u00e9 une compromission de backend et un d\u00e9tournement du flux de signature. C&#8217;est la forme la plus tranchante du paradoxe: le label \u00ab audit\u00e9 \u00bb n&#8217;\u00e9tait tout simplement pas la bonne question \u00e0 poser pour ce type de plateforme. La r\u00e9ponse de CertiK \u00e0 ce constat, c&#8217;est le d\u00e9placement vers la surveillance continue (Skynet) plut\u00f4t que l&#8217;audit ponctuel, seul mod\u00e8le capable de rep\u00e9rer un comportement anormal apr\u00e8s le d\u00e9ploiement.<\/p><h2 class='wp-block-heading'>DORA, MiCA et la r\u00e9silience op\u00e9rationnelle<\/h2><p class=\"wp-block-paragraph\">Pour un lecteur fran\u00e7ais, la vraie question r\u00e9glementaire n&#8217;est pas celle de l&#8217;audit de code, qu&#8217;aucun texte n&#8217;impose et qu&#8217;aucun r\u00e9gulateur ne certifie. Elle est celle de la r\u00e9silience op\u00e9rationnelle. Or l&#8217;Union europ\u00e9enne dispose pr\u00e9cis\u00e9ment d&#8217;un texte taill\u00e9 pour ce genre d&#8217;incident: le r\u00e8glement DORA sur la r\u00e9silience op\u00e9rationnelle num\u00e9rique, entr\u00e9 en application pour le secteur financier d\u00e9but 2025, qui impose gestion des risques informatiques, tests, notification des incidents et surveillance des prestataires tiers critiques. Une compromission de backend de portefeuilles est exactement le sc\u00e9nario que DORA cherche \u00e0 pr\u00e9venir. \u00c0 cela s&#8217;ajoute MiCA, qui encadre les prestataires de services sur crypto-actifs et leur responsabilit\u00e9 sur les avoirs conserv\u00e9s. Ni MiCA ni DORA n&#8217;exigent d&#8217;audit de contrat intelligent, et un tel audit n&#8217;aurait de toute fa\u00e7on rien chang\u00e9 pour Bitget: le foss\u00e9 se situe entre \u00ab audit\u00e9 \u00bb (le code) et \u00ab r\u00e9silient \u00bb (l&#8217;exploitation).<\/p><p class=\"wp-block-paragraph\">Un d\u00e9tail compte pour les utilisateurs fran\u00e7ais: Bitget est enregistr\u00e9e aux Seychelles, hors du p\u00e9rim\u00e8tre de supervision europ\u00e9en. Depuis la fin de la p\u00e9riode de transition MiCA, le 1er juillet 2026, l&#8217;AMF rappelle que les prestataires non conformes doivent organiser un arr\u00eat ordonn\u00e9 de leurs activit\u00e9s aupr\u00e8s du public fran\u00e7ais, comme le pr\u00e9cise sa <a href='https:\/\/www.amf-france.org\/en\/news-publications\/news\/end-mica-transitional-period-esma-sets-out-its-expectations-professionals-and-warns-retail-investors'>note sur la fin de la transition<\/a>. En clair, un particulier fran\u00e7ais qui confie ses avoirs \u00e0 une plateforme non agr\u00e9\u00e9e dans l&#8217;UE dispose de recours tr\u00e8s limit\u00e9s si les choses tournent mal, quel que soit le nombre de badges de s\u00e9curit\u00e9 affich\u00e9s. Le fonds de protection de Bitget est un engagement commercial, pas une garantie r\u00e9glementaire des d\u00e9p\u00f4ts. La le\u00e7on rejoint celle de notre dossier sur la <a href='https:\/\/hoge.gg\/fr\/certik-ipo-bourse-label-securite-conflit-interets-2026\/'>valeur r\u00e9elle d&#8217;un label de s\u00e9curit\u00e9<\/a>: le sceau ne remplace jamais la question de la garde et de la supervision.<\/p><h2 class='wp-block-heading'>Le pari boursier de CertiK \u00e0 l&#8217;\u00e9preuve d&#8217;un march\u00e9 en crise<\/h2><p class=\"wp-block-paragraph\">Cette bascule vers l&#8217;op\u00e9rationnel n&#8217;est pas qu&#8217;une posture \u00e9ditoriale: c&#8217;est la strat\u00e9gie d&#8217;entreprise de CertiK. Ronghui Gu affiche l&#8217;ambition de faire de sa soci\u00e9t\u00e9 la premi\u00e8re entreprise de cybers\u00e9curit\u00e9 Web3 cot\u00e9e en bourse, un projet document\u00e9 par <a href='https:\/\/www.coindesk.com\/business\/2026\/02\/11\/how-certik-rebuilt-trust-as-it-prepares-itself-for-an-ipo'>CoinDesk<\/a>, sans calendrier ferme mais avec une valorisation qui se compte en milliards de dollars. Pour convaincre des investisseurs institutionnels, CertiK ne peut plus se pr\u00e9senter comme un simple tamponneur de contrats. D&#8217;o\u00f9 l&#8217;accent mis sur la surveillance continue, le renseignement sur les menaces (les rapports Hack3d et Skynet), la conformit\u00e9 (SkyInsights), et l&#8217;intelligence artificielle, avec un AI Auditor lanc\u00e9 en avril 2026 revendiquant un taux de d\u00e9tection \u00e9lev\u00e9 et un AI Skill Scanner destin\u00e9 \u00e0 noter les agents IA avant leur d\u00e9ploiement.<\/p><p class=\"wp-block-paragraph\">Une semaine comme celle de Bitget est \u00e0 double tranchant pour cette ambition. D&#8217;un c\u00f4t\u00e9, elle rappelle brutalement que le march\u00e9 de la s\u00e9curit\u00e9 crypto est loin d&#8217;\u00eatre m\u00fbr et qu&#8217;il reste \u00e9norm\u00e9ment \u00e0 vendre. De l&#8217;autre, elle pose une question d\u00e9rangeante \u00e0 tout auditeur candidat \u00e0 la Bourse: comment vendre de la \u00ab confiance \u00bb quand les pertes les plus lourdes surviennent pr\u00e9cis\u00e9ment hors du p\u00e9rim\u00e8tre que vous certifiez ? La r\u00e9ponse honn\u00eate de CertiK est de reconna\u00eetre ce d\u00e9calage et d&#8217;\u00e9largir son offre au-del\u00e0 de l&#8217;audit de code. Le risque, pour l&#8217;investisseur comme pour le client, serait de continuer \u00e0 acheter un audit ponctuel en croyant acheter une assurance globale.<\/p><h2 class='wp-block-heading'>Comment lire un label \u00ab audit\u00e9 \u00bb apr\u00e8s Bitget<\/h2><p class=\"wp-block-paragraph\">Que doit retenir, concr\u00e8tement, un utilisateur qui voit \u00ab audit\u00e9 par CertiK \u00bb ou tout autre sceau de s\u00e9curit\u00e9 sur une plateforme ou un protocole ? D&#8217;abord, qu&#8217;un audit atteste d&#8217;une revue de code, sur un p\u00e9rim\u00e8tre pr\u00e9cis, \u00e0 une date donn\u00e9e, et rien de plus. Pour une plateforme centralis\u00e9e en particulier, le badge d&#8217;audit est presque hors sujet face au risque qui compte vraiment: la garde des fonds et la s\u00e9curit\u00e9 op\u00e9rationnelle. Voici les questions plus utiles \u00e0 se poser.<\/p><ul class='wp-block-list'><li>Quelle est la r\u00e9partition entre portefeuilles froids (hors ligne) et chauds ? Plus la part en froid est \u00e9lev\u00e9e, mieux c&#8217;est.<\/li><li>La plateforme publie-t-elle des preuves de r\u00e9serves (Proof of Reserves) v\u00e9rifiables, et \u00e0 quelle fr\u00e9quence ?<\/li><li>Existe-t-il un fonds de protection, et quelle est sa taille rapport\u00e9e aux avoirs conserv\u00e9s ?<\/li><li>La surveillance est-elle continue (d\u00e9tection apr\u00e8s d\u00e9ploiement) ou l&#8217;audit s&#8217;est-il arr\u00eat\u00e9 au lancement ?<\/li><li>La plateforme est-elle agr\u00e9\u00e9e dans une juridiction s\u00e9rieuse (UE via MiCA, par exemple) ou enregistr\u00e9e dans un paradis r\u00e9glementaire ?<\/li><li>Quel est l&#8217;historique d&#8217;incidents, et comment l&#8217;entreprise a-t-elle communiqu\u00e9 et indemnis\u00e9 par le pass\u00e9 ?<\/li><\/ul><p class=\"wp-block-paragraph\">Le mot \u00ab audit\u00e9 \u00bb doit \u00eatre lu comme un point de d\u00e9part, jamais comme une conclusion. C&#8217;est vrai pour un protocole DeFi, ce l&#8217;est plus encore pour une plateforme dont l&#8217;essentiel du risque vit dans des syst\u00e8mes que nul audit de contrat ne regarde.<\/p><h2 class='wp-block-heading'>Ce qu&#8217;il faut surveiller dans les prochaines semaines<\/h2><p class=\"wp-block-paragraph\">Plusieurs points restent ouverts. Le premier est le post-mortem technique de Bitget: la plateforme a promis des d\u00e9tails sur la faille pr\u00e9cise du backend et sur la reprise des retraits, gel\u00e9s le temps de la revue de s\u00e9curit\u00e9. Le deuxi\u00e8me est la tenue du fonds de protection dans la dur\u00e9e, et la question de savoir si un mouvement de retraits massifs viendra le tester. Le troisi\u00e8me est le tra\u00e7age on-chain des 170 M$ convertis en ether: seront-ils gel\u00e9s, blanchis, ou partiellement r\u00e9cup\u00e9r\u00e9s ? Le quatri\u00e8me est l&#8217;attribution, avec ou sans confirmation de la piste Lazarus.<\/p><p class=\"wp-block-paragraph\">Au-del\u00e0 de Bitget, la tendance de fond m\u00e9rite le suivi le plus attentif. Si la deuxi\u00e8me moiti\u00e9 de 2026 confirme ce que montrent le rapport Hack3d et l&#8217;\u00e9pisode de septembre, \u00e0 savoir que l&#8217;argent quitte le code pour les backends, les cl\u00e9s et l&#8217;infrastructure, alors le prochain rapport semestriel de CertiK ne fera qu&#8217;ent\u00e9riner un basculement d\u00e9j\u00e0 act\u00e9. Pour les plateformes, la course n&#8217;est plus au nombre d&#8217;audits affich\u00e9s, mais \u00e0 la r\u00e9silience op\u00e9rationnelle, \u00e0 la d\u00e9tection en temps r\u00e9el et \u00e0 une supervision r\u00e9glementaire cr\u00e9dible. Pour les utilisateurs, la seule protection durable reste la prudence: diversifier les lieux de garde, privil\u00e9gier l&#8217;auto-conservation pour les montants importants, et cesser de prendre un sceau de s\u00e9curit\u00e9 pour une promesse d&#8217;invuln\u00e9rabilit\u00e9.<\/p><h2 class='wp-block-heading'>Questions fr\u00e9quentes<\/h2><h3 class='wp-block-heading'>Combien Bitget a-t-il perdu dans le hack de septembre 2026 ?<\/h3><p class=\"wp-block-paragraph\">Bitget a perdu environ 310 M\u20ac (351,6 M$), sortis en dix-neuf transferts le 24 septembre 2026 depuis ses portefeuilles chauds et ti\u00e8des. C&#8217;est le plus gros vol subi par une plateforme centralis\u00e9e en 2026, et la plateforme affirme couvrir int\u00e9gralement la perte gr\u00e2ce \u00e0 son fonds de protection des utilisateurs, dot\u00e9 de plus de 409 M\u20ac (464 M$).<\/p><h3 class='wp-block-heading'>CertiK avait-il audit\u00e9 Bitget ?<\/h3><p class=\"wp-block-paragraph\">Non. CertiK n&#8217;est pas l&#8217;auditeur de Bitget et ce hack n&#8217;est pas un \u00e9chec d&#8217;audit CertiK. La maison intervient ici comme analyste du march\u00e9, via les commentaires d&#8217;Esme Pau et ses donn\u00e9es Skynet et Hack3d. Surtout, aucun audit de contrat intelligent n&#8217;aurait d\u00e9tect\u00e9 une compromission de backend et un d\u00e9tournement du circuit de signature.<\/p><h3 class='wp-block-heading'>Les fonds des utilisateurs de Bitget sont-ils en s\u00e9curit\u00e9 ?<\/h3><p class=\"wp-block-paragraph\">Bitget affirme que les avoirs sont prot\u00e9g\u00e9s et couverts par son fonds de protection, tandis que ses portefeuilles froids sont rest\u00e9s intacts et que les retraits ont \u00e9t\u00e9 suspendus le temps de la revue de s\u00e9curit\u00e9. Attention toutefois: ce fonds est un engagement commercial d&#8217;auto-assurance, pas une garantie r\u00e9glementaire des d\u00e9p\u00f4ts comme il en existe dans la finance traditionnelle.<\/p><h3 class='wp-block-heading'>Comment le hack a-t-il eu lieu sans vol de cl\u00e9 priv\u00e9e ?<\/h3><p class=\"wp-block-paragraph\">Selon la directrice g\u00e9n\u00e9rale Gracy Chen, l&#8217;attaquant a compromis un syst\u00e8me backend critique de l&#8217;infrastructure de portefeuilles, falsifi\u00e9 des donn\u00e9es de transaction, puis d\u00e9clench\u00e9 le processus d&#8217;autorisation de Bitget pour faire sortir les fonds. Elle a compar\u00e9 cela \u00e0 de faux bordereaux de retrait gliss\u00e9s par le guichet de la banque: les cl\u00e9s du coffre n&#8217;ont pas boug\u00e9, c&#8217;est la machine qui pr\u00e9pare les ordres qui a \u00e9t\u00e9 retourn\u00e9e.<\/p><h3 class='wp-block-heading'>Un audit de s\u00e9curit\u00e9 prot\u00e8ge-t-il vraiment une plateforme crypto ?<\/h3><p class=\"wp-block-paragraph\">Un audit atteste d&#8217;une revue de code sur un p\u00e9rim\u00e8tre pr\u00e9cis, \u00e0 un instant donn\u00e9; il ne couvre ni le backend, ni la gestion des cl\u00e9s, ni la s\u00e9curit\u00e9 op\u00e9rationnelle. Or, d&#8217;apr\u00e8s le rapport Hack3d de CertiK, l&#8217;essentiel des pertes de 2026 provient pr\u00e9cis\u00e9ment de ces zones hors-code. \u00ab Audit\u00e9 \u00bb doit donc se lire comme un point de d\u00e9part, pas comme une garantie de s\u00fbret\u00e9.<\/p><script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Combien Bitget a-t-il perdu dans le hack de septembre 2026 ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Bitget a perdu environ 310 M\u20ac (351,6 M$), sortis en dix-neuf transferts le 24 septembre 2026 depuis ses portefeuilles chauds et ti\u00e8des. C'est le plus gros vol subi par une plateforme centralis\u00e9e en 2026, et la plateforme affirme couvrir int\u00e9gralement la perte gr\u00e2ce \u00e0 son fonds de protection des utilisateurs, dot\u00e9 de plus de 409 M\u20ac (464 M$).\"}},{\"@type\":\"Question\",\"name\":\"CertiK avait-il audit\u00e9 Bitget ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non. CertiK n'est pas l'auditeur de Bitget et ce hack n'est pas un \u00e9chec d'audit CertiK. La maison intervient ici comme analyste du march\u00e9, via les commentaires d'Esme Pau et ses donn\u00e9es Skynet et Hack3d. Surtout, aucun audit de contrat intelligent n'aurait d\u00e9tect\u00e9 une compromission de backend et un d\u00e9tournement du circuit de signature.\"}},{\"@type\":\"Question\",\"name\":\"Les fonds des utilisateurs de Bitget sont-ils en s\u00e9curit\u00e9 ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Bitget affirme que les avoirs sont prot\u00e9g\u00e9s et couverts par son fonds de protection, tandis que ses portefeuilles froids sont rest\u00e9s intacts et que les retraits ont \u00e9t\u00e9 suspendus le temps de la revue de s\u00e9curit\u00e9. Attention toutefois: ce fonds est un engagement commercial d'auto-assurance, pas une garantie r\u00e9glementaire des d\u00e9p\u00f4ts comme il en existe dans la finance traditionnelle.\"}},{\"@type\":\"Question\",\"name\":\"Comment le hack a-t-il eu lieu sans vol de cl\u00e9 priv\u00e9e ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Selon la directrice g\u00e9n\u00e9rale Gracy Chen, l'attaquant a compromis un syst\u00e8me backend critique de l'infrastructure de portefeuilles, falsifi\u00e9 des donn\u00e9es de transaction, puis d\u00e9clench\u00e9 le processus d'autorisation de Bitget pour faire sortir les fonds. Elle a compar\u00e9 cela \u00e0 de faux bordereaux de retrait gliss\u00e9s par le guichet de la banque: les cl\u00e9s du coffre n'ont pas boug\u00e9, c'est la machine qui pr\u00e9pare les ordres qui a \u00e9t\u00e9 retourn\u00e9e.\"}},{\"@type\":\"Question\",\"name\":\"Un audit de s\u00e9curit\u00e9 prot\u00e8ge-t-il vraiment une plateforme crypto ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Un audit atteste d'une revue de code sur un p\u00e9rim\u00e8tre pr\u00e9cis, \u00e0 un instant donn\u00e9; il ne couvre ni le backend, ni la gestion des cl\u00e9s, ni la s\u00e9curit\u00e9 op\u00e9rationnelle. Or, d'apr\u00e8s le rapport Hack3d de CertiK, l'essentiel des pertes de 2026 provient pr\u00e9cis\u00e9ment de ces zones hors-code. \u00ab Audit\u00e9 \u00bb doit donc se lire comme un point de d\u00e9part, pas comme une garantie de s\u00fbret\u00e9.\"}}]}<\/script><p class=\"wp-block-paragraph\"><em>Par Camille Fontaine, r\u00e9dactrice s\u00e9curit\u00e9 chez HOGE Wire.<\/em><\/p>","protected":false},"excerpt":{"rendered":"<p>Le 24 septembre 2026, Bitget a perdu pr\u00e8s de 310 M\u20ac, le plus gros vol de plateforme de l&#8217;ann\u00e9e. Aucun contrat audit\u00e9 n&#8217;a c\u00e9d\u00e9: le hack valide la th\u00e8se de CertiK sur des pertes hors-code.<\/p>\n","protected":false},"author":4,"featured_media":664,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-663","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/663","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/comments?post=663"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/663\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media\/664"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media?parent=663"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/categories?post=663"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/tags?post=663"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}