Bitget : 351,6 millions partis en spoofing, les clés privées intactes selon la CEO
Trois cent cinquante et un millions de dollars ne disparaissent pas dans un silence poli. Dans la soirée du 24 septembre 2026, Bitget a confirmé des transferts non autorisés depuis une partie de ses hot wallets — et, quelques heures plus tard, un scénario un peu moins classique que le classique « clés privées volées ».
Selon l’avis de sécurité publié par l’exchange et les précisions de la CEO Gracy Chen, relayées par CoinDesk et Decrypt, le montant touché tourne autour de 351,6 millions de dollars. Les cold wallets resteraient intacts. Le fonds de protection utilisateurs, affiché à plus de 464 millions, serait censé absorber la perte. Les retraits, eux, sont gelés le temps d’un audit. On avait déjà vu pire en crypto — on n’avait pas forcément vu cette nuance-là mise en avant aussi vite.
18h31 UTC, 351,6 millions sur les couches chaudes
L’horloge officielle, c’est 18h31 UTC le 24 septembre. Les systèmes de Bitget signalent des sorties anormales depuis certains hot wallets, précise le support de la plateforme. Dans l’architecture à trois niveaux de l’exchange — hot, warm, cold —, seules des portions des couches hot et warm auraient été touchées. Les cold wallets, hors ligne, « restent pleinement sécurisés », insiste Bitget.
Sur la chaîne, des analystes (Bubblemaps, Arkham) avaient d’abord repéré des mouvements suspects, avec des estimations plus basses autour de 180 millions avant que Bitget ne fixe le périmètre à environ 351,6 millions, rapporte Decrypt. CoinDesk souligne que l’épisode pourrait figurer parmi les plus gros hacks de 2026 — septembre avait déjà vu Liquid Network perdre environ 320 millions, dans un contexte « white hat » contesté.
Un hot wallet, pour rappel, c’est le tiroir-caisse connecté : liquidité pour dépôts, trades et retraits. Pratique. Exposé. Exactement le genre d’outil qu’on aime quand tout va bien, et qu’on regarde autrement à 18h31.
Spoofing backend, pas de private keys — dit Bitget
Le lendemain, Gracy Chen a affiné le récit sur X. L’attaquant aurait compromis un backend critique de l’infrastructure wallets, falsifié des données de transaction et déclenché le processus d’autorisation interne pour faire sortir les fonds. « Private key compromise has been ruled out », écrit-elle, selon CoinDesk.
La distinction n’est pas cosmétique. Quand les clés privées fuient, l’attaquant peut signer indéfiniment. Ici, Bitget décrit plutôt un détournement du circuit d’approbation — l’équivalent numérique de glisser des bordereaux de retrait falsifiés sous le nez du guichet, sans jamais emporter les clés du coffre. Contenir la fuite reste une chose ; expliquer comment le backend a cédé en est une autre. Chen le reconnaît : la méthode d’intrusion précise reste sous investigation, un rapport technique doit suivre.
« Loss containment is confirmed. No further unauthorized transfers are possible », affirme-t-elle. On notera le conditionnel prudent côté marché : jusqu’au rapport complet, on dispose surtout de la version de la maison.
464 millions de fonds de protection, retraits en pause
Bitget martèle que les soldes utilisateurs sont exacts et couverts par son User Protection Fund, affiché à plus de 464 millions de dollars — au-dessus du montant déclaré perdu. Dépôts et trading restent ouverts. Les retraits sont suspendus « à titre de précaution », en attendant la revue de sécurité. Aucune date ferme de reprise n’a été donnée : Chen refuse d’annoncer une fenêtre qu’elle ne pourrait pas tenir.
Authorities et firmes d’analyse on-chain ont été notifiées, selon l’avis officiel. Plusieurs équipes techniques travailleraient en parallèle sur la remédiation. Reste la question que se posent les utilisateurs coincés sans retrait : combien de temps un « précautionnaire » peut-il durer avant de devenir un stress test de confiance ?
Bitget promet transparence et un compte rendu sous 24 heures dans son premier avis — la suite dira si le spoofing backend tient comme explication complète, ou s’il faudra encore élargir le périmètre. En attendant, le marché a un nouveau cas d’école : ce n’est pas toujours la clé qu’on vole, parfois c’est le guichet qu’on convainc.