Le premier chiffre visible onchain était déjà mauvais. Le chiffre confirmé par Bitget l'est nettement plus. Après plusieurs heures pendant lesquelles des observateurs suivaient plus de 170 millions de dollars de mouvements inhabituels provenant d'adresses attribuées à l'exchange, Bitget a finalement évalué à environ 351,6 millions de dollars le montant concerné par les transferts non autorisés.

Selon l'entreprise, ses systèmes de sécurité ont détecté l'activité à 18 h 31 UTC le 24 septembre. Une équipe d'urgence a été activée, les adresses considérées comme anormales ont été identifiées et signalées, et Bitget dit avoir contacté les forces de l'ordre ainsi que des sociétés spécialisées dans la sécurité onchain.

Hot et warm wallets touchés, cold wallets déclarés intacts

La distinction entre les différentes couches de stockage est désormais le point technique central. Bitget décrit une architecture à trois niveaux et affirme que l'incident a été contenu à une partie de ses hot et warm wallets. Les cold wallets, qui constituent la couche hors ligne destinée à isoler une partie des réserves des systèmes directement exposés aux opérations courantes, n'auraient pas été compromis.

Les premières observations publiques avaient créé davantage de confusion. Des services d'analyse blockchain avaient attribué certains mouvements à des adresses étiquetées comme appartenant à différentes catégories de wallets Bitget. La déclaration ultérieure de l'exchange affirme au contraire que sa couche cold wallet réelle n'a pas été atteinte.

Ce décalage est assez révélateur des limites d'une analyse réalisée uniquement à partir des labels d'adresses publics. Un explorateur ou une plateforme d'analyse peut correctement rattacher une adresse à une entreprise sans nécessairement reproduire à l'identique la classification opérationnelle utilisée en interne par cette entreprise.

Bitget ne donne pas encore de cause technique définitive. L'entreprise indique qu'elle ne veut pas spéculer sur le vecteur d'attaque avant la fin de l'enquête et promet un rapport comprenant analyse de la cause racine et mesures correctives dans les 24 heures suivant l'incident.

Les retraits restent le premier effet visible pour les utilisateurs

Bitget a suspendu les retraits pendant la revue de sécurité. Dans son avis publié à 23 h 30 UTC, l'exchange indiquait toujours que le service était indisponible tandis que les dépôts et les activités de trading principales restaient opérationnels.

Une autre communication publiée le 25 septembre à 1 h 32 UTC montre toutefois que la perturbation ne se limite pas complètement aux retraits : le service Bitget Onchain a lui aussi été temporairement rendu indisponible pendant l'examen de sécurité. Bitget indique qu'il doit reprendre une fois cette vérification terminée.

C'est une nuance importante. Dire que le moteur de trading principal fonctionne ne signifie pas que toutes les briques de la plateforme sont revenues à la normale. Tant que l'audit n'est pas terminé et que les retraits ne sont pas restaurés, l'incident reste opérationnellement ouvert.

Le fonds de protection passe du argument commercial au test grandeur nature

Bitget affirme que les soldes des comptes clients restent exacts et que les utilisateurs ne supporteront pas directement le montant affecté. Pour étayer cette position, l'entreprise indique que son User Protection Fund dépasse actuellement 464 millions de dollars, soit davantage que son estimation de 351,6 millions de dollars pour l'incident.

Il faut néanmoins regarder ce chiffre autrement qu'un simple solde bancaire. Le dernier rapport mensuel publié par Bitget indiquait que ce fonds reposait notamment sur 5 500 BTC. En août, sa valorisation moyenne était d'environ 382 millions de dollars, avec un maximum de 441,5 millions et une valeur proche de 432 millions en fin de mois. Sa valeur exprimée en dollars varie donc avec le marché.

C'est précisément ce qui rend les prochaines étapes intéressantes. Avoir sur le papier un fonds dont la valorisation dépasse la perte estimée est une chose. Montrer comment il est effectivement mobilisé, quels actifs sont utilisés et comment l'exchange maintient ses réserves après une sortie de cette ampleur en est une autre.

Bitget dispose également d'un système de Proof of Reserves, mais les deux mécanismes ne doivent pas être confondus. Sa mise à jour du 17 septembre faisait état d'un ratio global de réserves de 135 % et étendait le dispositif à 19 actifs. Le Proof of Reserves cherche à montrer la couverture des actifs clients ; le fonds de protection constitue un coussin supplémentaire destiné à absorber certains incidents. Aucun de ces chiffres antérieurs à l'événement ne remplace le bilan post-incident qui reste à publier.

351,6 millions de dollars, mais toujours pas de scénario d'attaque définitif

L'une des erreurs les plus faciles serait maintenant de transformer chaque hypothèse technique circulant autour des transactions en explication acquise. Des analyses externes examinent déjà la façon dont les fonds ont circulé entre plusieurs réseaux et la manière dont certaines transactions ont été exécutées. Bitget, de son côté, n'a pas encore publié sa cause racine définitive.

Ce qui est confirmé est plus restreint : des transferts non autorisés ont touché une partie de l'infrastructure de wallets connectés de Bitget, l'entreprise estime le montant affecté à environ 351,6 millions de dollars, les retraits ont été suspendus et Bitget affirme que ses cold wallets sont restés sécurisés.

Le prochain document vraiment utile ne sera donc pas une nouvelle estimation onchain. Ce sera le rapport promis par Bitget : il devra expliquer comment une couche censée autoriser les opérations des hot et warm wallets a pu laisser passer un montant de cette taille, quelles barrières ont échoué et quelles modifications seront appliquées avant la réouverture complète des services.