CryptaCount
FR
EnglishENDeutschDEEspañolESFrançaisFRItalianoIT日本語JA한국어KONederlandsNLPolskiPLPortuguêsPT
Connexion Essai gratuit

Le piratage de Bitget porte le vol de crypto attribué à la Corée du Nord au-delà du milliard de dollars en 2026

CryptaCount Editorial · · 6 min de lecture
LBC / KYC / AGRÉMENT Le piratage de Bitget porte le vol de cryptoattribué à la Corée du Nord au-delà du milliardde dollars en 2026

Une attaque suspectée d'être liée à la RPDC contre l'exchange Bitget, au cours de laquelle plus de 350 millions de dollars d'actifs numériques ont été siphonnés de portefeuilles chauds et tièdes le 24 septembre 2026, a porté le total suivi des vols de crypto attribués à la Corée du Nord cette année au-delà du milliard de dollars. Pour les cabinets comptables, les directeurs financiers et les équipes de conformité exposés aux exchanges centralisés ou aux dispositifs de conservation d'actifs numériques, il ne s'agit pas d'un titre lointain : c'est un test de résistance en temps réel de vos évaluations du risque de contrepartie, de vos contrôles de surveillance des transactions au titre de la LBC et de l'exhaustivité des flux de travail de votre logiciel de comptabilité des actifs numériques.

Le piratage de Bitget porte le vol de crypto attribué à la Corée du Nord au-delà du milliard de dollars en 2026

Ce qui s'est passé chez Bitget

L'équipe de sécurité de Bitget a détecté des transferts non autorisés depuis son infrastructure de portefeuilles chauds et tièdes vers 18 h 31 UTC le 24 septembre 2026. Les sorties non autorisées ont dépassé 350 millions de dollars et ont concerné un large éventail d'actifs, notamment ETH, XRP, BNB, AVAX, USDT et USDC, sur les réseaux Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BSC et Base.

Comment l'attaque a été menée

La PDG de Bitget, Gracy Chen, a été explicite : la faille n'impliquait pas de compromission de clé privée, ce qui est notable car il s'agit du vecteur d'attaque le plus courant associé aux piratages d'exchanges. Elle a plutôt décrit des attaquants ayant accédé à un système backend au sein de l'infrastructure de portefeuille de Bitget et utilisant cet accès pour falsifier des données de transaction, autorisant ainsi efficacement des sorties illégitimes tout en apparaissant au système comme des instructions légitimes. Le stockage à froid n'a pas été affecté, et l'exchange a suspendu les retraits par mesure de précaution.

La réponse de l'exchange

Chen a publiquement attribué l'incident à des groupes de pirates liés à la RPDC, déclarant que les caractéristiques de l'attaque correspondent à des techniques déjà observées dans des opérations nord-coréennes. Bitget a déclaré que son Fonds de protection des utilisateurs couvre intégralement les pertes, ce qui signifie que les fonds des clients ne sont pas à risque. Le post-mortem technique de l'exchange sur l'attribution n'avait pas été publié au moment de la rédaction.

Le lien avec la Corée du Nord : ce que révèlent les preuves on-chain

L'attribution dans les enquêtes sur les vols de crypto repose sur deux piliers : les liens de forensique on-chain et les signaux comportementaux off-chain. Les deux pointent fortement vers la RPDC dans ce cas.

Liens de blanchiment on-chain

L'analyse de la blockchain a identifié des connexions entre des XRP sortis de l'exploit Bitget et des ETH liés à un précédent exploit attribué à la RPDC. D'autres connexions ont été observées entre les fonds Bitget volés et des adresses de portefeuilles impliquées dans le blanchiment d'incidents antérieurs liés à la Corée du Nord, y compris un exploit de 2025. La réutilisation d'infrastructures de blanchiment entre incidents distincts est un schéma documenté dans les piratages attribués à la RPDC : les blanchisseurs privilégient la vitesse au détriment de la sécurité opérationnelle, ce qui crée des traces forensiques reliant les campagnes.

Technique de blanchiment : conversion en actifs natifs

Peu de temps après le vol, les fonds dérobés ont été rapidement convertis hors des stablecoins et des jetons non natifs vers l'actif natif de chaque chaîne. Cette technique spécifique, consistant à échanger des stablecoins et des jetons enveloppés contre des ETH, BNB, AVAX et actifs natifs similaires avant de tenter de les déplacer ou de les mixer, est une marque reconnue des opérations de blanchiment nord-coréennes. La logique est simple : les stablecoins peuvent être gelés par les émetteurs, contrairement aux actifs natifs.

L'exception Arbitrum et ce qu'elle signale

Il y a eu une déviation notable par rapport au manuel standard. Les actifs volés sur Arbitrum ont été rapidement pontés vers Ethereum plutôt que convertis sur place. Cela semble refléter un apprentissage opérationnel : lors d'un précédent incident lié à la RPDC impliquant KelpDAO, le Conseil de sécurité d'Arbitrum avait pu geler une quantité substantielle d'ETH on-chain. Déplacer rapidement les actifs hors d'Arbitrum permettrait de contourner ce risque. Le fait que les blanchisseurs de Bitget semblent avoir intégré cette leçon est en soi un indicateur significatif pointant vers des acteurs expérimentés liés à un État plutôt que vers des voleurs opportunistes.

Le paysage plus large des vols de crypto attribués à la RPDC en 2026

Cette attaque n'est pas un événement isolé. Il s'agit du plus grand vol de crypto unique attribué à la Corée du Nord en 2026, survenu une année où plus de 51 incidents distincts liés à la RPDC ont déjà été recensés. Le total cumulé dépasse désormais le milliard de dollars pour l'année.

Un schéma qui s'étend sur plusieurs années

La liste des exploits majeurs d'exchanges centralisés et de ponts attribués à des acteurs nord-coréens est longue et ne cesse de s'allonger. Elle comprend Ronin Bridge en 2022, Atomic Wallet, CoinsPaid, Alphapo, Stake.com et CoinEx en 2023, WazirX en 2024, et Bybit en 2025. Bitget en 2026 prolonge cette séquence. Chaque incident a renforcé la même conclusion : les groupes liés à la RPDC ont fait du vol d'actifs numériques une source de revenus systématique et dirigée par l'État, et ils affinent leurs techniques à chaque opération.

Pourquoi le seuil du milliard de dollars importe pour les équipes de conformité

Le franchissement du milliard de dollars sur une seule année civile n'est pas un simple jalon statistique. Il signale que la menace s'accélère plutôt que d'être contenue par les améliorations de la sécurité du secteur. Pour les professionnels de la conformité, cela signifie aussi que la probabilité qu'un exchange ou protocole donné ait une exposition indirecte à des adresses liées à la RPDC a augmenté de manière significative. Les systèmes de surveillance des transactions qui n'ont pas été mis à jour avec les adresses liées à cet incident fonctionnent déjà avec une lacune.

Implications comptables et de reporting

Pour les cabinets comptables et les directeurs financiers utilisant un logiciel de comptabilité des actifs numériques

Toute entreprise qui détient des actifs numériques sur un exchange centralisé, ou qui enregistre des dispositifs de conservation basés sur un exchange pour le compte de clients, est confrontée à plusieurs questions immédiates après un incident de cette ampleur.

Premièrement, la question de la classification des actifs. Si un client détient des actifs sur Bitget et que les retraits ont été suspendus, même temporairement, la question de savoir si ces actifs sont récupérables, et selon quel calendrier, a des conséquences comptables. En vertu des IFRS et des US GAAP, les actifs soumis à des restrictions ou à une incertitude nécessitent un traitement de disclosure spécifique. La couverture annoncée par le Fonds de protection des utilisateurs de Bitget devrait, en principe, éliminer un événement de reconnaissance de perte pour la plupart des détenteurs, mais cette détermination doit être documentée en référence aux termes du fonds et vérifiée indépendamment, et non simplement reprise d'un communiqué de presse.

Deuxièmement, le narratif de contrôle interne. Les auditeurs examinant les dispositifs de conservation d'actifs numériques d'un client voudront savoir si le logiciel de comptabilité crypto et les flux de travail de conservation du client comportent des contrôles qui auraient signalé la suspension des retraits ou des schémas de sortie inhabituels en quasi temps réel. Là où ces contrôles sont absents, c'est une constatation.

Troisièmement, l'évaluation du risque de contrepartie. Toute entreprise qui traite les soldes d'exchanges centralisés comme des avoirs liquides à faible risque doit revoir cette hypothèse à la lumière de la fréquence et de l'ampleur des piratages liés à la RPDC. Un exchange détenant plus de 350 millions de dollars d'exposition en portefeuille chaud, ensuite couverts par un fonds de protection, illustre que même les plateformes importantes et bien dotées portent un risque de queue que les cadres standard de risque de crédit ne capturent pas pleinement.

Pour les fonctions LBC et conformité

L'étape pratique immédiate est le filtrage des adresses. Les adresses liées à cet incident doivent être ajoutées sans délai aux ensembles de données de surveillance des transactions et de filtrage. Les entreprises qui s'appuient sur un logiciel de comptabilité des actifs numériques ou des outils d'analyse blockchain doivent confirmer que leur fournisseur a déjà mis à jour les listes d'adresses pour inclure les adresses de l'exploit Bitget et les éventuels sauts de blanchiment identifiés dans l'analyse on-chain ultérieure.

Au-delà du filtrage, le comportement de blanchiment observé ici, échanges rapides de stablecoins contre des actifs natifs sur plusieurs chaînes, pontage inter-chaînes hors des réseaux dotés d'une capacité de gel, et réutilisation d'infrastructures issues de piratages antérieurs, devrait alimenter les bibliothèques de typologies et se refléter dans les ensembles de règles de surveillance des transactions. Les équipes de conformité qui n'ont pas mis à jour leurs typologies liées à la RPDC depuis l'incident Bybit début 2025 travaillent à partir d'un modèle de menace obsolète.

Pour les entreprises soumises aux obligations du Travel Rule du GAFI ou aux dispositions LBC du MiCA, l'incident Bitget soulève également la question des relations de correspondance avec les exchanges. Si votre entreprise ou un client entretient une relation continue avec Bitget, les dossiers de diligence raisonnable doivent être mis à jour pour refléter l'incident, son statut de résolution et les mesures correctives publiées par l'exchange, une fois celles-ci disponibles. Le guichet d'autorisation des cryptoactifs de la FCA et les régimes de licence similaires dans d'autres juridictions attendent de plus en plus des entreprises qu'elles démontrent une évaluation dynamique et continue du risque de contrepartie plutôt qu'un contrôle d'intégration ponctuel.

L'architecture des portefeuilles chauds comme point d'audit

La description par Chen du vecteur d'attaque, un système backend compromis utilisé pour falsifier des données de transaction plutôt qu'une clé privée volée, mérite l'attention des auditeurs et des réviseurs de sécurité. Elle suggère que les protections par multisignature ou portefeuille matériel sur les clés privées peuvent être insuffisantes si les systèmes qui construisent et autorisent les instructions de transaction sont eux-mêmes vulnérables. Les entreprises qui conseillent des clients sur les dispositifs de conservation, ou qui auditent les opérations d'un exchange, devraient désormais s'interroger sur l'architecture de sécurité de la couche de construction des transactions, et pas seulement sur la couche de stockage des clés.

Cela est également pertinent pour les entreprises évaluant leur propre gestion de trésorerie. Les trésoreries d'entreprise détenant des actifs numériques dans des dispositifs de portefeuille chaud pour la liquidité opérationnelle devraient déterminer si le flux d'approbation des transactions lui-même, les systèmes backend qui décident quelles transactions signer, a fait l'objet d'un examen de sécurité indépendant. Cet examen devrait être documenté de la même manière que toute autre évaluation de contrôle interne.

Ce que les entreprises doivent faire maintenant

Mesures immédiates

Confirmez auprès de votre fournisseur d'analyse blockchain ou de logiciel de comptabilité des actifs numériques que les adresses associées à l'exploit Bitget, et les adresses de blanchiment en aval identifiées par l'analyse on-chain, ont été ajoutées à vos ensembles de données de filtrage. Ne présumez pas que cela s'est produit automatiquement : vérifiez-le explicitement.

Examinez toute position client détenue sur Bitget. Évaluez si la suspension temporaire des retraits a déclenché une obligation de disclosure ou de dépréciation en vertu du cadre comptable applicable. Documentez votre évaluation, même si la conclusion est qu'aucun ajustement n'est requis, car les auditeurs le demanderont.

Mettez à jour vos typologies de menace liées à la RPDC. Le schéma de liquidation rapide des stablecoins, le pontage inter-chaînes hors des réseaux dotés d'une capacité de gel et la réutilisation d'infrastructures de blanchiment entre incidents distincts sont autant de comportements qui devraient désormais se refléter dans vos ensembles de règles de surveillance.

Actions à moyen terme

La fréquence des incidents liés à la RPDC en 2026, plus de 51 recensés à ce jour, plaide fortement pour intégrer le comportement des acteurs de menace liés à un État dans les cadres standard de diligence raisonnable des contreparties, et pas seulement dans la réponse post-incident. Les entreprises qui attendent qu'un piratage se produise avant de mettre à jour leurs évaluations de risque sont perpétuellement réactives. Le schéma est désormais suffisamment documenté pour soutenir des contrôles proactifs.

Pour les clients dont le modèle d'affaires implique des interactions régulières avec des exchanges centralisés, la question de l'assurance au niveau de l'exchange ou de l'adéquation du fonds de protection devrait faire partie de l'évaluation annuelle des risques. Le Fonds de protection des utilisateurs de Bitget semble avoir absorbé cette perte. Tous les exchanges n'ont pas d'équivalent, et les entreprises qui conseillent des clients sur le risque de conservation devraient savoir quelles contreparties disposent ou non de ce filet de sécurité. Le paysage continu de la LBC et de l'application de la loi, y compris des affaires comme la saisie du groupe Huione, confirme que les acteurs illicites opèrent à grande échelle dans tout l'écosystème crypto.

Le piratage de Bitget porte le vol de crypto attribué à la Corée du Nord au-delà du milliard de dollars en 2026

Questions fréquentes

Le fait que le Fonds de protection des utilisateurs de Bitget couvre la perte change-t-il le traitement comptable pour les entreprises détenant des actifs là-bas ?

C'est un facteur pertinent, mais cela n'élimine pas automatiquement la nécessité d'une évaluation comptable. La couverture du fonds doit être vérifiée par rapport à ses termes publiés, et le calendrier de récupération doit être pris en compte. Si les actifs étaient temporairement inaccessibles pendant la suspension des retraits, cette période peut encore nécessiter une disclosure selon la date de reporting et le cadre applicable. Documentez votre évaluation quel que soit le résultat.

Comment les entreprises doivent-elles mettre à jour leur filtrage LBC après un incident comme celui-ci ?

La première étape consiste à confirmer que votre fournisseur d'analyse ou de filtrage a ajouté les adresses de l'exploit et toutes les adresses de blanchiment en aval identifiées à leurs ensembles de données. La deuxième étape consiste à examiner si vos règles de surveillance des transactions capturent les typologies de blanchiment observées : conversion rapide de stablecoins en actifs natifs, pontage inter-chaînes pour éviter les réseaux dotés d'une capacité de gel, et réutilisation d'infrastructures issues de piratages antérieurs liés à la RPDC. Les deux étapes doivent être réalisées rapidement et documentées.

Une compromission de système backend est-elle couverte différemment d'un vol de clé privée dans un audit de sécurité ?

Oui, et la distinction importe pour la façon dont vous délimitez les examens de sécurité. Une compromission de clé privée pointe vers des défaillances dans la gestion des clés et les contrôles de stockage. Une compromission de système backend pointe vers des défaillances dans la couche de construction et d'autorisation des transactions. Les auditeurs et les réviseurs de sécurité devraient désormais tester explicitement les deux couches, et non présumer qu'un stockage robuste des clés suffit à empêcher les transferts non autorisés.

Quelle est la signification du franchissement du seuil du milliard de dollars par les groupes liés à la RPDC en 2026 ?

Cela signale que la menace s'intensifie plutôt que d'être supprimée par l'amélioration de la sécurité du secteur. Pour les équipes de conformité, cela signifie que la probabilité statistique de rencontrer des adresses liées à la RPDC dans les flux de transactions a augmenté. Cela signifie aussi que l'examen réglementaire du risque de contrepartie des exchanges, de la conformité au travel rule et du filtrage des sanctions devrait s'intensifier dans les mois à venir.

Les obligations MiCA ou GAFI exigent-elles des entreprises qu'elles mettent à jour leur filtrage lorsqu'un piratage majeur est attribué à un acteur sanctionné ?

Les orientations du GAFI et les dispositions LBC du MiCA exigent toutes deux une surveillance continue et sensible au risque des transactions plutôt qu'un filtrage ponctuel. Un incident de cette ampleur, avec une attribution crédible à un acteur étatique, serait généralement considéré comme un changement matériel de l'environnement de menace justifiant un examen immédiat des règles de surveillance pertinentes et des évaluations de contrepartie. Les entreprises devraient documenter cet examen dans le cadre de leurs dossiers de conformité LBC.

Source : Elliptic

GLOBALGénéralApplicationLCB-FT/KYC & Licences

Articles liés

LCB-FT/KYC & Licences
Piratage de 352 M$ chez Bitget : implications LBC et comptables pour les cabinets
LCB-FT/KYC & Licences
Drift Protocol piraté pour 286 M$ : opération suspectée de la RPDC
LCB-FT/KYC & Licences
La fraude par deepfake contourne le KYC : ce que les cabinets doivent savoir
LCB-FT/KYC & Licences
EvilTokens démantelé : ce que l'IA appliquée au BEC signifie pour l'AML crypto