Aller au contenu
Actualité Actu Crypto

Crypto : Chainalysis relie le hack Bitget à la Corée du Nord

Le vol de 387 millions de dollars subi par Bitget prend une dimension géopolitique. Chainalysis attribue désormais l’attaque du 24 septembre à des acteurs liés à la Corée du Nord. En trois heures seulement, les fonds avaient déjà été dispersés entre Ethereum, XRP, Zcash et Tron avant de passer par des bridges, swaps et services de blanchiment. Avec cette opération, les vols crypto attribués aux acteurs nord-coréens dépassent 1 milliard de dollars en 2026.

Une enquêtrice relie symboliquement des transferts entre Ethereum, XRP, Zcash et Bitcoin sur une table de traçage
Illustration d’une enquête multi-chaînes après le vol subi par Bitget, attribué par Chainalysis à des acteurs liés à la Corée du Nord.

Crypto : 387 millions quittent Bitget en trois heures

L’attaque débute le 24 septembre à 18 h 31 UTC. Bitget détecte alors des transferts non autorisés depuis une partie de ses hot et warm wallets. L’exchange estime aujourd’hui les fonds affectés à environ 387,5 millions de dollars, contre 351,6 millions initialement.

Le dossier rejoint une longue série d’opérations nord-coréennes suivies par Chainalysis et la police sud-coréenne dans leur lutte contre les réseaux crypto de Pyongyang.

Selon la nouvelle analyse publiée par Chainalysis, les attaquants ont réparti les fonds entre quatre réseaux durant les trois premières heures : 49,7 % sur Ethereum, 40,8 % en XRP, 7,6 % sur Zcash et 1,8 % sur Tron.

Bitget indique de son côté que les clés privées n’ont pas été compromises. L’attaque aurait exploité une vulnérabilité dans un produit de sécurité tiers afin d’obtenir des identifiants internes, puis de fabriquer de faux ordres de retrait capables de contourner certains contrôles.

Les cold wallets de l’exchange n’ont pas été touchés.

Chainalysis va toutefois plus loin que Bitget sur un point : la société d’analyse attribue désormais l’opération à des acteurs liés à la République populaire démocratique de Corée. À ce stade, cette attribution vient de Chainalysis et ne constitue pas une annonce publique du FBI ou d’une autre autorité judiciaire.

XRP passe en Bitcoin, Zcash brouille la piste

Une fois les fonds sortis de Bitget, les hackers n’ont pas simplement envoyé les cryptos vers quelques wallets pour attendre.

Le XRP illustre bien la méthode. Plutôt que de transférer directement les tokens vers un exchange, les attaquants les ont injectés dans un protocole de liquidité cross-chain et ont récupéré du Bitcoin de l’autre côté. Chainalysis estime que plusieurs dizaines de millions de dollars ont suivi ce chemin pendant environ un jour et demi.

D’autres actifs ont transité par des protocoles décentralisés, services de swap et infrastructures de blanchiment. Zcash représentait déjà 7,6 % des fonds déplacés durant les premières heures, ce qui correspond au changement de stratégie observé après l’attaque.

La Corée du Nord utilise depuis longtemps ce type de dispersion. BrefCrypto relevait encore en septembre que des wallets liés à Lazarus avaient écoulé plus de 30 millions de dollars de Bitcoin via Hyperliquid, avant de convertir les fonds sur plusieurs réseaux.

Le principe reste le même : multiplier les actifs et les blockchains pour rendre l’enquête plus longue.

Cela ne rend pourtant pas les fonds invisibles. Chaque bridge crée des transactions qu’il faut relier entre elles. Chaque swap produit une entrée et une sortie.

Le problème devient surtout la vitesse et le volume.

L’IA réduit 20 heures d’enquête à 10 minutes

C’est ici que Chainalysis ajoute un élément intéressant à l’affaire Bitget.

Ses enquêteurs indiquent avoir construit des outils automatisés avec leur IA interne afin de relier plus rapidement les mouvements entre différentes blockchains. Une tâche de réconciliation entre bridges qui aurait nécessité plus de 20 heures de travail manuel aurait ainsi été réduite à moins de 10 minutes.

L’IA ne décide pas seule qu’une adresse appartient à un hacker. Chainalysis précise que ses enquêteurs définissent toujours la logique, vérifient les résultats et dirigent l’enquête. L’automatisation sert surtout à reconstruire beaucoup plus rapidement les centaines de transferts produits par les attaquants.

Cette course à la vitesse devient stratégique. Le G7 avait déjà placé les vols crypto nord-coréens parmi les mécanismes permettant à Pyongyang de contourner les sanctions internationales. Chainalysis estime par ailleurs que le hack de Bitget fait désormais passer le montant volé par des acteurs nord-coréens à plus d’un milliard de dollars pour 2026.

Bitget a lancé un programme offrant jusqu’à 5 % des fonds gelés ou récupérés aux personnes ou organisations fournissant une aide déterminante. L’exchange travaille également avec Mandiant, SlowMist, Chainalysis et plusieurs partenaires du secteur.

La faille initiale se trouvait dans une infrastructure de sécurité tierce. Le blanchiment, lui, s’est immédiatement déplacé sur plusieurs blockchains.

C’est désormais l’une des signatures les plus difficiles des attaques nord-coréennes : voler vite, changer de réseau encore plus vite, puis obliger les enquêteurs à suivre la même cadence.

Sources citées1
BrefCrypto L’actualité crypto en Afrique et dans le monde
Nous suivre sur Google News →
Gregoire Lacroix
Auteur

Gregoire Lacroix

Grégoire Lacroix est analyste et rédacteur chez BrefCrypto, spécialisé dans les cryptomonnaies et les marchés numériques. Il se concentre sur Bitcoin, l’analyse de marché, les cadres réglementaires et l’adoption réelle de la blockchain. Son travail privilégie une lecture stratégique et factuelle, orientée usage et impact économique. Il apporte un regard expert sur l’écosystème crypto africain, entre opportunités, risques et structuration du marché.