Les ZEC volés deviennent beaucoup plus difficiles à suivre
Jusqu’ici, les ZEC issus du piratage pouvaient encore être suivis depuis des adresses transparentes. Le passage vers Ironwood change cette situation. BrefCrypto avait déjà montré comment les wallets attribués à Lazarus déplacent des dizaines de millions de dollars entre plusieurs réseaux. Avec Zcash, les enquêteurs affrontent désormais une difficulté supplémentaire : la confidentialité est intégrée directement au protocole.
CoinDesk a identifié trois dépôts réalisés entre 08h15 et 08h46 UTC, pour un total de 2 746 ZEC. Les fonds provenaient de deux adresses intermédiaires elles-mêmes alimentées par un wallet que Bitget a identifié comme appartenant à l’attaquant. ZachXBT avait initialement signalé environ 2 700 ZEC.
Ce portefeuille avait reçu près de 18 917 ZEC durant l’attaque du 24 septembre, soit environ 28,3 millions de dollars au moment des estimations publiées.
Ironwood permet de masquer les relations entre les transactions à l’intérieur de son pool protégé. Expéditeur, destinataire et montant ne restent plus publiquement visibles de la même manière qu’avec une adresse transparente.
Cela ne signifie pas que toute enquête devient impossible. Les analystes peuvent toujours observer les sommes qui entrent dans le pool puis tenter de corréler leur réapparition sur des adresses publiques. Timing, montants et interactions avec des exchanges peuvent fournir des indices.
La piste devient simplement beaucoup moins nette.
Ironwood montre exactement à quoi sert Zcash
Ironwood est très récent. Le pool a été activé sur le mainnet Zcash le 28 juillet 2026, lors de la mise à niveau NU6.3. Il avait notamment été conçu après la découverte d’une vulnérabilité de soundness dans l’ancien pool Orchard. Zcash affirme qu’Ironwood bénéficie désormais d’une vérification formelle renforçant l’intégrité de son offre.
La confidentialité reste néanmoins au cœur du système.
BrefCrypto analysait déjà le pari de Grayscale sur Zcash, dont l’un des principaux arguments repose précisément sur la possibilité de protéger les informations transactionnelles.
Techniquement, Zcash utilise des preuves cryptographiques de type zk-SNARK. Elles permettent de démontrer qu’une transaction respecte les règles du réseau sans rendre publiques toutes les informations utilisées pour produire cette preuve.
Un utilisateur légitime peut ainsi transférer de la valeur sans publier l’intégralité de son activité financière.
Un pirate peut profiter de la même propriété.
C’est toute la difficulté des protocoles de confidentialité : la technologie ne sait pas si l’utilisateur protège son salaire, une transaction commerciale ou des actifs provenant d’un piratage.
Dans le cas Bitget, Ironwood offre donc aux attaquants potentiels un outil particulièrement efficace pour briser une partie de la continuité visible entre l’adresse ayant reçu les fonds volés et leur destination finale.
Ce n’est pas une faille de Zcash. C’est le fonctionnement prévu de son système de confidentialité.
Bitget avait déjà peu d’espoir de récupérer l’argent
La migration vers Ironwood intervient au mauvais moment pour Bitget.
L’exchange a officiellement confirmé que 387,5 millions de dollars avaient été transférés vers des adresses contrôlées par l’attaquant. Le premier bilan était de 351,6 millions, avant que l’analyse complète ajoute notamment les actifs volés sur Zcash et TRON. ETH, XRP, USDT, USDC, ZEC, BNB, AVAX et plusieurs autres tokens figurent parmi les actifs concernés.
Bitget attribue l’incident à une vulnérabilité zero-day dans un produit de sécurité tiers. Selon sa PDG Gracy Chen, l’attaquant aurait obtenu des identifiants internes de haut niveau permettant d’envoyer de fausses commandes de retrait. Les clés privées et les cold wallets n’auraient pas été compromis.
La piste nord-coréenne reste au stade de l’attribution. ZachXBT parle d’attaquants présumés liés à la DPRK, tandis que Bitget a également évoqué des méthodes compatibles avec des groupes nord-coréens. Il ne s’agit pas encore d’une attribution officielle définitive. Cette prudence compte, même si les groupes liés à Pyongyang ont déjà volé plusieurs milliards de dollars en crypto.
Gracy Chen ne cache d’ailleurs plus son pessimisme. Elle expliquait cette semaine n’être « pas très optimiste » sur les chances de récupérer l’intégralité des actifs. Elle cite le précédent Bybit : après le vol de 1,5 milliard de dollars de 2025, seule une petite fraction des fonds avait pu être gelée ou récupérée.
Certaines sommes du hack Bitget ont déjà pu être bloquées. Tether et Circle ont notamment gelé plus de 318 000 dollars, tandis que NEAR Intents aurait empêché certains actifs de poursuivre leur route.
Ironwood appartient à une autre catégorie.
Une fois les ZEC entrés dans le pool protégé, il n’existe pas d’émetteur central capable de placer une adresse sur liste noire et d’arrêter le transfert. Les enquêteurs doivent revenir à l’analyse on-chain, aux points de sortie et aux erreurs opérationnelles commises par les attaquants.
Pour Bitget, la course vient donc de changer de nature.
Le problème n’est plus seulement de savoir où sont les ZEC volés. Près de 3,9 millions de dollars viennent d’entrer dans un système précisément conçu pour que cette réponse ne soit plus publiquement évidente.