Bybit refuse de couper les retraits
Le 21 février 2025, des pirates nord-coréens compromettent l’environnement de Safe utilisé lors d’un transfert depuis un cold wallet Ethereum de Bybit. Environ 1,5 milliard de dollars de crypto disparaissent. Le FBI attribuera officiellement l’opération quelques jours plus tard aux acteurs nord-coréens suivis sous le nom TraderTraitor.
L’attaque reste encore aujourd’hui une référence lorsqu’on parle des opérations de Lazarus et du blanchiment des cryptos volées.
CZ observe alors la situation de l’extérieur et recommande publiquement à Bybit de suspendre tous les retraits le temps de vérifier qu’aucune autre faille ne subsiste.
Ben Zhou refuse.
Son équipe avait identifié que l’incident concernait l’outil multisignature externe et non le système général de retrait de l’exchange. Maintenir les retraits devenait aussi une manière de montrer que Bybit restait solvable malgré le trou gigantesque.
Le pari provoque une ruée. Bybit indique avoir traité plus de 350 000 demandes de retrait, dont 99,994 % dans les dix heures suivant l’attaque.
Dix-neuf mois plus tard, Kevin Follonier demande directement à CZ s’il considère que Ben Zhou avait raison et lui tort.
Sa réponse est beaucoup moins tranchée : dans ce genre de situation, explique-t-il, « il n’y a pas de bon ou de mauvais choix ». Zhou disposait surtout de davantage d’informations.
CZ aurait quand même appuyé sur le bouton rouge
Cela ne change pas la méthode personnelle de CZ.
Lors du nouvel entretien de When Shift Happens, il décrit un « gros bouton rouge virtuel » : lorsqu’un incident de sécurité majeur survient, il préfère interrompre les systèmes, déterminer précisément ce qui a été compromis, puis les réactiver progressivement.
CZ avait appliqué cette doctrine chez Binance en mai 2019, lorsque 7 000 BTC, alors valorisés autour de 40 millions de dollars, avaient été volés. Binance avait suspendu les retraits pendant environ une semaine.
Le raisonnement privilégie le pire scénario. Si une première faille existe et que son périmètre reste inconnu, maintenir les sorties peut permettre une seconde attaque.
L’expérience récente rappelle pourquoi cette prudence reste d’actualité. BrefCrypto recensait déjà 70 piratages crypto au deuxième trimestre 2026. Les incidents touchent désormais des wallets, bridges, interfaces, prestataires tiers et systèmes de signature. Identifier immédiatement toute la surface compromise devient difficile.
CZ estime même que n’importe quel membre suffisamment proche des opérations d’un exchange devrait pouvoir déclencher ce mécanisme d’arrêt d’urgence.
Ensuite seulement vient l’analyse.
Bybit a privilégié la confiance des utilisateurs
Le choix de Bybit répondait toutefois à un autre risque : celui d’une crise de confiance.
Suspendre les retraits quelques minutes après la disparition de 1,5 milliard de dollars aurait immédiatement alimenté les interrogations sur la solvabilité de l’exchange. Après FTX, la phrase « retraits suspendus » possède une charge particulière dans le marché crypto.
Ben Zhou savait précisément où l’attaque s’était produite. Bybit affirme que son infrastructure interne n’avait pas été compromise et que les autres cold wallets fonctionnaient normalement. Deux jours après l’incident, l’exchange annonçait avoir retrouvé suffisamment de liquidité via des prêts relais, des dépôts et des achats OTC pour combler son déficit en ETH.
Le pari a donc fonctionné. Aucun second vol n’a suivi.
CZ le reconnaît lui-même : suspendre les retraits n’aurait probablement pas beaucoup changé l’issue de l’incident, sauf si une deuxième attaque avait été possible.
Voilà où se situe réellement le débat. Le cas Liquid Network, qui a récemment choisi de suspendre son réseau après un mouvement anormal de près de 4 000 BTC, montre que l’arrêt d’urgence reste une réaction utilisée lorsque le périmètre du risque reste inconnu.
Bybit avait davantage d’informations et a choisi la continuité. CZ, avec moins de visibilité, aurait choisi l’arrêt.
Aucune formule ne fonctionne dans tous les cas. Après un piratage crypto, quelques minutes séparent parfois une mesure de précaution inutile d’un second vol massif. Le véritable avantage n’est peut-être pas de toujours appuyer sur le bouton rouge, mais de disposer d’assez d’informations pour savoir quand il faut le faire.