STORY · HACK

Le plus grand braquage de l'histoire

1,5 milliard de dollars en une seule signature : comment la Corée du Nord a vidé le coffre de Bybit — et pourquoi, au bout du compte, aucun client n'a perdu un centime.

Le 21 février 2025, 1,5 milliard de dollars s'évaporent en une signature de la deuxième plus grande plateforme crypto du monde — le plus gros vol de l'histoire de l'argent. Voici comment la Corée du Nord a procédé, et pourquoi aucun client n'a finalement perdu un centime.

Le virement de routine

Un jeudi après-midi parfaitement ordinaire. Chez Bybit, une tâche de routine est au programme : déplacer de l'ether d'un cold wallet — hors ligne, le coffre — vers un portefeuille chaud. Plusieurs dirigeants doivent signer ; c'est un multisig, précisément le dispositif réputé sûr.

Les signataires regardent leur écran. Ils voient la bonne adresse, le bon montant. Ils signent. Et pendant qu'ils croient valider un virement banal, ils signent en réalité tout autre chose : une modification de la logique du contrat intelligent qui gère le coffre.

All the signers saw the “musked” UI which showed the correct address.Ben Zhou, PDG de Bybit

En quelques minutes, le coffre se vide vers 39 adresses inconnues.

Ce qui a disparu

Le butin donne le vertige : 401 347 ETH, plus du stETH, du cmETH et du mETH — soit environ 499 000 ethers, pour une valeur d'à peu près 1,46 milliard de dollars. Pas un bug dans un protocole DeFi obscur. Le coffre le plus gros et le mieux protégé d'une plateforme de premier plan, vidé en une seule transaction. Le dogme du “cold storage = sécurité” meurt en un après-midi.

Image — placeholder1,46 milliard de dollars d'ether quittent le cold wallet en quelques minutesÀ remplacer plus tard par un visuel maison

La fausse signature

Comment ? Les attaquants n'avaient pas piraté Bybit, mais sa chaîne d'approvisionnement. Des semaines plus tôt, vers le 4 février, ils compromettent l'ordinateur portable d'un développeur de Safe{Wallet}, le logiciel multisig utilisé par Bybit. Le 19 février, ils injectent du JavaScript malveillant dans l'infrastructure de Safe — un code qui ne s'activait que pour l'adresse de contrat de Bybit, et falsifiait l'interface pour que les signataires voient la bonne chose et signent la mauvaise. Deux minutes après le coup, le code avait déjà été effacé.

C'est la forme la plus perfide du “blind signing” : votre matériel dit oui, vos yeux disent oui, et vous signez pourtant la disparition de votre propre coffre.

Les douze premières heures

Et là, il se passe quelque chose qui distingue cette histoire de FTX et de Mt. Gox. Le PDG de Bybit, Ben Zhou, ne se planque pas. En une heure et demie, il tweete que le coffre a été siphonné. Quelques heures plus tard, il passe en direct pour tout expliquer.

Bybit is solvent even if this hack loss is not recovered.Ben Zhou, 21 février 2025 prouvé

Ce qui suit est à la fois une ruée bancaire et son antidote. Plus de 350 000 demandes de retrait affluent ; Bybit en traite 99,994 % en dix heures. Les concurrents montent au front : Bitget avance 40 000 ethers — sans intérêts, sans garantie. Galaxy Digital, FalconX et Wintermute fournissent le reste. En environ 72 heures, le trou de 1,23 milliard de dollars est comblé et un audit confirme que chaque client est de nouveau couvert à 100 %. Le prêt de Bitget est remboursé trois jours plus tard.

Le PDG de Bybit Ben Zhou s'exprime en direct peu après le hack
Les douze premières heures. Ben Zhou passe en direct peu après le hack.

La piste nord-coréenne

Pendant que Bybit éteint l'incendie, la chasse commence. L'enquêteur on-chain ZachXBT fait le lien en cinq heures environ : les adresses recoupent celles de hacks antérieurs de Phemex et BingX — l'empreinte de Lazarus, le groupe de pirates nord-coréen. Cinq jours plus tard, le FBI l'officialise.

North Korea was responsible for the theft of approximately $1.5 billion.FBI, avertissement public, 26 février 2025 prouvé

Où l'argent est parti

C'est ici que le récit à succès s'arrête. Les pirates blanchissent la totalité du butin en une dizaine de jours, converti en grande partie en bitcoin via le protocole THORChain, puis dispersé sur près de 7 000 portefeuilles. Mi-2025, environ 62 % — 868 millions de dollars — étaient “dark” : introuvables. Seule une fraction a été gelée. L'Allemagne a mis hors ligne le mixeur eXch et saisi 34 millions d'euros ; le FinCEN américain a coupé un réseau de blanchiment. Mais l'essentiel s'est volatilisé — en direction du régime de Pyongyang.

Image — placeholderLa trace du butin : converti en bitcoin via THORChain, dispersé sur ~7 000 portefeuillesÀ remplacer plus tard par une infographie maison

Ce que cela signifie

Le hack de Bybit, ce sont deux histoires en une. C'est un avertissement : “cold wallet” ne suffit pas si l'humain et le logiciel autour sont, eux, cassables — le front s'est déplacé du coffre vers la signature. Et c'est un rare exemple de gestion de crise : grâce à la transparence, à la solvabilité et à l'aide du secteur, aucun client n'a rien perdu, malgré le plus grand braquage jamais commis.

Ce dernier point est exactement ce qui compte quand vous choisissez où stocker vos cryptos. Un hack n'est pas une question de « si », mais de « quand ». La vraie question est : la plateforme a-t-elle les réserves, la transparence et la volonté de vous protéger quand tout dérape ? Bybit les avait. Toutes les plateformes ne l'ont pas prouvé.

Sources

Attribution du FBI (IC3 PSA) ; chronologie de l'incident Bybit avec tous les posts X (Bybit Learn) ; cause forensique Safe{Wallet} (Bleeping Computer) ; réserves reconstituées en 72 h (CNBC) ; prêt Bitget remboursé (Cointelegraph) ; 62 % dark (The Defiant).