CryptoExID

Sécurité · Reviewed 19 août 2026 · 9 min de lecture

Que se passe-t-il vraiment quand une plateforme d'échange est piratée

Une décennie de piratages de plateformes montre qui assume les pertes, qui est remboursé et qui disparaît.

Les 48 premières heures

Le schéma varie rarement. Les retraits sont suspendus, généralement pour cause de maintenance. Les analystes on-chain repèrent d'importants transferts inhabituels avant toute annonce. Puis un communiqué évoque un incident de sécurité, et le chiffre réel n'émerge que des jours plus tard, presque toujours supérieur au premier aveu.

Pendant cette fenêtre, la plateforme mène une course contre le pirate. Les jetons volés sont signalés aux autres plateformes et aux émetteurs de stablecoins, qui peuvent geler les actifs qui transitent par leurs systèmes. Les jetons à contrôle centralisé peuvent être gelés, voire forkés purement et simplement. Le bitcoin et le monero, en pratique, ne le peuvent pas. Ce qui a été volé compte autant que le montant.

Mt. Gox : le pire scénario

Mt. Gox traitait la majeure partie des échanges mondiaux de bitcoin lorsqu'elle s'est effondrée en février 2014, admettant qu'environ 850,000 BTC avaient disparu, siphonnés pendant des années via des clés compromises, tandis que les livres internes affichaient des soldes qui n'existaient pas. Les clients ont attendu environ une décennie avant d'obtenir un remboursement partiel dans le cadre de la procédure japonaise de réhabilitation civile.

Gox a établi le modèle de tout ce que les clients craignent désormais : aucune assurance, aucune ségrégation, aucun moyen de voir le trou avant qu'il n'engloutisse l'entreprise. Chaque pratique de sécurité que nous évaluons aujourd'hui, de la preuve de réserves à la politique de stockage à froid, est d'une certaine manière une réaction à Gox.

Coincheck et KuCoin : deux redressements

Coincheck a perdu environ $530 million en jetons NEM en janvier 2018 à cause d'un hot wallet sans multisig. Le sauvetage a été d'ordre corporatif : Coincheck a remboursé ses clients sur ses propres fonds, a été rachetée par le Monex Group et a poursuivi ses activités. Les régulateurs japonais ont réagi en imposant des règles de conservation nettement plus strictes.

La faille de KuCoin en 2020 a représenté environ $280 million, mais la majeure partie a été récupérée. Les jetons volés ont été gelés par leurs émetteurs, certains ont été récupérés grâce à des forks au niveau des projets, et des négociations auraient permis d'en récupérer davantage. KuCoin a couvert le reste grâce à des fonds d'assurance et à des partenaires. Un remboursement intégral des clients, remarquable pour un piratage de cette ampleur.

BitMart et FTX : les autres issues

BitMart a perdu environ $196 million en décembre 2021 après la compromission de la clé privée d'un hot wallet. La plateforme a promis d'indemniser les utilisateurs sur ses propres capitaux, mais le remboursement a été lent et la communication lacunaire. BitMart fonctionne toujours, et cet incident pèse encore sur sa note de sécurité dans notre modèle aujourd'hui. Un piratage n'est pas un simple événement, c'est une donnée permanente.

FTX, en novembre 2022, n'était pas du tout un piratage, même si un mystérieux siphonnement de $400 million s'est produit au cœur de l'effondrement. Les fonds des clients avaient été mélangés et dépensés. La leçon : des attaquants extérieurs ont volé des milliards, mais les plus grandes pertes subies par des clients dans l'histoire de la crypto venaient de l'intérieur.

Qui assume la perte

Le remboursement dépend du fait que la perte soit ou non inférieure à la volonté et à la capacité de paiement de la plateforme. Coincheck et KuCoin ont remboursé intégralement parce que la maison mère disposait de capitaux ou que la récupération s'est bien déroulée. Les clients de Mt. Gox et de FTX sont devenus des créanciers de faillite, attendant des années un recouvrement partiel, souvent payé aux cours de la date du dépôt de bilan, bien en deçà de la valeur de marché ultérieure.

Les assurances d'entreprise et les fonds de garantie aident, mais ils sont plafonnés, et aucune police ne couvre l'insolvabilité. En cas de faillite, vos conditions d'utilisation déterminent si vous êtes un propriétaire ou un créancier chirographaire, et cette clause a été rédigée bien avant le piratage.

Ce que cette histoire change dans nos notes

L'historique des incidents est le signal de sécurité le plus solide dont nous disposions, alors nous lui accordons un poids important. La sécurité compte pour 20% dans notre classement de base et environ 30% sur la page des plateformes les plus sûres, avec un bonus pour celles qui n'ont jamais été piratées. Kraken, sans incident depuis 2011, en profite. BitMart traîne une pénalité qu'il faudra des années d'exploitation irréprochable pour effacer.

Nous valorisons aussi la manière dont une plateforme a géré son incident. La récupération de KuCoin et son remboursement intégral jouent en sa faveur. Une communication lente et vague joue contre elle. La faille révèle l'architecture ; la réponse révèle la direction.

FAQ

Les clients récupèrent-ils leur argent après le piratage d'une plateforme ?

Parfois. Coincheck et KuCoin ont remboursé intégralement leurs clients grâce à leurs fonds propres et aux récupérations. Les clients de Mt. Gox et de FTX ont attendu des années dans le cadre de procédures de faillite pour obtenir un remboursement partiel. Le facteur décisif est la solvabilité de la plateforme.

Quel a été le plus grand piratage de plateforme de tous les temps ?

Mt. Gox en 2014 reste la référence avec environ 850,000 BTC. En dollars aux cours actuels, rien d'autre ne s'en approche, même si la perte de $530M en NEM de Coincheck a été le plus gros vol unique au moment où il s'est produit.

Pourquoi KuCoin a-t-elle récupéré la majeure partie de ses fonds volés ?

La plupart des actifs volés étaient des jetons que leurs émetteurs pouvaient geler ou forker, et la coordination a été rapide. Combinés aux fonds d'assurance et aux négociations, cela a permis à KuCoin de couvrir intégralement ses clients. Un vol majoritairement en bitcoin aurait été bien plus difficile à récupérer.

FTX était-elle un piratage ?

Non. FTX s'est effondrée parce que les fonds des clients ont été mélangés et dépensés par des initiés. Un siphonnement inexpliqué de $400M s'est bien produit pendant la faillite, mais la perte essentielle tenait du détournement, pas d'une intrusion.

Un piratage passé signifie-t-il qu'il faut éviter une plateforme ?

Pas automatiquement, mais c'est une donnée permanente. Nous pénalisons toujours la note de sécurité de BitMart pour sa faille de 2021. L'essentiel est de savoir si les utilisateurs ont été indemnisés et ce qui a changé ensuite.

Les cryptos volées peuvent-elles être gelées ?

Les jetons centralisés et les principaux stablecoins peuvent être gelés par leurs émetteurs, et les plateformes peuvent mettre sur liste noire les adresses de dépôt. Le bitcoin et les cryptos axées sur la confidentialité ne peuvent pas être gelés en pratique, seulement tracés.