Bybit est-il sûr ? Ce que le piratage de 2025 révèle vraiment
Bybit a perdu environ 401,000 ETH au profit d'attaquants le 21 février 2025, soit une valeur d'environ $1.4 milliard à $1.5 milliard à l'époque. C'était le plus grand vol de l'histoire des plateformes d'échange crypto en valeur, et c'est la première chose que quiconque devrait regarder avant d'ouvrir un compte. Tout avis qui passe ce point sous silence, ou qui l'enterre sous un tableau de frais, ne mérite pas d'être lu.
Pour se repérer avant d'entrer dans le détail : Bybit a été lancée en 2018, a son siège à Dubaï depuis 2022, et compte depuis des années parmi les plus grandes plateformes de produits dérivés crypto par volume. Cette taille n'est pas un détail décoratif, c'est la raison pour laquelle l'histoire ci-dessous s'est terminée comme elle s'est terminée.
La question utile n'est pas de savoir si Bybit a déjà été piratée. Elle l'a été, et de façon spectaculaire. La question utile est ce qui s'est passé ensuite, ce que l'entreprise a changé, et si le compte que vous ouvririez aujourd'hui relève d'un régulateur capable de faire quoi que ce soit pour vous. Ces réponses diffèrent beaucoup selon l'endroit où vous vivez.
Bybit est une plateforme d'échange importante et établie qui a survécu au plus grand vol jamais enregistré sur une plateforme sans faire supporter le moindre centime de la perte à ses clients, qui a maintenu les retraits en fonctionnement tout du long, et qui détient désormais une licence MiCA en Autriche pour son entité européenne. C'est aussi une plateforme qui a perdu $1.4 milliard parce que des signataires humains ont approuvé une transaction qu'ils ne pouvaient pas vérifier correctement, qui n'offre aucune assurance des dépôts nulle part, et dont la branche européenne ne propose plus les produits dérivés et le copy trading pour lesquels beaucoup de gens viennent. Votre argent n'est garanti sur aucune plateforme d'échange crypto, Bybit y compris.
Ce qui s'est réellement passé en février 2025
Le 21 février 2025, Bybit effectuait un transfert interne de routine, déplaçant de l'Ethereum d'un cold wallet vers un warm wallet utilisé pour les opérations quotidiennes. Le transfert nécessitait la signature de plusieurs dirigeants de Bybit via Safe{Wallet}, un portefeuille multisignature à contrat intelligent tiers largement utilisé. Les signataires ont examiné ce qui ressemblait à un transfert ordinaire, l'ont approuvé, et environ 401,000 ETH sont partis vers des adresses qu'ils ne contrôlaient pas.
C'est le point que la plupart des articles présentent mal, et il compte si vous cherchez à évaluer la sécurité de vos propres fonds. La cryptographie du cold wallet n'a pas été cassée et les serveurs de Bybit n'ont pas été violés. Deux enquêtes légales indépendantes, menées par Sygnia et Verichains, n'ont trouvé aucune preuve de compromission au sein de l'infrastructure de Bybit. Les attaquants avaient plutôt compromis une machine de développeur appartenant à Safe{Wallet} et utilisé cet accès pour servir du code JavaScript malveillant depuis l'interface du portefeuille sur app.safe.global. Le code était conditionnel et ne s'activait que pour la cible spécifique, si bien que les utilisateurs ordinaires de Safe n'ont rien vu d'anormal. Il affichait une transaction aux signataires de Bybit tout en en soumettant une autre, puis a été retiré quelques minutes plus tard pour effacer les traces des attaquants.
Autrement dit, il s'agit d'un échec de signature à l'aveugle. Les signataires ont approuvé ce que leur écran leur disait approuver, et leur écran mentait. C'est une faiblesse réelle et sérieuse, et Bybit l'a assumée en tant que partie qui a signé. Mais c'est une faiblesse différente d'une garde de clés négligente ou d'un employé interne qui repart avec une clé privée, et elle en dit autre chose sur la plateforme. Elle mettait aussi en cause une pratique de toute une industrie plutôt qu'une seule entreprise : à l'époque, de nombreuses grandes institutions signaient des transferts de grande valeur de la même manière.
Le vol a été publiquement attribué par le FBI à des acteurs liés à l'État nord-coréen, le groupe généralement désigné comme le Lazarus Group. Les fonds ont été rapidement blanchis via des mixeurs et des ponts inter-chaînes. Bybit a lancé un programme de récompense offrant 10% de tout montant récupéré, puis a engagé des poursuites civiles. La récupération est néanmoins restée faible, et à la date d'août 2026 la majeure partie de l'argent a disparu. Les poursuites judiciaires peuvent geler des actifs que les enquêteurs parviennent à identifier, mais un gel n'équivaut pas à un retour des fonds à la partie qui les a perdus. Partez du principe, lorsque vous lisez un article sur un vol de crypto important, que l'argent ne revient pas.
Comment Bybit a réagi, et si les utilisateurs ont été indemnisés intégralement
Premièrement, les retraits n'ont jamais été arrêtés. Dans les heures qui ont suivi l'annonce publique du vol, une ruée bancaire s'est produite, exactement comme on pouvait s'y attendre. Bybit a traité plus de 350,000 demandes de retrait et a déclaré en avoir complété 99.9% en environ dix heures. Les sorties cumulées dans les jours suivants se sont chiffrées en milliards. Une file d'attente s'est bien formée, et Bybit l'a reconnu publiquement à l'époque plutôt que de la freiner discrètement. Le directeur général Ben Zhou a déclaré pendant la ruée qu'environ 70% des demandes avaient été traitées dans les deux premières heures, que certains utilisateurs devraient patienter quelques heures, et que la congestion du réseau pouvait encore retarder les transferts. Ce qui ne s'est pas produit est le point qui compte vraiment : les retraits n'ont jamais été suspendus, aucune fenêtre de maintenance d'urgence n'est apparue, et l'arriéré a été résorbé en environ douze heures. Comparez cela au schéma d'échec habituel de cette industrie, où le bouton de retrait disparaît d'abord et l'annonce n'arrive que des jours plus tard.
Deuxièmement, le trou a été comblé rapidement. Bybit a comblé l'écart d'ETH en environ 72 heures grâce à une combinaison d'achats sur le marché libre, de prêts relais et de dépôts importants de contreparties dont Galaxy Digital, FalconX et Wintermute. L'entreprise qui réalise ses attestations de preuve de réserves, Hacken, a ensuite rapporté que les principaux actifs, dont BTC, ETH, SOL, USDT et USDC, étaient repassés au-dessus d'un taux de collatéralisation de 100%.
Troisièmement, les clients n'ont subi aucune décote. Il n'y a eu ni perte socialisée, ni reprise de type ADL appliquée aux soldes au comptant, ni conversion des créances des utilisateurs en un jeton de recouvrement. La perte a été absorbée par le bilan propre de Bybit, financée en partie par l'emprunt. C'est un fait significatif, et c'est de loin l'argument le plus solide en faveur de Bybit.
Voici maintenant la réserve honnête. Les utilisateurs ont été indemnisés parce que Bybit était assez grande pour absorber une perte de $1.4 milliard et parce que des contreparties étaient disposées à lui prêter. C'était un résultat de capacité, pas une garantie légale. Aucun régime d'assurance des dépôts ne se trouve derrière une plateforme d'échange crypto où que ce soit dans le monde, et rien dans les conditions de votre compte n'aurait obligé qui que ce soit à vous couvrir.
| Quand | Ce qui s'est passé |
|---|---|
| 21 février 2025 | Environ 401,000 ETH, soit environ $1.4 milliard à $1.5 milliard à l'époque, détournés lors d'un transfert de cold wallet vers warm wallet |
| Le jour même | Bybit confirme publiquement l'incident ; les retraits continuent d'être traités, une file d'attente se forme mais aucune suspension n'a lieu |
| En environ 10 heures | Plus de 350,000 demandes de retrait traitées, 99.9% déclarées complétées |
| En environ 72 heures | Écart d'ETH comblé via des achats, des prêts relais et des dépôts de contreparties |
| Quelques jours après | Les enquêtes légales de Sygnia et Verichains pointent vers une machine de développeur Safe{Wallet} compromise, et non vers l'infrastructure de Bybit |
| Fin février 2025 | La preuve de réserves de Hacken indique que les principaux actifs sont repassés au-dessus de 100% de collatéralisation |
| En cours | Le FBI attribue le vol à des acteurs liés à l'État nord-coréen ; un programme de récompense est lancé ; la majeure partie de la valeur volée reste non récupérée à la date d'août 2026 |
Avec qui vous contractez réellement : Bybit EU ou l'entité offshore
L'entité avec laquelle vous contractez change complètement la réponse, selon votre lieu de résidence.
« Bybit » n'est pas une seule entreprise. Si vous êtes dans l'Espace économique européen, l'entité avec laquelle vous contractez est Bybit EU GmbH, une société basée à Vienne qui détient une autorisation de prestataire de services sur crypto-actifs délivrée par l'Autorité autrichienne des marchés financiers au titre de MiCA, accordée par une décision datée du 28 mai 2025 et passeportée dans 29 États de l'EEE. Si vous êtes hors de l'EEE, vous traitez plutôt avec une entité offshore du groupe, et la licence autrichienne ne vous sert alors à rien. Quelle est cette entité a changé au fil des ans, lisez donc le nom inscrit dans vos propres conditions de compte plutôt que de vous fier à une liste. Bybit Fintech Limited, le nom qui apparaît dans les anciennes actions réglementaires contre le groupe, n'est pas une hypothèse sûre. La Commission des services financiers des îles Vierges britanniques a déclaré publiquement en 2023 que la société, constituée là-bas en août 2018, avait été radiée du registre des BVI en décembre 2021, avait été dissoute en juillet 2023, et n'avait jamais été autorisée sur le territoire pour des services financiers. La banque centrale néerlandaise a pourtant nommé cette entité lorsqu'elle a sanctionné le groupe en octobre 2024, ce qui explique précisément pourquoi il vaut la peine de lire l'entité inscrite dans vos propres conditions de compte. Le vol de février 2025 a touché l'exploitation mondiale du groupe, et non l'entité autrichienne.
Les conséquences pratiques de cette scission sont importantes. La période transitoire de MiCA a pris fin le 1 juillet 2026, et le 29 juin 2026 Bybit a annoncé qu'elle restreindrait progressivement l'accès des résidents de l'EEE aux services de la plateforme mondiale pour les transférer vers Bybit EU, laquelle est passeportée dans 29 États de l'EEE mais pas Malte. Bybit a indiqué que les utilisateurs concernés recevraient d'abord un préavis et un calendrier, et conserveraient l'accès à leurs soldes et positions existants afin de pouvoir les liquider plutôt que de les voir gelés. Bybit EU a été lancée avec le trading au comptant, la marge au comptant, les produits Earn et la Bybit Card. Elle n'a pas été lancée avec les contrats à terme perpétuels, les options ou la gamme de produits dérivés à effet de levier pour laquelle Bybit est surtout connue. Introduire ces produits en Europe fait l'objet d'une demande distincte dans une société distincte : Bybit X GmbH, une entité autrichienne distincte de Bybit EU GmbH, a déposé le 5 septembre 2025 une demande auprès de la FMA autrichienne pour une licence d'entreprise d'investissement au titre de la transposition autrichienne de MiFID II, le cadre réglementaire dont relèvent les produits dérivés crypto. À la date d'août 2026, cette licence n'avait pas été accordée, si bien que les utilisateurs européens n'ont pas accès à ces produits.
Si vous êtes arrivé sur cette page parce que vous voulez Bybit pour les produits dérivés ou le copy trading, et que vous vivez dans l'EEE, c'est ce fait qui tranche la question. La question de la sécurité devient sans objet, puisque le produit que vous vouliez n'est pas disponible pour vous via l'entité autorisée. Certains concurrents ont déjà résolu ce problème : Kraken, par exemple, détient une autorisation MiCA via la Banque centrale d'Irlande en plus d'une autorisation MiFID distincte via la CySEC, ce qui est précisément ce qui permet à une plateforme européenne d'offrir des produits dérivés en toute légalité. C'est un avantage réel sur Bybit en Europe à la date d'août 2026. Bitvavo est une autre option européenne établie, bien qu'il s'agisse d'une plateforme au comptant et non de produits dérivés.
Les utilisateurs hors EEE obtiennent la gamme complète de produits et, en contrepartie, des protections plus faibles. Vérifiez les conditions de votre compte pour savoir quelle entité y est nommée.
| Bybit EU (résidents de l'EEE) | Plateforme mondiale (hors EEE) | |
|---|---|---|
| Entité juridique | Bybit EU GmbH, Vienne | Une entité offshore du groupe, nommée dans vos conditions de compte plutôt que présumée à partir d'une liste |
| Régulateur | FMA autrichienne, autorisation CASP MiCA, passeportée dans 29 États de l'EEE | Selon l'entité ; le groupe détient des licences VARA à Dubaï et SCA aux Émirats arabes unis, qui ne couvrent pas automatiquement l'entité nommée dans vos conditions |
| Contrats à terme perpétuels et options | Non proposés ; une entité distincte, Bybit X GmbH, a une demande MiFID II en attente depuis le 5 septembre 2025 | Proposés, jusqu'à 100x sur les paires les plus liquides, sauf où les règles locales les excluent, comme au Royaume-Uni |
| Copy trading | Copy trading sur produits dérivés non disponible ; consultez la liste des produits Bybit EU pour le copy trading au comptant | Disponible, y compris sur les produits dérivés |
| Comptant et marge au comptant | Oui, marge plafonnée bien en dessous de l'effet de levier des produits dérivés | Oui |
| Traitement des réclamations | FMA autrichienne et règles de traitement des réclamations MiCA | Limité ; dépend de l'entité et de la juridiction |
| Assurance des dépôts | Aucune | Aucune |
Où Bybit est régulée, et où ce mot pèse moins qu'il n'y paraît
Les plateformes offshore aiment lister des licences, et la plupart de ces licences sont plus étroites que le mot ne le laisse penser. Il vaut la peine de séparer celles qui comptent vraiment de celles qui sont décoratives.
L'autorisation MiCA autrichienne est celle qui compte vraiment. MiCA impose des exigences en matière de ségrégation des actifs des clients, de gouvernance, de traitement des réclamations, de responsabilité en matière de conservation et de transparence, et une autorité européenne peut agir contre l'entreprise. Bybit EU est autorisée pour une partie seulement des services sur crypto-actifs prévus par MiCA, pas pour tous, et cela ne couvre pas les produits dérivés, qui sont des instruments financiers relevant de MiFID plutôt que de MiCA. La branche paiements de Bybit, Bybit Payments GmbH, s'est vu accorder une licence d'établissement de monnaie électronique par la FMA autrichienne au titre de l'E-Money Act 2010, annoncée le 4 août 2026, ce qui concerne les services de carte et de paiement plutôt que le trading.
Aux Émirats arabes unis, Bybit a transféré son siège à Dubaï en 2022, détient une licence de la Virtual Assets Regulatory Authority de Dubaï, et a obtenu en octobre 2025 une licence d'opérateur de plateforme d'actifs virtuels de la Securities and Commodities Authority des Émirats. Ce sont des autorisations authentiques dans une juridiction dotée d'un véritable régime d'actifs virtuels, mais elles ne créent aucun dispositif d'indemnisation et n'aideront en rien un utilisateur au Brésil ou au Vietnam.
Le dossier réglementaire n'est pas irréprochable, et vous devriez le peser. Le 22 octobre 2024, la banque centrale néerlandaise, De Nederlandsche Bank, a infligé à Bybit Fintech Limited une amende de €2,250,000 pour avoir proposé des services crypto aux Pays-Bas sans l'enregistrement légalement requis, couvrant une période allant jusqu'à septembre 2023. En janvier 2025, la cellule de renseignement financier indienne a imposé une pénalité d'environ ₹9.27 crore, soit environ $1m, pour exercice sans enregistrement au regard de la loi indienne contre le blanchiment d'argent ; Bybit a payé, s'est enregistrée, et a repris son service là-bas plus tard en 2025. Le régulateur des marchés français avait auparavant inscrit Bybit sur sa liste des prestataires non autorisés, et elle en a été retirée début 2025.
Le schéma est cohérent et mérite d'être nommé clairement : Bybit a de manière répétée opéré d'abord sur des marchés puis régularisé sa situation ensuite, en payant des amendes lorsqu'elle était prise en faute. Depuis 2024, elle s'est engagée résolument vers l'obtention de licences. Les deux moitiés de cette phrase sont vraies, et le poids que vous accordez à chacune relève d'un jugement personnel, pas d'un fait.
Preuve de réserves : utile, et plus limitée qu'il n'y paraît
Bybit publie des attestations de preuve de réserves, vérifiées par un tiers, à intervalles réguliers, en utilisant un arbre de Merkle afin que chaque utilisateur puisse vérifier que son propre solde a bien été inclus dans l'instantané. Après le piratage, l'attestation de Hacken a confirmé que les principaux actifs étaient repassés au-dessus de 100% de collatéralisation. C'est davantage de transparence que ce qu'offraient la plupart des plateformes avant 2022, et cela vaut la peine d'être vérifié avant de déposer des fonds.
C'est aussi une preuve régulièrement survendue, voici donc ce qu'elle ne vous dit pas.
Un rapport montrant une couverture de quelques points au-dessus de 100% pour le BTC est une affirmation portant sur un seul actif à un seul instant, vérifiée par une seule entreprise à partir de données fournies par la plateforme elle-même. C'est un détecteur de fumée utile, pas une garantie et pas une assurance.
- C'est un instantané pris à un instant précis. Les actifs présents le jour de l'attestation peuvent se déplacer le lendemain.
- Elle ne couvre que les actifs inclus dans cette évaluation. Tout ce qui se trouve en dehors des jetons listés n'est pas vérifié.
- Elle ne montre pas les engagements hors bilan : emprunts, prêts relais, expositions liées à des litiges ou obligations envers des contreparties. Une plateforme peut être surcollatéralisée sur ses jetons et être malgré tout en difficulté.
- Elle ne dit rien de l'exposition aux produits dérivés, des pertes latentes sur les positions propres de la plateforme, ou du risque opérationnel.
Le fonds d'assurance ne vous assure pas
C'est l'élément le plus systématiquement mal compris sur toute plateforme de produits dérivés, et le nom en est entièrement responsable. Bybit maintient un fonds d'assurance pour ses contrats à terme. Beaucoup de gens y voient une protection pour leur argent. Ce n'en est pas une.
Le fonds existe pour absorber les capitaux propres négatifs. Lorsqu'une position à effet de levier est liquidée à un prix pire que son prix de faillite, la perte dépasse la marge déposée par le trader et quelqu'un doit couvrir le manque afin que la contrepartie gagnante soit payée intégralement. C'est le rôle du fonds. Il est financé par les contributions de Bybit ainsi que par le surplus des liquidations clôturées à un prix meilleur que le prix de faillite, et Bybit a ajouté des réserves segmentées pour les contrats nouvellement listés et les portefeuilles corrélés afin d'augmenter sa capacité d'absorption des pertes.
Relisez ce mécanisme de votre propre point de vue. Au moment où le fonds d'assurance devient pertinent pour votre position, votre marge a déjà disparu. Le fonds protège l'intégrité du règlement de la plateforme et le trader qui se trouve en face de vous. Il ne vous rembourse pas, il ne plafonne pas vos pertes, et il n'a strictement aucun lien avec votre solde au comptant ou avec un incident de sécurité tel que le vol de février 2025.
Derrière le fonds d'assurance se trouve le désendettement automatique (auto-deleveraging). Si les pertes de liquidation dans des conditions extrêmes dépassent ce que le fonds peut couvrir, le système ADL de Bybit clôture de force les positions profitables du côté opposé, en commençant par les plus fortement leviérées. Si vous êtes du bon côté d'un mouvement violent, l'ADL peut mettre fin à votre position gagnante au prix fixé par le système plutôt qu'au vôtre. Les réserves segmentées de Bybit sont conçues pour rendre cela plus rare, mais cela reste un risque bien réel sur un marché rapide.
Le résumé simple : aucun fonds d'assurance d'une plateforme crypto, chez Bybit ou ailleurs, ne constitue une assurance des dépôts. Il n'existe aucun équivalent de la garantie bancaire des dépôts de €100,000 de l'UE ou du FSCS britannique pour les cryptomonnaies détenues sur une plateforme.
Effet de levier et liquidation, dit sans détour
Sur la plateforme mondiale, Bybit propose un effet de levier allant jusqu'à 100x sur ses contrats perpétuels les plus liquides comme le BTC et l'ETH, ce maximum diminuant sur les paires plus petites et se réduisant encore à mesure que la taille de votre position franchit les paliers de limite de risque. Les positions sont détenues dans un Unified Trading Account pouvant fonctionner en marge isolée, croisée ou par portefeuille, et la liquidation se déclenche sur le prix de référence (mark price) plutôt que sur le dernier prix négocié, ce qui empêche qu'une seule transaction ponctuelle et peu liquide ne vous fasse liquider.
Rien de cette ingénierie ne change l'arithmétique. Avec un effet de levier de 100x, un mouvement de 1% contre vous efface la marge derrière la position. Le mode de marge dans lequel vous vous trouvez détermine alors combien d'autres fonds sont exposés. En marge isolée, la perte est plafonnée à la marge que vous avez affectée à cette position. En marge croisée ou par portefeuille, elle ne l'est pas, et une seule mauvaise transaction peut emporter le reste du solde de ce compte avec elle, si bien que ces produits peuvent vous faire perdre davantage que le montant que vous aviez consciemment décidé de risquer. La liquidation n'est pas un avertissement, c'est la clôture effective de la position, et sur des marchés rapides, le glissement entre le déclenchement et l'exécution réelle signifie que vous pouvez perdre toute la marge sur une transaction qui se serait redressée quelques minutes plus tard. Les taux de financement sur les perpétuels vous facturent en continu le simple fait de détenir une position.
Un effet de levier élevé ne rend pas en soi une plateforme dangereuse, et ce n'est pas un piège caché. C'est simplement la façon la plus courante dont les gens perdent de l'argent sur des plateformes de ce type, bien plus fréquente qu'un piratage. Toute réponse honnête à « Bybit est-il sûr » doit remettre cela en proportion : statistiquement, les produits à effet de levier menacent bien davantage votre solde que la sécurité de la plateforme qui le détient. Négocier des produits dérivés crypto met votre capital en risque. Cette page ne constitue pas un conseil en investissement et ne peut pas vous dire si un produit vous convient.
Retraits, blocages de conformité et comptes gelés
Le bilan de Bybit en matière de retraits durant sa pire semaine a été excellent, et cela mérite d'être pris en compte. Au quotidien, les retraits sont généralement rapides, avec un traitement on-chain typiquement en moins d'une heure une fois les contrôles de sécurité passés.
Le grief récurrent contre Bybit n'est pas la lenteur des paiements mais les gels liés à la conformité. Sur n'importe quelle plateforme d'avis, vous trouverez des utilisateurs décrivant des comptes restreints sans avertissement, des fonds inaccessibles pendant un contrôle de conformité, sans motif indiqué, sans date de fin indiquée, et des tickets de support qui avancent lentement. Certains de ces cas font suite à des dépôts retracés jusqu'à des sources sanctionnées ou à haut risque. Le Royaume-Uni a placé la plateforme HTX sous sanctions le 26 mai 2026, et des utilisateurs ont depuis signalé des blocages sur des transferts liés à celle-ci, y compris des utilisateurs qui n'avaient rien fait de sciemment répréhensible.
Deux choses doivent être dites honnêtement sur ces témoignages. L'échantillon des plaintes est autosélectionné, parce que personne n'écrit un avis pour signaler qu'un retrait s'est bien passé. Et des blocages de conformité surviennent sur toute plateforme appliquant le KYC dans le monde, car il s'agit d'une obligation légale et non d'une préférence commerciale. Ce qui est légitime de critiquer, c'est l'opacité.
Soyez également prudent quant à la source de vos conseils sur ce sujet. Toute une industrie artisanale de sociétés de « récupération de fonds » se fait de la publicité précisément sur ces plaintes, et elle a un intérêt commercial à faire passer les gels de plateformes pour à la fois universels et réversibles moyennant des frais. Considérez ces sources comme de la publicité.
- Ne gardez sur la plateforme que ce que vous utilisez activement, et déplacez vos avoirs de long terme vers un portefeuille que vous contrôlez. Rien de ce que vous détenez sur une plateforme n'est assuré, ce qui n'est que la leçon de février 2025 répétée.
- Activez l'authentification à deux facteurs avec une application d'authentification plutôt que par SMS, définissez une liste blanche d'adresses de retrait, et utilisez un code anti-hameçonnage pour pouvoir reconnaître les e-mails authentiques.
- Complétez entièrement la vérification avant de déposer une somme significative, afin qu'une lacune de KYC ne puisse pas bloquer vos fonds plus tard.
- Évitez de recevoir des dépôts de contreparties inconnues, des transactions de pair à pair avec des inconnus ou des fonds d'origine incertaine, ce qui est le déclencheur le plus courant d'un blocage de conformité.
KYC et restrictions par pays
L'époque où Bybit ne demandait aucune vérification est révolue. Une vérification d'identité au moins de niveau standard est désormais obligatoire sur l'ensemble des produits et services de Bybit, et un compte non vérifié ne peut pas vraiment trader, déposer ou retirer. La vérification standard signifie généralement une pièce d'identité officielle plus un contrôle de vivacité, et elle est validée en une journée pour les cas simples. Les niveaux de vérification supérieurs augmentent les limites de retrait et, pour l'entité de l'EEE, constituent simplement une exigence légale.
La couverture par pays change souvent, vérifiez donc sur la page d'inscription plutôt que de vous fier à une liste lue en ligne, celle-ci comprise. Pour donner une image générale en 2026 : Bybit ne dessert pas les États-Unis, et elle est indisponible ou restreinte en Chine continentale, à Singapour et au Canada, entre autres. Le Royaume-Uni est un cas à part et souvent décrit de façon dépassée. Bybit est revenue au Royaume-Uni le 19 décembre 2025, après une absence de deux ans, via un arrangement avec Archax, une entreprise autorisée par la FCA qui approuve et supervise ses promotions financières. Ce n'est pas un enregistrement FCA pour Bybit elle-même. Les utilisateurs britanniques ont accès au trading au comptant sur plus de 100 paires ainsi qu'au trading de pair à pair, mais pas aux produits dérivés ou à effet de levier. Les résidents de l'EEE sont desservis par Bybit EU plutôt que par la plateforme mondiale. Utiliser un VPN pour contourner une restriction géographique est un excellent moyen de voir son compte gelé au moment même où l'on tente de retirer ses fonds, et les conditions d'utilisation autorisent expressément une telle mesure.
S'inscrire via un lien ou un code de parrainage ne change rien à tout cela. Une récompense d'inscription est un coût marketing, pas une caractéristique de sécurité, et elle ne compense ni le risque de conservation, ni le risque de liquidation, ni la possibilité d'une restriction de compte. La récompense standard de Bybit consiste en une petite quantité de Bitcoin pour les deux parties une fois les conditions d'éligibilité remplies, et ces conditions changent régulièrement. Jugez d'abord la plateforme elle-même.
Alors, Bybit est-elle sûre ? Une réponse mesurée
La question réellement intéressante est de savoir si une plateforme qui a été compromise puis a indemnisé intégralement ses utilisateurs est plus sûre ou plus risquée qu'une plateforme qui n'a jamais été mise à l'épreuve. Il n'y a pas de réponse nette, mais il y en a une défendable.
Ce que l'incident a prouvé, et il l'a bel et bien prouvé, c'est que Bybit disposait du capital, des lignes de crédit et de la discipline opérationnelle nécessaires pour absorber le plus grand vol de l'histoire des plateformes sans toucher aux soldes des clients ni jamais suspendre les retraits. Très peu de plateformes auraient pu faire cela, et la plupart de celles qui ont échoué en 2022 ont arrêté les retraits bien avant d'atteindre des pertes de cette ampleur.
L'incident a aussi prouvé qu'un transfert de $1.4 milliard a été autorisé par des humains regardant un écran qu'un ordinateur portable compromis appartenant à un tiers pouvait manipuler, et que l'argent a essentiellement disparu. Survivre à une perte n'équivaut pas à être peu susceptible d'en subir une. La réponse du secteur, qui s'éloigne de la signature à l'aveugle pour aller vers une vérification indépendante des transactions, une confirmation matérielle des détails de transfert, une conservation basée sur le MPC et un règlement hors plateforme, constitue un progrès réel, mais c'est un progrès que toute l'industrie accomplit plutôt qu'un avantage défensif construit par une seule plateforme.
La position mesurée est donc la suivante : Bybit est aujourd'hui un choix raisonnable parmi les grandes plateformes offshore, avec une transparence supérieure à la moyenne, une volonté avérée d'absorber une perte plutôt que de la répercuter, et une véritable licence européenne pour les utilisateurs de l'EEE. Ce n'est pas un endroit sûr pour conserver une épargne, car aucune plateforme ne l'est, et les risques de conservation, de contrepartie et de gel pour conformité sont tous bien réels et aucun n'est assuré.
La réponse pratique dépend de qui vous êtes. Si vous êtes résident de l'EEE et voulez du trading au comptant, Bybit EU est une option régulée légitime, soumise aux mêmes règles MiCA que ses concurrents autorisés, alors comparez les frais et la couverture d'actifs plutôt que de vous inquiéter du piratage. Si vous êtes venu pour les perpétuels ou le copy trading et vivez dans l'EEE, Bybit ne peut actuellement pas vous servir, et une plateforme détenant à la fois des autorisations MiCA et MiFID est un endroit plus utile à regarder. Si vous êtes hors de l'EEE et voulez des produits dérivés à effet de levier, Bybit est l'une des plateformes les plus liquides et les plus profondes disponibles, et vous acceptez alors un risque de contrepartie offshore sans régulateur derrière vous. Dans tous les cas, ne conservez sur la plateforme que le solde dont votre trading a réellement besoin.
Obtenir la prime Bybit
9Q49BO- €10 credited on a first card top-up of €100+
- Up to €110 in 10% cashback on select merchant categories during your first 30 active days
- 100% cashback (up to €50) on eligible subscriptions like ChatGPT, Netflix and Spotify
Si vous vous inscrivez via cette page, ce site peut recevoir la part de récompense revenant au parrain. Cela ne vous coûte jamais rien de plus.
Browse referral codes
Pages Bybit
Categories Plateformes crypto
Questions fréquentes
Les utilisateurs de Bybit ont-ils perdu de l'argent lors du piratage de 2025 ?
Non. Bybit a absorbé la perte sur son propre bilan et aucun solde client n'a été réduit. Les retraits n'ont jamais été suspendus, avec plus de 350,000 demandes traitées en environ dix heures. Une file d'attente s'est bien formée pendant la ruée bancaire, ce que Bybit a reconnu publiquement à l'époque, et elle s'est résorbée en environ douze heures. L'écart d'ETH a été comblé en environ 72 heures grâce à des achats, des prêts relais et des dépôts de contreparties. Cela a été possible parce que Bybit était assez grande et pouvait emprunter, et non parce qu'une quelconque assurance ou garantie légale l'y obligeait.
Comment Bybit a-t-elle été piratée si les fonds étaient dans un cold wallet ?
Le cold wallet lui-même n'a pas été cassé. Des attaquants ont compromis une machine de développeur chez Safe{Wallet}, l'outil multisignature tiers que Bybit utilisait pour signer les transferts, et ont servi du code malveillant depuis son interface. Les signataires de Bybit ont vu à l'écran une transaction d'apparence légitime pendant qu'une autre était soumise. Les enquêtes légales de Sygnia et Verichains n'ont trouvé aucune preuve que l'infrastructure propre de Bybit ait été compromise.
Bybit est-elle régulée en Europe ?
Oui, dans un sens précis et limité. Bybit EU GmbH détient une autorisation de prestataire de services sur crypto-actifs MiCA délivrée par l'Autorité autrichienne des marchés financiers, accordée par une décision datée du 28 mai 2025, qui est passeportée dans 29 États de l'EEE. Cette autorisation couvre la conservation, l'échange de crypto contre des fonds ou contre d'autres cryptos, le placement et les transferts. Elle ne couvre pas les produits dérivés, qui relèvent de MiFID plutôt que de MiCA. Les utilisateurs hors EEE traitent avec une entité offshore différente que la licence autrichienne ne couvre pas.
Puis-je trader des contrats à terme sur Bybit dans l'UE ?
Pas à la date d'août 2026. À partir du 1 juillet 2026, date de fin de la période transitoire de MiCA, les résidents de l'EEE ont été progressivement restreints sur la plateforme mondiale et transférés vers Bybit EU, laquelle a été lancée avec le trading au comptant, la marge au comptant, les produits Earn et la Bybit Card, mais sans contrats à terme perpétuels ni options. Une entité autrichienne distincte, Bybit X GmbH, a déposé le 5 septembre 2025 une demande de licence d'entreprise d'investissement MiFID II afin de proposer des produits dérivés régulés dans toute l'EEE, et cette demande n'a pas été accordée. En attendant, les utilisateurs européens qui veulent spécifiquement des produits dérivés à effet de levier doivent se tourner vers une plateforme détenant déjà les deux autorisations, MiCA et MiFID.
Le fonds d'assurance de Bybit protège-t-il mon argent ?
Non, malgré son nom. Le fonds d'assurance couvre les capitaux propres négatifs lorsqu'une position à effet de levier est liquidée à un prix pire que son prix de faillite, afin que le trader en face soit payé intégralement. Au moment où cela concerne votre position, votre marge est déjà perdue. Cela n'a rien à voir avec votre solde au comptant ni avec les incidents de sécurité. Aucune plateforme crypto n'offre d'assurance des dépôts comparable à un dispositif de garantie bancaire.
Pourquoi certains utilisateurs signalent-ils des comptes Bybit gelés ?
La plupart des gels signalés sont des contrôles de conformité plutôt que des échecs de retrait, généralement déclenchés par des dépôts retracés jusqu'à des sources sanctionnées ou à haut risque, une activité inhabituelle, une vérification incomplète, ou des transferts liés à des plateformes sous sanctions comme HTX depuis mai 2026. Toute plateforme appliquant le KYC procède ainsi car il s'agit d'une exigence légale. La critique légitime envers Bybit porte sur l'opacité : les utilisateurs rapportent peu d'explications et aucun délai indiqué. Les échantillons de plaintes sont aussi biaisés vers le négatif, car les utilisateurs satisfaits ne publient pas d'avis.