ActualitésCryptoAMLBot trace 4 BTC issus du piratage de Bitget jusqu'au CoinJoin de Wasabi

AMLBot trace 4 BTC issus du piratage de Bitget jusqu'au CoinJoin de Wasabi

Auteur: DefiLiban·

Points clés

  • •AMLBot a tracé environ 4 BTC depuis des portefeuilles liés à l'exploitation de Bitget jusqu'au CoinJoin de Wasabi, un traçage partiel plutôt qu'un recouvrement ou une saisie de fonds.
  • •Selon les cadres standards de notation du risque AML, les fonds contaminés entrant dans une ronde de CoinJoin contaminent l'ensemble des sorties, exposant exchanges et dépositaires à un risque de provenance même pour des déposants non impliqués dans le piratage.
  • •THORChain avait précédemment refusé de bloquer environ 387,5 millions de dollars de fonds issus du piratage de Bitget versant dans Bitcoin, illustrant comment l'infrastructure de pont sans permission complique le traçage post-exploitation.
  • •Bitget a rouvert les retraits BTC, la reprise des retraits ETH étant prévue le 29 septembre dans le cadre de son processus de rétablissement progressif.
  • •Dans des cadres inspirés des règles proposées par la FinCEN sur le mixage crypto, recevoir des sorties d'une ronde de mixage liée à un piratage avéré justifie une diligence renforcée, un examen de l'origine des fonds et un éventuel dépôt de SAR.
AMLBot trace 4 BTC issus du piratage de Bitget jusqu'au CoinJoin de Wasabi

La plateforme d'analyse blockchain AMLBot a tracé environ 4 BTC liés au piratage de Bitget jusqu'au CoinJoin de Wasabi, identifiant un circuit de blanchiment en couche de confidentialité qui complique l'attribution on-chain et crée un risque d'exposition direct pour tout exchange ou dépositaire recevant des sorties en aval de la ronde de mixage concernée.

Ce que le traçage d'AMLBot établit

AMLBot, qui opère comme plateforme de conformité crypto et d'analyse blockchain, a identifié le mouvement d'environ 4 BTC provenant de portefeuilles associés à l'exploitation de Bitget et dirigés vers le CoinJoin de Wasabi. Ce constat constitue une comptabilisation partielle des mouvements de fonds — et non un recouvrement ou une saisie intégrale — et la société attribue ce traçage à la surveillance on-chain de l'activité des portefeuilles après le piratage.

Le chiffre de 4 BTC est significatif, moins pour son ampleur absolue que pour ce qu'il confirme : les produits de la brèche de Bitget sont activement traités par une infrastructure de couche de confidentialité. Les équipes de conformité des exchanges et dépositaires doivent considérer toute sortie CoinJoin de cette période comme un vecteur d'exposition potentiel dans l'attente d'une analyse d'approfondie de la contamination.

Contexte inter-chaînes

L'incident de Bitget a déjà suscité une attention inter-chaînes considérable. Comme précédemment rapporté, THORChain a refusé de bloquer les fonds issus du piratage de Bitget tandis que 387,5 M$ étaient transférés vers Bitcoin, illustrant comment l'infrastructure de pont sans permission complexifie le traçage post-exploitation. Au moment où les fonds atteignent un CoinJoin, les enquêteurs travaillent déjà plusieurs sauts en aval de l'adresse d'exploitation d'origine.

Pourquoi la voie du CoinJoin de Wasabiroît le risque de conformité

Wasabi Wallet met en œuvre le CoinJoin comme protocole de transaction assisté par un coordinateur : plusieurs participants combinent leurs entrées et reçoivent des sorties de valeur égale, brisant le lien on-chain direct entre expéditeur et destinataire. Cette structure de sorties égales vise à contrer l'analyse de grappes, outil principal utilisé par les plateformes d'analyse blockchain pour tracer les fonds entre adresses.

Selon les cadres standards de notation du risque AML, lorsque des fonds avérés contaminés entrent dans une ronde de CoinJoin, ils contaminent l'ensemble des sorties de cette ronde. Les exchanges recevant toute sortie d'une ronde de mixage ayant inclus des produits du piratage de Bitget font donc face à un risque de provenance, même si leur déposant spécifique n'a joué aucun rôle dans l'exploitation. C'est là le cœur de l'exposition de conformité : le CoinJoin répartit la contamination de manière probabiliste entre tous les participants. Pour les utilisateurs ordinaires, l'effet pratique est que des dépôts sans lien avec le piratage peuvent nonetheless déclencher une diligence renforcée, des demandes de justification de l'origine des fonds ou des retards de traitement s'ils touchent une sortie affectée.

Une distinction demeure entre indicateurs de risque et preuve d'intention de blanchiment. Le CoinJoin est un mécanisme de confidentialité légitime, et la plupart des participants à une ronde donnée ne sont pas associés à des fonds illicites. Toutefois, dans le cadre de référentiels inspirés des règles proposées par la FinCEN sur le mixage de devises virtuelles convertibles, la réception de sorties d'un service de mixage ayant servi à traiter des produits d'un piratage avéré constitue un indicateur de risque matériel justifiant une diligence renforcée, un examen de l'origine des fonds et un éventuel dépôt de rapport d'activité suspecte (SAR).

Implications opérationnelles pour les exchanges et les équipes de conformité

La mesure immédiate pour les exchanges et dépositaires consiste à soumettre les sorties CoinJoin à un criblage par rapport au cluster d'adresses connu du piratage de Bitget. Les plateformes d'analyse prenant en charge le traçage de contamination à travers les rondes de mixage, dont AMLBot, peuvent attribuer des scores d'exposition probabilistes aux sorties des rondes concernées. Les dépôts signalés au-delà du seuil exigent une documentation de dossier et une revue manuelle avant traitement.

Alors que Bitget poursuit son processus de rétablissement — avec la rouverture des retraits BTC et la reprise des retraits ETH prévue le 29 septembre — la fenêtre de risque pratique pour les équipes de conformité dépasse l'exchange lui-même. Toute plateforme dans le flux en aval, y compris les bureaux OTC, les agrégateurs DEX et les ponts, doit traiter les sorties CoinJoin liées à cette fenêtre temporelle avec une prudence accrue jusqu'à ce qu'AMLBot ou d'autres fournisseurs d'analyse publient un cluster d'adresses plus complet. Les indicateurs à surveiller désormais comprennent la publication éventuelle de données de cluster élargies couvrant des rondes de mixage supplémentaires, l'évolution de la réglementation inspirée de la proposition de la FinCEN sur le mixage, et le respect par Bitget du calendrier annoncé de reprise progressive des retraits.

La leçon plus large au niveau protocolaire est que la combinaison du routage inter-chaînes sans permission et des couches de confidential CoinJoin crée un circuit de dissimulation qui étend considérablement l'horizon de traçage. Les programmes de conformité reposant uniquement sur le criblage des dépôts directs, sans analyse de sauts, sont structurellement sous-préparés face à ce schéma de menace. Une notation de risque calibrée, une propagation de la contamination multi-sauts et une escalade rapide des alertes vers les responsables seniors de conformité constituent les contrôles minimum justifiés lorsqu'un piratage majeur d'exchange croise un usage actif du CoinJoin.