ActualitésCryptoL'exploiteur d'Aztec transfère 500 ETH vers Tornado Cash dans le cadre d'une stratégie de blanchiment progressive

L'exploiteur d'Aztec transfère 500 ETH vers Tornado Cash dans le cadre d'une stratégie de blanchiment progressive

Auteur: Cryptopolitan·

Points clés

  • L'attaquant à l'origine de l'exploit d'Aztec Connect en juin a acheminé un total de 500 ETH via Tornado Cash, ce qui équivaut à environ 55 % des 909 ETH volés lors de l'attaque initiale.
  • Le pirate a employé une stratégie de blanchiment délibérée et échelonnée avec de petits dépôts espacés de plusieurs semaines, contrastant fortement avec les transferts rapides en masse observés lors d'incidents comme l'exploit Beanstalk de 2022.
  • L'attaque initiale du 14 juin a siphonné environ 2,19 millions de dollars de contrats Aztec Connect obsolètes en exploitant une faille dans les processus de vérification des preuves et les limites de règlement, plutôt que la cryptographie sous-jacente du protocole.
  • TRM Labs a recensé 207 piratages de cryptomonnaies au premier semestre 2026, totalisant 972 millions de dollars de pertes, le nombre le plus élevé enregistré pour cette période malgré une baisse de la valeur moyenne par incident.
  • Le Trésor américain a levé les sanctions contre Tornado Cash le 21 mars 2025, après qu'une décision du cinquième circuit a déterminé que les contrats intelligents immuables ne sont pas une propriété relevant de la juridiction de l'OFAC.
L'exploiteur d'Aztec transfère 500 ETH vers Tornado Cash dans le cadre d'une stratégie de blanchiment progressive

L'attaquant à l'origine de l'exploit de juin sur le rollup Connect obsolète d'Aztec a déposé 300 ETH supplémentaires sur Tornado Cash, portant le total transféré via le mélangeur à 500 ETH, selon la société de sécurité blockchain PeckShield.

L'importance de ces transferts va au-delà de leur valeur cumulée. Le pirate a maintenant acheminé environ 55 % des 909 ETH volés lors de l'attaque initiale via Tornado Cash, mais il l'a fait par montants variables plutôt que par une seule transaction importante. Ce calendrier schématisé suggère une stratégie de sortie délibérée qui évite l'approche de blanchiment rapide observée dans d'autres exploits majeurs de cryptomonnaies.

Un lent goutte-à-goutte dans le mélangeur

Le dépôt le plus récent de 300 ETH, d'une valeur d'environ 572 100 $ au moment des faits, a été envoyé à Tornado Cash le 8 août, a rapporté PeckShield. Le 2 juillet, la société avait signalé un dépôt antérieur de 145 ETH d'une valeur d'environ 227 650 $, ce qui avait porté le total cumulé à 200 ETH.

Plutôt que de déplacer les ETH volés en une seule transaction, l'attaquant a déposé les fonds par petits lots, le dépôt le plus récent intervenant 37 jours après le précédent.

#PeckShieldAlert The @aztecnetwork Private Rollup Bridge exploiter-labeled address has deposited 145 ETH ($227,650) into #TornadoCash . So far, the exploiter has deposited a total of 200 ETH into #TornadoCash . pic.twitter.com/QJpfsdwtTS — PeckShieldAlert (@PeckShieldAlert) July 2, 2026

Cette approche contraste fortement avec l'incident Beanstalk survenu en 2022. Selon Merkle Science, ces attaquants ont exécuté 270 transferts totalisant 24 930 ETH via Tornado Cash, la plupart des transferts étant de taille similaire et effectués à quelques secondes d'intervalle.

La méthode plus lente de l'exploiteur d'Aztec ne dissimule pas pleinement les fonds à l'examen. Bien que Tornado Cash ait été conçu pour rompre le lien on-chain entre les dépôts et les retraits, le calendrier des transactions, le comportement du portefeuille et l'activité en dehors du mélangeur peuvent toujours révéler des informations. TRM Labs a signalé avoir suivi les fonds cachés par le mélangeur à l'aide d'une corrélation comportementale et temporelle, d'une analyse de l'ensemble d'anonymat et de l'identification des portes de sortie.

Les origines des fonds volés

Les fonds volés remontent au 14 juin, lorsqu'un attaquant a siphonné environ 2,19 millions de dollars des contrats obsolètes du rollup Aztec Connect en une seule transaction. Selon Blockaid, les actifs volés comprenaient 909 ETH, 270 513 DAI, 168 wstETH et d'autres jetons.

Une deuxième attaque a suivi seulement un jour plus tard, ciblant le même système hérité et entraînant le vol d'environ 88 000 $ d'actifs résiduels. Blockaid a signalé que l'attaquant avait utilisé la même méthode de règlement pour exploiter les positions de pont restantes.

De manière notable, l'exploit n'a pas compromis la cryptographie sous-jacente d'Aztec. Au lieu de cela, Blockaid a identifié une faille dans les processus de vérification des preuves et de limites de règlement qui permettait à l'attaquant de générer des soldes sans dépôts correspondants pour les soutenir.

Aztec Connect avait déjà été déprécié, et Aztec Labs ne détenait plus les clés administratives des contrats immuables affectés. Le réseau Aztec actuel et le jeton AZTEC n'ont pas été affectés par l'incident.

Pourquoi les fonds volés affluent toujours vers Tornado Cash

Le cas d'Aztec illustre une tendance plus large dans le domaine des cryptomonnaies : le nombre d'attaques augmente même si la valeur moyenne par incident diminue.

Selon TRM Labs, il y a eu 207 piratages de cryptomonnaies au premier semestre 2026 — le nombre le plus élevé enregistré pour cette période. Les pertes totales ont atteint 972 millions de dollars, soit moins de la moitié des 2,3 milliards de dollars volés au cours du premier semestre 2025. Les exploits de contrats intelligents représentaient 125 incidents en 2026, avec une perte médiane d'environ 219 000 $.

Tornado Cash reste une composante centrale de l'infrastructure de blanchiment de cryptomonnaies. TRM a rapporté en juin que le mélangeur représentait 20 % de l'activité mondiale des mélangeurs en 2026 et restait le premier mélangeur sur les réseaux basés sur Ethereum, malgré une baisse significative de sa part de marché suite aux sanctions américaines imposées en 2022.

La recherche universitaire renforce la prééminence de la plateforme. Une étude menée par des chercheurs de l'Université de Birmingham et de l'Université de Sydney a révélé que Tornado Cash avait été utilisé dans 78,33 % de tous les événements de piratage sur la blockchain Ethereum au cours de la période examinée.

Le paysage juridique a depuis changé. Le Trésor américain a levé ses sanctions contre Tornado Cash le 21 mars 2025, à la suite d'une décision du cinquième circuit jugeant que les contrats intelligents immuables ne sont pas considérés comme des biens relevant de la juridiction de l'Office of Foreign Assets Control (OFAC).

Pour les participants à la DeFi, l'incident d'Aztec souligne un problème systémique : les contrats immuables et dépréciés peuvent rester économiquement significatifs — et vulnérables — longtemps après l'abandon d'un protocole. Avec seulement 55 % des ETH volés acheminés via Tornado Cash à ce jour, les 409 ETH restants représentent un point de surveillance clé pour les analystes on-chain qui suivent le processus de blanchiment en cours. L'affaire met en évidence le défi persistant de la sécurisation des fonds hérités, même si l'industrie progresse vers de nouvelles architectures.