ActualitésCryptoChainalysis a utilisé l'IA pour remonter jusqu'à la Corée du Nord le piratage de 387 millions de dollars de Bitget

Chainalysis a utilisé l'IA pour remonter jusqu'à la Corée du Nord le piratage de 387 millions de dollars de Bitget

Auteur: Decrypt·

Points clés

  • •La société blockchain Chainalysis a publié mercredi un rapport attribuant l'effraction de 387 millions de dollars contre Bitget du 24 septembre à des acteurs liés à la Corée du Nord, une conclusion conforme aux déclarations antérieures de la PDG de Bitget Gracy Chen et de la société d'analyse Elliptic.
  • •Selon Chainalysis, ce casse a porté la valeur totale des cryptomonnaies volées par des groupes liés à la Corée du Nord en 2026 au-dessus du milliard de dollars.
  • •Les fonds volés ont quitté Bitget en trois heures via 23 transferts, se répartissant entre Ethereum (49,7 %), XRP (40,8 %), Zcash (7,6 %) et Tron (1,8 %).
  • •Les attaquants ont converti une grande partie du XRP volé en Bitcoin via un protocole de liquidité inter-chaînes et dissimulé des fonds dans le pool blindé de Zcash, tandis que Circle et Tether n'ont gelé qu'environ 318 000 dollars de stablecoins liés.
  • •Chainalysis a utilisé une automatisation par IA interne pour comprimer plus de 20 heures estimées de réconciliation manuelle de ponts en moins de 10 minutes, les analystes humains gardant la direction de l'enquête.
Chainalysis a utilisé l'IA pour remonter jusqu'à la Corée du Nord le piratage de 387 millions de dollars de Bitget

La société d'analyse blockchain Chainalysis a attribué le piratage de 387 millions de dollars commis le mois dernier contre la plateforme d'échange crypto Bitget à des acteurs liés à la Corée du Nord, renforçant un consensus croissant selon lequel les pirates de Pyongyang ont perpétré l'un des plus grands vols de cryptomonnaies de l'année.

Dans un rapport publié mercredi, Chainalysis a relié l'effraction du 24 septembre à des acteurs liés à la République populaire démocratique de Corée, indiquant que ce casse a porté la valeur totale des cryptomonnaies volées par des groupes liés à la Corée du Nord en 2026 au-dessus du milliard de dollars. La société a précisé qu'elle travaillait aux côtés de Bitget et des forces de l'ordre pour tracer les fonds sur plusieurs blockchains depuis l'attaque. Ce jalon souligne l'ampleur à laquelle opèrent désormais les groupes liés à la Corée du Nord, et pourquoi des efforts de traçage comme celui-ci mobilisent des sociétés d'analyse, des plateformes d'échange et les forces de l'ordre.

Chainalysis a détaillé la vitesse à laquelle l'argent a circulé. Dans les trois premières heures, 387 millions de dollars ont quitté Bitget en 23 transferts pour se répartir sur quatre réseaux : Ethereum a absorbé près de la moitié avec 49,7 %, suivi de XRP à 40,8 %, de Zcash à 7,6 % et de Tron à 1,8 %. La rapidité de cette dispersion illustre le défi auquel sont confrontés les enquêteurs qui tentent de suivre les fonds.

De là, les attaquants ont fait transiter l'argent par des protocoles de liquidité et de messagerie inter-chaînes, des échanges instantanés et des services de blanchiment afin d'obscurcir la piste et de compliquer les efforts de suivi. Chaque saut entre chaînes et actifs multiplie les ponts et les échanges à réconcilier, alourdissant d'autant le travail des équipes d'analyse.

Le XRP volé a particulièrement retenu l'attention. Plutôt que d'acheminer les jetons vers une plateforme d'échange, les attaquants les ont fait passer par un protocole de liquidité inter-chaînes pour en extraire du Bitcoin de l'autre côté. Des dizaines de millions de dollars ont circulé de cette manière pendant environ un jour et demi avant de parvenir sur des adresses Bitcoin contrôlées par les attaquants, désormais surveillées par les enquêteurs.

Fait notable, Chainalysis a indiqué avoir recouru à une intelligence artificielle interne pour suivre le rythme, en construisant une automatisation sur mesure qui a comprimé ce qu'elle estimait être plus de 20 heures de réconciliation manuelle de ponts en moins de 10 minutes. La société a souligné que cette technologie serv à accélérer le travail de ses enquêteurs plutôt qu'à les remplacer, les analystes humains gardant la direction des opérations. Cet écart de vitesse explique l'attrait de l'outil : les attaquants ont achevé la dispersion des fonds en trois heures, alors que l'équivalent manuel d'une seule portion du travail de traçage aurait consommé la majeure partie d'une journée.

Cette attribution fait écho à des évaluations antérieures formulées dans les jours suivant l'effraction. La PDG de Bitget, Gracy Chen, avait déclaré que les schémas de l'attaque correspondaient à ceux des pirates nord-coréens, et la société d'analyse blockchain Elliptic avait jugé un lien avec la RPDC « hautement probable ».

L'opération de blanchiment s'est déroulée en public, des enquêteurs chevronnés de la blockchain traquant chaque mouvement de l'attaquant. Tôt dans le processus, l'attaquant a commencé à dissimuler des fonds dans le pool blindé de Zcash, une fonctionnalité de confidentialité qui masque les détails des transactions. Les services d'échange ont réagi de manière divergente : Near Intents a rejeté plus de 50 millions de dollars de demandes d'échange liées au pirate, avant d'être lui-même piraté quelques jours plus tard, tandis que Thorchain a continué de traiter les transactions. Cette divergence a mis en évidence à quel point la visibilité d'une piste de blanchiment dépend des choix de chaque service.

Circle et Tether, de leur côté, ont gelé environ 318 000 dollars de stablecoins liés aux fonds volés, selon le rapport — une infime fraction des 387 millions de dollars dérobés. Avec des enquêteurs surveillant les adresses Bitcoin contrôlées par l'attaquant et une partie du butin placée dans le pool blindé de Zcash, la question ouverte de cette affaire reste de savoir quelle part des fonds finira par refaire surface sur les adresses surveillées.