ActualitésCryptoComment les hackers crypto liés à la Corée du Nord blanchissent les fonds volés

Comment les hackers crypto liés à la Corée du Nord blanchissent les fonds volés

Auteur: CryptoDaily·

Points clés

  • •TRM Labs a indiqué que les plus grands braquages crypto du premier semestre 2026 ont souvent déplacé les fonds volés d’abord via des bridges, puis via des swaps sans KYC et ensuite vers des circuits de retrait OTC ou pair à pair.
  • •Les incidents Drift et KelpDAO en avril ont totalisé environ 577 millions de dollars à eux deux, constituant l’essentiel de la valeur volée au premier semestre 2026.
  • •Les attaquants divisent couramment les fonds en transferts plus petits, les convertissent en stablecoins liquides ou en grands cryptoactifs, puis les reconsolident avant le retrait.
  • •Le FINTRAC canadien a publié le 15 juillet 2026 un avis appelant à un filtrage et à un signalement renforcés des activités potentielles de contournement des sanctions liées à la RPDC.
  • •TRM Labs a estimé qu’environ 66 % des pertes liées aux piratages crypto au premier semestre 2026 étaient connectées à des activités liées à la RPDC.
Comment les hackers crypto liés à la Corée du Nord blanchissent les fonds volés

Les groupes de piratage de cryptomonnaies liés à la Corée du Nord utilisent des méthodes de blanchiment plus rapides et davantage cross-chain, qui peuvent rendre les fonds volés plus difficiles à intercepter dans la première heure suivant un exploit. Selon la société d’analyse blockchain TRM Labs, les plus grands braquages crypto du premier semestre 2026 ont généralement suivi un schéma reposant sur des bridges, des swaps sans KYC, la fragmentation, la consolidation en stablecoins et des réseaux de retrait de gré à gré.

Le schéma type commence par des fonds siphonnés lors d’un exploit et envoyés vers de nouvelles adresses non étiquetées. Les actifs sont ensuite déplacés via des bridges cross-chain et des services de swap sans KYC afin de casser les heuristiques simples de traçage, divisés en transferts plus petits, convertis en stablecoins liquides ou en grands cryptoactifs, puis finalement retirés via des courtiers OTC ou des canaux pair à pair. Ces courtiers peuvent convertir les produits en dollars américains ou en yuans au moyen de transferts plus modestes destinés à éviter d’attirer l’attention.

TRM Labs a indiqué que cette approche dominait les plus grands vols de 2026. La méthode repose sur la vitesse, les sauts entre chaînes et des contreparties opérant en dehors de périmètres stricts de connaissance du client. La séquence principale est la suivante : utiliser d’abord un bridge, multiplier les swaps, fragmenter les montants, reconsolider, privilégier les stablecoins liquides pour la sortie après plusieurs sauts, et utiliser des rails de retrait OTC ou P2P avec des transferts fractionnés. Le délai entre l’exploit et l’utilisation d’un bridge est souvent court, ce qui rend une escalade rapide cruciale pour les plateformes d’échange, les protocoles et les enquêteurs.

Comment se déroule généralement une opération de blanchiment liée à la RPDC

Une opération de blanchiment commence habituellement par une compromission. La faille initiale peut impliquer une fuite de clé de validateur, une vulnérabilité de bridge ou une défaillance dans les permissions de gouvernance. Après la compromission, l’attaquant draine les fonds vers de nouvelles adresses sans étiquettes claires. Ce premier transfert peut être rapide et désordonné, mais son objectif immédiat est de soustraire les actifs au contrôle direct de la victime.

La phase suivante est celle de la dispersion. Les fonds passent vers un ou plusieurs bridges cross-chain, qui offrent à la fois de la liquidité et une distance par rapport à la chaîne d’origine. Déplacer les actifs hors de la chaîne initiale affaiblit les heuristiques reposant sur un contexte propre à cette chaîne. À partir de là, les fonds peuvent transiter par des agrégateurs de swaps sans KYC ou des plateformes d’échange décentralisées à forte liquidité afin d’être convertis en stablecoins et en autres actifs liquides. Les montants sont divisés en lots plus petits et peuvent être égrenés via plusieurs portefeuilles avant d’être regroupés.

La dernière étape est la sortie. Après avoir créé suffisamment de mouvements on-chain, les flux atteignent souvent une contrepartie humaine. Il s’agit généralement d’un courtier OTC prêt à accepter des stablecoins et à restituer du fiat, ou d’un courtier fournissant des comptes d’échange préfinancés et des services de retrait. Selon CoinDesk, de récentes arrestations en Corée du Nord ont mentionné des conversions en espèces en dollars américains et en yuans via des courtiers OTC chinois, avec des transferts volontairement divisés en petits montants afin de rester sous les radars.

La première heure est particulièrement importante. Si les fonds volés franchissent un ou deux bridges et atteignent des stablecoins liquides, la fenêtre permettant de geler les actifs peut se réduire à quelques minutes plutôt qu’à plusieurs jours. Les équipes de conformité et de réponse aux incidents doivent disposer de listes de contacts et de plans d’escalade avant qu’un exploit ne se produise.

Pourquoi les exploits d’avril ont tiré les pertes du premier semestre

Les exploits visant l’infrastructure peuvent déplacer des sommes importantes en un seul incident. En avril, les incidents Drift et KelpDAO ont représenté ensemble environ 577 millions de dollars, avec environ 285 millions et 292 millions de dollars respectivement. TRM Labs a comptabilisé ces deux incidents comme constituant l’essentiel de la valeur volée au premier semestre 2026 et a estimé qu’environ 66 % des pertes liées aux piratages crypto au premier semestre 2026 étaient globalement associées à des activités liées à la RPDC.

Les drains importants compressent le calendrier du blanchiment. Les attaquants ne laissent généralement pas des soldes à neuf chiffres inactifs. Ils se déplacent rapidement vers des bridges et des swaps sans KYC, puis divisent les flux en filaments plus fins. Ce tri et ce découpage précoces peuvent créer de brusques pics de volume sur un petit nombre de bridges, suivis d’un brouillard de transferts de taille moyenne entre portefeuilles et chaînes. La mécanique favorise la partie qui agit le plus vite.

Les incidents d’avril ont également attiré l’attention sur l’infrastructure centrale de la crypto. Lorsque des bridges et des wrappers de staking sont compromis ou utilisés comme premières étapes de blanchiment, les défenseurs peuvent se retrouver en position réactive. En conséquence, avril a connu moins d’incidents, mais un impact en dollars disproportionné, conformément aux analyses rapportées pour l’année.

Bridges, swaps sans KYC, mixers et courtiers OTC

Les bridges cross-chain et les swaps sans KYC fonctionnent comme des outils d’obfuscation. Un bridge déplace des actifs entre chaînes, mais il modifie également le contexte d’enquête. Les heuristiques liées à la chaîne source perdent en précision une fois les actifs déplacés ailleurs. Les swaps sans KYC et les agrégateurs de plateformes d’échange décentralisées prolongent cet effet en convertissant des actifs sans exigences centralisées d’onboarding, souvent sur plusieurs sauts.

Les principaux outils jouent des rôles différents :

OutilRôle principalPuissance d’obfuscationGoulots d’étranglementRisque de conformité
Bridge cross-chainChanger de chaîne et échapper aux heuristiquesModérée à élevée lorsque l’opération est rapide et fragmentéeLiquidité, surveillance du bridge, suspensionMoyen ; certains bridges collaborent avec les forces de l’ordre
Swap sans KYC ou DEXConvertir des actifs sans plateforme d’échange centraliséeÉlevée en cas de sauts multiples et de fragmentationSlippage, fuite MEV, surveillance on-chainMoyen ; les interfaces peuvent géobloquer, mais les contrats ne le font pas
Mixers ou tumblersRompre les liens entre adresses via des pools de fondsVariable ; les grands pools aident, tandis que les sanctions réduisent les optionsRisque de sanctions et taille du poolÉlevé en cas de désignation ou de sanction
Courtiers OTCPoint de sortie fiat et reconsolidationÉlevée si le règlement final se fait hors registrePression KYC et logistique de trésorerieÉlevé ; le filtrage des contreparties est un point faible

TRM Labs a noté que les plus grands braquages du premier semestre suivaient régulièrement un ordre consistant à utiliser d’abord un bridge, puis un swap, avant de poursuivre vers des plateformes d’échange ou des canaux OTC. Les mixers n’ont pas disparu, mais les bridges et les swaps peuvent être plus rapides et ne dépendent pas de la profondeur des pools ou des listes de sanctions de la même manière.

Chaque saut supplémentaire fait gagner du temps à l’attaquant. Pour les défenseurs, l’objectif est d’interrompre le parcours plus tôt, idéalement avant la deuxième ou la troisième conversion en stablecoins.

Où apparaissent les points de retrait

La plupart des flux de blanchiment nécessitent finalement un courtier. Les desks OTC relient l’économie crypto à l’économie du cash. Ils peuvent accepter le risque de manipuler des actifs contaminés en échange de frais et de rapidité, en utilisant des réseaux de sociétés-écrans, de mules financières ou d’échangeurs coopératifs.

Le reportage de CoinDesk sur les arrestations de juillet en Corée du Nord a décrit des suspects qui auraient converti des cryptos en dollars américains et en yuans via des courtiers OTC chinois. Les transferts étaient divisés en montants plus petits afin d’éviter les alertes. Ce schéma correspond à ce que les sociétés d’analyse répètent depuis des années : la superposition on-chain peut faire gagner du temps, tandis que la superposition off-chain tente de mettre fin à la trace.

Les stablecoins sont souvent utilisés parce qu’ils simplifient la tarification et le règlement. Toutefois, les desks de retrait suivent généralement la liquidité. S’il existe une demande pour une paire de tokens spécifique ou un corridor bancaire donné, les fonds peuvent être routés en conséquence. La surface de risque réside dans le réseau du courtier et ses pratiques de filtrage, et pas seulement dans l’actif utilisé.

Les signaux surveillés par les équipes de conformité

Les équipes de conformité tentent de répondre à des schémas de blanchiment qui évoluent rapidement. Les indicateurs utiles doivent se déclencher vite tout en limitant suffisamment les faux positifs pour permettre une action. Les équipes combinent souvent des systèmes d’apprentissage automatique avec des heuristiques plus simples fondées sur des règles, et les petits transferts exigent une attention particulière, car ils peuvent signaler du fractionnement.

Les principaux signaux comprennent :

  • Une nouvelle adresse se déplaçant vers un bridge dans les minutes suivant un exploit connu.
  • Des sauts entre plusieurs bridges dans un délai de 12 heures, en particulier vers des stablecoins à forte liquidité.
  • Des rafales de petits transferts réguliers vers des adresses de dépôt liées à des courtiers.
  • Des schémas correspondant aux tactiques, techniques et procédures historiques de la RPDC consignées par des fournisseurs d’analyses.
  • L’utilisation d’interfaces de swap sans KYC spécifiques peu après un incident majeur.
  • La reconsolidation de fonds fragmentés dans un petit nombre de portefeuilles de sortie avant le passage hors crypto.

Les orientations réglementaires se sont également renforcées pendant l’été. Le FINTRAC canadien a réitéré les préoccupations du FATF et appelé à des mesures renforcées de lutte contre le blanchiment d’argent et le financement du terrorisme pour les transactions potentiellement liées à la RPDC le 15 juillet 2026. Les entités déclarantes opérant dans ce périmètre sont censées renforcer le filtrage du risque de contournement des sanctions et signaler les anomalies en conséquence. L’avis du FINTRAC est disponible ici.

Aucune approche de détection n’est parfaite. Toutefois, la combinaison d’une liste de surveillance rapide des exploits, d’alertes d’activité sur les bridges, de cartographies d’étiquettes de dépôts OTC et d’un véritable parcours d’escalade 24/7 peut améliorer les chances d’intervention.

Réponse des régulateurs et des sociétés d’analyse en 2026

Deux évolutions se distinguent en 2026. Premièrement, les sociétés d’analyse ont été plus explicites sur les itinéraires de blanchiment utilisés après les grands exploits. TRM Labs a indiqué que les bridges et les swaps sans KYC étaient au cœur des plus grands braquages du premier semestre, donnant aux plateformes d’échange et aux protocoles des priorités plus claires en matière de surveillance et de réponse. L’analyse de TRM Labs sur les piratages crypto du premier semestre 2026 est disponible ici.

Deuxièmement, les régulateurs ont resserré leur attention sur le risque de sanctions. L’avis de juillet du FINTRAC a renouvelé la pression sur les entités déclarantes afin qu’elles contrôlent l’exposition à la RPDC et fassent remonter les signaux d’alerte. À l’international, cette orientation est conforme aux messages plus larges du FATF sur la propriété effective, la surveillance cross-chain et les lacunes des points de sortie OTC. L’application des règles n’est pas uniforme entre juridictions, mais l’orientation politique est claire.

La coordination s’est également améliorée en coulisses. Les plateformes d’échange peuvent coordonner plus rapidement les gels, certains bridges peuvent suspendre ou ralentir des flux suspects, et les canaux de réponse aux incidents sont moins improvisés qu’il y a plusieurs années. Ces mesures ne préviennent pas toutes les attaques, mais elles réduisent la période pendant laquelle les blanchisseurs peuvent déplacer des fonds avec peu d’interférences.

Le graphique de TRM Labs pour le premier semestre 2026 sur la valeur mensuelle volée par vecteur d’attaque a montré que les vols d’avril liés à l’infrastructure et à la compromission de clés, notamment Drift et KelpDAO, concentraient l’essentiel des dollars volés et illustraient la concentration des vecteurs d’attaque de blanchiment que les enquêteurs doivent retracer.

Mesures que les protocoles, plateformes d’échange et utilisateurs peuvent prendre

Les protocoles n’ont pas besoin d’une nouvelle cryptographie pour rendre le blanchiment plus difficile. Ils ont besoin de contrôles pratiques qui réduisent la taille des exploits et ralentissent les mouvements non autorisés. Parmi les mesures utiles figurent des limites de débit sur les fonctions sensibles des contrats, des actions administratives verrouillées dans le temps, des mécanismes de pause d’urgence, des audits externes et des programmes de bug bounty actifs. La gestion des clés doit être traitée comme des secrets de production.

Les plateformes d’échange et les desks OTC peuvent améliorer le renseignement sur les dépôts avant l’arrivée des fonds plutôt qu’après. Cela comprend, lorsque c’est possible, une notation tenant compte de la contamination au niveau du mempool, un triage des flux provenant de bridges et des contrôles de retrait sur les nouveaux comptes recevant des fonds suspects dans les premières 24 heures. Les plans de réponse aux incidents doivent inclure des contacts nominatifs et des numéros de téléphone, pas seulement de la documentation interne.

Les utilisateurs peuvent réduire le risque de devenir le point d’entrée d’un exploit en limitant les autorisations de tokens, en évitant les autorisations par défaut sur des applications décentralisées inconnues et en réexaminant régulièrement les révocations. Le phishing reste une source fréquente de pertes dans l’écosystème.

Erreurs courantes dans la réponse

Se concentrer uniquement sur les mixers peut faire manquer le schéma actuel. Les flux liés à la RPDC utilisent souvent d’abord des bridges et des swaps ; ces premiers sauts sont donc là où les possibilités de gel peuvent être les plus fortes.

Ignorer les petits transferts est une autre erreur. Le fractionnement en nombreux lots inférieurs à 1 000 dollars ou à 10 000 dollars fait partie de la méthode. Les alertes doivent être construites autour des schémas autant que de la taille des transferts.

Supposer que la sortie passera toujours par une grande plateforme d’échange centralisée peut également induire les enquêteurs en erreur. Les retraits se font fréquemment via des courtiers OTC avant tout contact avec une plateforme d’échange centralisée.

La vitesse est centrale. Si l’escalade prend une journée, la fenêtre la plus utile est peut-être déjà fermée. Les processus de réponse doivent fonctionner en quelques minutes.

Enfin, les équipes doivent éviter d’appliquer à tout trafic cross-chain un ensemble de règles unique hérité de l’époque Tornado. Les heuristiques doivent être calibrées selon la chaîne, le bridge et les conditions de liquidité.

Foire aux questions

Les hackers liés à la RPDC utilisent-ils encore des mixers ?

Oui, mais de façon moins prévisible. Les désignations de sanctions et la réduction de la taille des pools ont rendu les mixers plus risqués et parfois moins efficaces. Les schémas récents ont privilégié les bridges et les swaps sans KYC d’abord, suivis d’un recours sélectif aux mixers lorsque la taille du pool et le risque le rendent viable.

Pourquoi les flux sont-ils reconsolidés avant le retrait ?

La reconsolidation simplifie les opérations. Les courtiers préfèrent souvent recevoir les fonds dans un petit nombre de portefeuilles qu’ils contrôlent ou surveillent. Après avoir dispersé les fonds pour compliquer la surveillance, les blanchisseurs peuvent les regrouper dans moins d’adresses pour le règlement OTC ou la conversion en fiat.

Les fonds peuvent-ils être gelés après un passage par un bridge ?

C’est possible, mais plus difficile. Certains bridges et plateformes d’échange agiront sur la base de signaux solides, mais la certitude diminue après que les actifs atteignent des stablecoins liquides et passent par plusieurs swaps. Une action coordonnée lors du premier ou des deux premiers sauts constitue généralement la meilleure opportunité, surtout lorsque l’exploit d’origine est confirmé et étiqueté rapidement.

Comment le premier semestre 2026 se compare-t-il aux années précédentes ?

TRM Labs a recensé 207 piratages totalisant environ 972 millions de dollars au premier semestre 2026 et a estimé qu’environ 66 % étaient liés à des acteurs associés à la RPDC. La période a connu moins de très grands incidents, mais des valeurs en dollars plus élevées par incident, avec une poignée de compromissions d’infrastructure dominant les pertes.

Qu’est-ce qui a changé sur le plan réglementaire pendant l’été ?

Les régulateurs ont publié des avertissements et des attentes plus explicites. Le FINTRAC canadien a renouvelé ses orientations sur le filtrage de l’exposition à la RPDC et l’escalade des soupçons de contournement des sanctions. Cette position s’aligne sur les messages mondiaux du FATF axés sur les lacunes OTC et la surveillance cross-chain.

Les courtiers OTC sont-ils toujours complices ?

Non. Certains desks OTC disposent de solides programmes de conformité et rejettent les fonds contaminés. Le risque est plus important chez les courtiers informels ou faiblement supervisés opérant au-delà des frontières. L’affaire de juillet rapportée par CoinDesk décrivait des courtiers qui auraient aidé à convertir des fonds volés en fiat et à diviser les transferts pour éviter la détection.

Un KYC obligatoire sur les bridges résoudrait-il le problème ?

Un KYC obligatoire sur les bridges pourrait aider dans certains cas, mais il ne traiterait pas le cœur du problème. Les attaquants peuvent passer par des bridges sans permission ou utiliser des utilisateurs non avertis comme intermédiaires. Les gains pratiques sont plus susceptibles de provenir d’une meilleure surveillance, d’une réponse aux incidents plus rapide et d’une application ciblée des règles contre les points de sortie récurrents que d’un KYC généralisé à chaque étape.

Avertissement : Cet article est fourni à titre informatif uniquement. Il n’est pas proposé ni destiné à être utilisé comme conseil juridique, fiscal, d’investissement, financier ou autre.