
Chainalysis affirme avoir utilisé une intelligence artificielle interne pour réduire une tâche de rapprochement de pont, qui prendrait normalement aux enquêteurs plus de 20 heures, à moins de 10 minutes lors du traçage des 387 millions de dollars siphonnés de la plateforme d’échange de cryptomonnaies Bitget.
Cette analyse détaillée provient d’un rapport Chainalysis daté du 1er octobre, comme l’a rapporté crypto.news. La société d’analyse de la blockchain a indiqué que ses enquêteurs avaient conçu une automatisation personnalisée spécifiquement pour cette affaire après que Bitget a détecté des transferts non autorisés le 24 septembre, et que l’outil a permis de relier des pistes de transactions fragmentées qui, autrement, sembleraient sans lien lorsqu’elles sont examinées sur des réseaux distincts.
Points clés à retenir
- Chainalysis affirme que son IA a réduit une tâche de rapprochement de pont de 20 heures à moins de 10 minutes durant l’enquête sur Bitget.
- Environ 387 millions de dollars ont quitté Bitget via Ethereum, XRP, Zcash et Tron en 23 transferts.
- Chainalysis relie le vol à des acteurs nord-coréens, dont les vols de cryptomonnaies en 2026 dépassent désormais 1 milliard de dollars.
- Circle et Tether ont gelé environ 318 000 dollars en USDC et USDT liés d’ici le 26 septembre.
Comment le traçage par IA a accéléré l’enquête sur le piratage de Bitget
Les enquêteurs de Chainalysis ont eux-mêmes défini la logique de rapprochement, puis laissé l’IA gérer le travail répétitif inter-chaînes consistant à apparier les dépôts sur un réseau avec les paiements sur un autre. « Nos enquêteurs ont toujours défini la logique, examiné les résultats et dirigé l’enquête », a indiqué la société dans son rapport. Les nouvelles adresses signalées comme liées aux fonds volés ont reçu des étiquettes en quelques minutes, alimentant directement la plateforme de données de conformité utilisée par les plateformes d’échange et les partenaires des forces de l’ordre.
Au cœur du vol de 387 millions de dollars sur quatre blockchains
Au cours des trois premières heures de l’attaque, Chainalysis a suivi 23 transferts distincts qui ont siphonné environ 387 millions de dollars depuis Bitget. Selon son analyse, 49,7 % sont allés vers Ethereum, 40,8 % vers XRP, 7,6 % vers Zcash et 1,8 % vers Tron.
Les enquêteurs ont retracé le XRP volé via un protocole de liquidité inter-chaînes qui versait du Bitcoin plutôt que d’acheminer directement les jetons vers une plateforme d’échange, avec des dizaines de millions de dollars transitant par cette voie sur environ un jour et demi. De là, les fonds ont circulé à travers plusieurs autres protocoles vers des adresses Bitcoin contrôlées par les attaquants, que Chainalysis a indiqué continuer de surveiller.
L’enquête interne de Bitget a retracé la faille jusqu’à une vulnérabilité dans un produit de sécurité tiers qui a permis aux attaquants d’obtenir des identifiants et de forger des ordres de retrait. Mandiant et SlowMist ont assisté aux travaux médico-légaux. Selon Chainalysis, des acteurs nord-coréens étaient à l’origine de l’attaque, faisant dépasser au total des vols de cryptomonnaies du groupe en 2026 le seuil du milliard de dollars, tandis que la PDG de Bitget, Gracy Chen, s’était initialement limitée à évoquer des schémas d’adresses IP et une infrastructure VPN ressemblant à des tactiques nord-coréennes connues, sans aller jusqu’à une attribution définitive.
Réponse de Bitget : détection, récompenses et rétablissement des retraits
Selon Bitget, ses systèmes ont détecté des transferts non autorisés à 18 h 31 UTC le 24 septembre, provenant de segments de son infrastructure de portefeuilles chauds et tièdes. La plateforme d’échange a ensuite révisé à la hausse son estimation des pertes, passant de 351,6 millions de dollars à 387,5 millions de dollars une fois pris en compte des transferts supplémentaires en Zcash et en Tron.
Pour récupérer les fonds, Bitget a offert des récompenses de 5 % distinctes pour toute information menant au gel d’actifs et pour toute récupération réussie. Circle et Tether ont gelé environ 318 000 dollars en USDC et USDT liés d’ici le 26 septembre. Dans sa mise à jour du 30 septembre, Bitget a confirmé que les fonctions de retrait avaient été rétablies par phases — Bitcoin le 28 septembre, suivi d’Ether le 29 septembre et de l’USDT le 30 septembre — tout en réitérant que les fonds des utilisateurs étaient restés intacts et que plus de 300 millions de dollars avaient déjà été réinjectés dans son Fonds de Protection.
Réponse de THORChain et affaire distincte impliquant la Corée du Nord
Chen a cherché à faire bloquer par THORChain les adresses de l’attaquant une fois que les fonds volés ont commencé à transiter par le protocole, mais THORChain a refusé. Le réseau a soutenu que ses contrôles d’urgence existent pour protéger la sécurité globale du réseau plutôt que pour geler des portefeuilles individuels, une distinction qui, selon lui, diffère fondamentalement du blocage sélectif d’adresses. GoPlus, une société de sécurité, a contesté la comparaison de THORChain avec Bitcoin et Ethereum, notant que ses coffres-forts reposent sur le contrôle des validateurs et sur un mécanisme de signature distinct qui confère aux opérateurs des capacités allant au-delà de celles dont disposent les validateurs de la couche de base.
Par ailleurs, une affaire devant un tribunal fédéral américain, rapportée le 8 septembre, a ordonné la confiscation d’environ 212 700 dollars en stablecoins liés à des travailleurs informatiques nord-coréens. Selon la plainte du ministère de la Justice de juin 2025, les procureurs affirmaient que ces travailleurs dissimulaient leur véritable identité pour décrocher des emplois à l’étranger — certains dans des entreprises de la blockchain — recevant généralement leur rémunération en USDC ou en USDT avant de la blanchir via des échanges de jetons, des transferts inter-chaînes et des comptes ouverts sous de fausses identités. Bien que le juge Rudolph Contreras ait approuvé la confiscation du seul portefeuille identifié, il a rejeté le reste de la demande sans préjudice, estimant que l’avis public n’avait pas suffisamment précisé les autres actifs.
Article produit avec l’assistance de l’intelligence artificielle et relu par l’équipe éditoriale.