CryptaCount
FR
EnglishENDeutschDEEspañolESFrançaisFRItalianoIT日本語JA한국어KONederlandsNLPolskiPLPortuguêsPT
Connexion Essai gratuit

L'IA de Chainalysis attribue le piratage de 387 M$ de Bitget à la Corée du Nord

CryptaCount Editorial · · 9 min de lecture
APPLICATION RÉGLEMENTAIRE L'IA de Chainalysis attribue le piratagede 387 M$ de Bitget à la Corée du Nord

La société d'analyse blockchain Chainalysis a publiquement attribué le piratage de l'exchange Bitget, d'un montant de 387 millions de dollars, à des acteurs cyber liés à l'État nord-coréen, et elle l'a fait en utilisant l'intelligence artificielle. Cette affaire n'est pas seulement un jalon dans la forensique on-chain. Elle démontre de manière concrète que la vitesse et l'ampleur des vols de crypto parrainés par des États ont dépassé les méthodes de traçage manuelles traditionnelles, et que l'infrastructure de conformité et d'audit entourant les logiciels de comptabilité crypto doit désormais suivre le rythme.

L'IA de Chainalysis attribue le piratage de 387 M$ de Bitget à la Corée du Nord

Ce que Chainalysis a découvert et comment l'IA a changé l'enquête

Le piratage de Bitget, qui a entraîné la perte d'environ 387 millions de dollars en actifs numériques, a produit une piste de fonds délibérément complexe. Les actifs volés ont transité par de multiples portefeuilles, traversé plusieurs blockchains et ont été traités via des mixeurs et d'autres couches d'obfuscation selon un schéma cohérent avec les opérations nord-coréennes antérieures documentées par l'Office of Foreign Assets Control du Trésor américain et le FBI.

Ce qui a distingué cette enquête, c'est l'application de la reconnaissance de formes assistée par IA pour compresser ce qui aurait historiquement représenté des semaines de travail d'analystes en un délai bien plus court. Selon le rapport de Chainalysis, l'outil d'IA a été utilisé pour identifier des signatures comportementales à travers des groupes de portefeuilles, signalant des schémas de transactions correspondant à des typologies de blanchiment nord-coréennes connues, même lorsque les adresses spécifiques étaient nouvelles.

Pourquoi le traçage traditionnel ne suffit pas

Le traçage manuel de la blockchain dépend d'analystes qui suivent les sauts d'adresse en adresse, recoupent les entités connues et appliquent des heuristiques qui prennent du temps à mettre à jour. Les groupes parrainés par des États comme Lazarus ont continuellement adapté leurs méthodes, faisant tourner les adresses et superposant des ponts inter-chaînes spécifiquement pour épuiser les analystes humains. L'IA change le calcul en opérant au niveau des clusters et des comportements plutôt qu'au niveau des adresses, identifiant les signatures de blanchiment avant que les adresses individuelles n'apparaissent sur les listes de surveillance.

Le rôle de l'empreinte comportementale

La méthodologie de Chainalysis dans ce cas reposait sur ce que les praticiens appellent l'empreinte comportementale : reconnaître non seulement où les fonds sont allés, mais comment ils ont circulé. Les intervalles de temps entre les transactions, les schémas de frais de gaz, la sélection des ponts et la séquence des étapes de conversion peuvent tous servir d'identifiants qui persistent même lorsque les adresses de portefeuille changent. Les modèles d'IA entraînés sur des campagnes nord-coréennes antérieures peuvent faire ressortir ces schémas à grande échelle, sur des millions de transactions, d'une manière qu'aucune équipe de révision manuelle ne pourrait reproduire.

La stratégie de financement crypto de la Corée du Nord : le contexte de conformité

L'utilisation de la cryptomonnaie par la Corée du Nord pour contourner les sanctions internationales est bien documentée. Le Panel d'experts de l'ONU et le gouvernement américain ont tous deux publié des rapports détaillés sur le groupe Lazarus et les unités affiliées, décrivant un programme systématique de piratages d'exchanges, d'exploitation DeFi et de blanchiment de produits qui a généré des milliards de dollars sur plusieurs années. L'incident Bitget s'inscrit parfaitement dans ce schéma documenté.

Pour les professionnels de la conformité, ce contexte compte pour deux raisons. Premièrement, il confirme que la menace n'est pas opportuniste mais stratégique, ce qui signifie que les blanchisseurs sont dotés de ressources, patients et améliorent continuellement leurs méthodes. Deuxièmement, il établit que l'attribution de fonds volés à un acteur étatique sanctionné déclenche des obligations légales spécifiques, notamment dans le cadre du régime de responsabilité stricte de l'OFAC, où le fait de transactionner avec des fonds sanctionnés ou d'en faciliter le mouvement crée une exposition indépendamment de l'intention.

Implications OFAC pour les entreprises détenant ou recevant des actifs concernés

Si une partie des fonds volés de Bitget a transité par des portefeuilles ou des contreparties avec lesquels une entreprise a ensuite interagi, cette entreprise a pu toucher des fonds liés à un acteur sanctionné. La liste SDN de l'OFAC et les orientations associées indiquent clairement que la connaissance de la nature sanctionnée d'une contrepartie n'est pas requise pour que la responsabilité s'attache. C'est le principe de responsabilité stricte, et il s'applique aux dépositaires, aux bureaux OTC, aux protocoles DeFi et à tout intermédiaire de la chaîne.

Les cabinets comptables conseillant des clients ayant des soldes en exchange, des positions DeFi ou une activité de trading OTC devraient vérifier si des contreparties dans les historiques de transactions de leurs clients recoupent des adresses désormais signalées en lien avec ce piratage. Il ne s'agit pas d'un exercice théorique. C'est la diligence raisonnable post-incident standard que les régulateurs s'attendent de plus en plus à voir documentée.

Ce que cela signifie pour les audits d'exchanges et la comptabilité des actifs numériques

L'affaire Bitget soulève des questions spécifiques pour les auditeurs engagés dans des audits d'exchanges ou des missions de comptabilité d'actifs numériques. Lorsqu'un exchange subit un piratage de cette ampleur, l'intégrité de ses registres on-chain, de ses soldes de portefeuille et de ses contrôles internes est simultanément remise en question. Les auditeurs doivent comprendre comment le logiciel de comptabilité crypto de l'exchange gère la reclassification des actifs volés, si un passif est reconnu au moment du vol et comment les attentes de récupération, le cas échéant, sont divulguées.

Traitement au bilan des actifs numériques volés

Selon ASC 350-60, la norme de juste valeur du FASB pour les actifs crypto entrée en vigueur pour les exercices ouverts après le 15 décembre 2024, les actifs numériques détenus par une entité sont évalués à la juste valeur à chaque période de reporting. Un piratage qui retire des actifs du contrôle d'un exchange crée un événement de décomptabilisation immédiat. Les actifs volés doivent être retirés du bilan au moment où le contrôle est perdu, les éventuelles indemnités d'assurance ou actions en récupération étant reconnues séparément comme actifs éventuels une fois leur réalisation probable.

Pour les entreprises utilisant un logiciel de comptabilité crypto pour gérer des portefeuilles clients avec des soldes en exchange, un piratage de cette nature déclenche également un problème de réconciliation des données. Si un exchange gèle les retraits ou retarde la confirmation des soldes après l'incident, le logiciel comptable doit pouvoir signaler l'incertitude et maintenir ces soldes dans une classification d'attente jusqu'à ce que l'exchange fournisse des chiffres confirmés. Les flux automatisés qui se contentent de récupérer le dernier solde connu sans signaler la lacune dans l'intégrité des données peuvent produire des états financiers matériellement trompeurs.

Contrôles internes et lacune de la surveillance AML

La vitesse à laquelle les fonds ont circulé après le piratage, avant d'être attribués, met en évidence une lacune de surveillance pertinente pour toute entreprise ayant une exposition de contrepartie à un exchange. La plupart des logiciels de comptabilité d'actifs numériques s'intègrent à des analyses on-chain pour la classification des transactions, mais la qualité et la latence de cette intégration varient considérablement. Une plateforme qui met à jour les scores de risque quotidiennement est catégoriquement différente d'une qui signale les anomalies en temps quasi réel. L'affaire Bitget illustre pourquoi cet écart de latence compte : au moment où les scores de risque mis à jour par lots quotidiens l'ont été, une partie importante des fonds avait déjà traversé plusieurs couches d'obfuscation.

Pour les CFO et les équipes financières d'entreprises ayant une exposition de trésorerie aux actifs numériques, il s'agit d'une question de conception des contrôles. La couche de surveillance intégrée ou connectée à votre logiciel de comptabilité d'actifs numériques devrait être capable de faire remonter des signaux de risque de contrepartie avant le prochain cycle de règlement, et non après. Si ce n'est pas le cas, la lacune doit être documentée comme une faiblesse de contrôle connue et escaladée au comité d'audit.

Pour une approche structurée permettant d'évaluer si votre outillage actuel de risque on-chain est adapté à cet environnement, consultez notre analyse des neuf questions à poser à tout fournisseur de risque on-chain. L'affaire Bitget rend plusieurs de ces questions considérablement plus urgentes.

Étapes pratiques pour les cabinets comptables et les CFO

L'attribution d'un piratage de 387 M$ à un acteur étatique sanctionné dans une fenêtre d'enquête définie établit une nouvelle référence pour ce que la forensique post-incident peut accomplir. Elle établit également une nouvelle attente quant à ce que les professionnels proches de la conformité devraient faire de manière proactive.

Actions immédiates

Les cabinets comptables et les CFO devraient envisager les étapes suivantes à court terme. Examiner toute détention de client ou de cabinet chez Bitget ou chez des contreparties connues pour avoir interagi avec Bitget au moment de l'incident. Recouper les historiques de transactions avec les adresses nouvellement publiées associées au piratage, en utilisant tout outil de filtrage on-chain faisant partie de la pile logicielle de comptabilité crypto actuelle. Documenter cet examen, y compris la date à laquelle il a été effectué et la méthodologie utilisée, car les régulateurs s'attendent de plus en plus à ce que les entreprises démontrent qu'elles ont agi rapidement lorsque des événements d'attribution publique significatifs se produisent.

Lorsque des clients ont des positions de trésorerie sur des exchanges centralisés plus généralement, c'est aussi le moment opportun pour réexaminer l'adéquation de la documentation de preuve de réserves et les conditions dans lesquelles les actifs détenus en exchange sont classés au bilan du client. La crypto détenue en exchange n'est pas de la trésorerie. Elle comporte un risque de contrepartie qui devrait être reflété à la fois dans le traitement comptable et dans les informations sur les risques.

Architecture de conformité à plus long terme

L'utilisation de l'IA par Chainalysis pour accélérer l'attribution est un signal que le côté application de la loi du marché crypto améliore ses capacités. Les entreprises dont l'infrastructure de conformité n'a pas suivi le rythme prennent un risque réglementaire de plus en plus difficile à défendre. L'intégration de la surveillance assistée par IA dans les logiciels de comptabilité crypto et la surveillance des transactions passe du statut de différenciateur à celui d'attente de base.

Pour les entreprises qui n'ont pas encore examiné comment les analyses alimentées par l'IA sont intégrées dans l'écosystème de conformité plus large, la discussion plus large sur l'IA, le terrorisme et les obligations de financement crypto pour les entreprises fournit un contexte pertinent sur l'évolution de l'environnement réglementaire et répressif autour de ces capacités.

L'IA de Chainalysis attribue le piratage de 387 M$ de Bitget à la Corée du Nord

Questions fréquentes

Le piratage de Bitget crée-t-il une exposition OFAC pour les entreprises ayant tradé sur l'exchange au moment de l'incident ?

Potentiellement, oui. Si des fonds ayant transité par les comptes d'une entreprise peuvent être rattachés à des portefeuilles désormais attribués à un acteur sanctionné, la norme de responsabilité stricte de l'OFAC signifie que l'intention ne constitue pas une défense. Les entreprises devraient procéder à un examen documenté des historiques de transactions des contreparties et conserver des traces de cet examen. Lorsque l'exposition ne peut être exclue, un conseil spécialisé en sanctions devrait être saisi.

Comment les actifs crypto volés devraient-ils être traités au bilan d'un exchange selon les US GAAP actuels ?

Selon ASC 350-60, les actifs numériques sont décomptabilisés lorsque le contrôle est perdu. Les actifs volés doivent être retirés du bilan au moment où le vol est confirmé, les éventuelles demandes d'indemnisation ou actions de récupération étant reconnues séparément comme actifs éventuels. Le calendrier et la divulgation de ce traitement doivent être discutés avec l'auditeur rapidement après la confirmation de l'incident.

Que signifie le traçage blockchain assisté par IA pour la qualité des preuves forensiques ?

Le traçage assisté par IA peut identifier des schémas comportementaux et au niveau des clusters à une échelle et une vitesse que les méthodes manuelles ne peuvent égaler. Cependant, la valeur probante d'une attribution générée par IA dépend toujours de la transparence de la méthodologie et de la capacité à documenter comment les conclusions ont été atteintes. Dans les procédures réglementaires, les entreprises doivent s'attendre à ce que les résultats du modèle d'IA et les hypothèses sous-jacentes soient soumis à un examen minutieux.

Les CFO devraient-ils reconsidérer la classification de la crypto détenue en exchange au bilan ?

Oui. La crypto détenue en exchange comporte un risque de contrepartie distinct des actifs auto-conservés. Selon ASC 350-60, la classification est fondée sur le contrôle, et le contrôle des actifs détenus auprès d'un exchange tiers peut être altéré par un piratage, une insolvabilité ou un gel réglementaire. Les informations sur les risques devraient le refléter, et les entreprises devraient conserver des preuves documentées de preuve de réserves de la part des exchanges pour étayer la valeur comptable.

Comment cette affaire affecte-t-elle les critères de sélection d'un logiciel de comptabilité crypto ?

L'affaire renforce le fait que la surveillance du risque on-chain en temps quasi réel n'est plus facultative pour les entreprises ayant une exposition matérielle aux actifs numériques. Lors de l'évaluation d'un logiciel de comptabilité crypto ou d'outils analytiques connectés, les entreprises devraient spécifiquement évaluer la latence des mises à jour des scores de risque, la qualité de la couche de filtrage des sanctions et si la plateforme fait remonter les signaux de risque de contrepartie avant le prochain cycle de règlement ou de reporting plutôt qu'après.

Source : Decrypt

USGLOBALGénéralApplicationApplication

Articles liés

Application
OFAC sanctionne Roman Semenov, développeur de Tornado Cash
Application
Sanctions OFAC contre BitBank : ce que le réseau Zanjani-IRGC signifie pour les entreprises
Application
Le DOJ saisit 2,3 M$ en bitcoin issus de l'attaque par rançongiciel contre Colonial Pipeline
Application
Le Service secret américain gèle 52,8 M$ dans des portefeuilles du marché d'arnaque Xinbi