Criminalité assistée par IA dans la crypto : bonnes pratiques LBC/FT pour les entreprises
Les menaces alimentées par l'IA, des deepfakes utilisés pour tromper les contrôles d'identité aux services d'IA illicites vendus sur les places de marché du dark web, atteignent l'écosystème des cryptoactifs à un rythme qui dépasse les contrôles LBC/FT existants de la plupart des entreprises. Une consultation intersectorielle menée tout au long de 2024, s'appuyant sur l'expertise des forces de l'ordre, des prestataires de services sur actifs virtuels (PSAV), des régulateurs, des start-ups technologiques et des chercheurs universitaires, a produit un cadre de bonnes pratiques conçu pour aider le secteur à prendre de l'avance sur ces risques. Pour les cabinets comptables, les auditeurs et les directeurs financiers qui s'appuient sur des logiciels de comptabilité crypto pour tenir des registres précis d'actifs numériques, comprendre où la criminalité liée à l'IA recoupe les obligations de conformité n'est plus facultatif.
Pourquoi l'IA modifie le paysage des menaces LBC/FT
La criminalité financière traditionnelle dans la crypto reposait sur des techniques d'obfuscation telles que le chain-hopping, les mixeurs et les structures de portefeuilles en couches. L'IA introduit un problème qualitativement différent : elle abaisse le seuil de compétences requis pour des attaques sophistiquées tout en élevant le plafond de ce qui est possible. La technologie des deepfakes peut désormais imiter de manière convaincante des dirigeants ou des clients lors des contrôles KYC par vidéo. L'IA générative peut produire des documents d'identité synthétiques qui passent les couches de vérification automatisées. Les services d'IA illicites, parfois vendus comme des outils de « fraude en tant que service », conditionnent ces capacités pour des criminels non techniques.
La consultation intersectorielle a identifié ces risques comme émergents, ce qui signifie que la base de preuves est encore en formation mais que la trajectoire est suffisamment claire pour justifier une action précoce. Les entreprises qui attendent une réponse réglementaire prescriptive avant de mettre à jour leurs contrôles se retrouveront à réagir aux incidents plutôt qu'à les prévenir.
Deepfakes et vérification d'identité
Les deepfakes vidéo et audio représentent une attaque directe contre les processus KYC qui ont basculé vers la prestation à distance pendant et après la pandémie. Une équipe de conformité s'appuyant uniquement sur des appels vidéo en direct pour l'entrée en relation de clients à forte valeur ajoutée fait désormais face à un risque crédible d'usurpation d'identité. La réponse recommandée consiste à superposer la détection de vivacité (liveness detection) avec la forensique documentaire et les signaux comportementaux, plutôt que de traiter un contrôle unique comme concluant.
Services d'IA illicites et fraude synthétique
Au-delà des deepfakes, la consultation a signalé la prolifération de boîtes à outils d'IA spécifiquement commercialisées pour la fraude financière. Celles-ci incluent des générateurs d'identités synthétiques capables de créer des profils clients plausibles mais fictifs, des outils automatisés de structuration de transactions conçus pour rester sous les seuils de surveillance, et des kits d'hameçonnage assistés par IA ciblant les employés d'entreprises crypto. L'implication pratique est que les règles de surveillance des transactions calibrées sur une fraude à vitesse et schémas humains peuvent manquer systématiquement l'activité générée par l'IA.
Qui a été consulté et ce qu'ils ont apporté
L'ampleur de la consultation est pertinente car elle signale un consensus intersectoriel plutôt qu'un point de vue d'un seul fournisseur. Les agences d'application de la loi ont contribué par des renseignements sur les typologies actives de criminalité liée à l'IA. Les PSAV ont partagé des données opérationnelles sur les schémas de fraude tentés. Les régulateurs ont fourni un contexte sur ce à quoi ressembleront probablement les attentes prudentielles à mesure que la menace mûrit. Les start-ups technologiques ont apporté un éclairage sur les outils d'IA déjà accessibles, et les chercheurs universitaires ont contribué par des cadres de modélisation des risques.
Cette approche multipartite importe pour les cabinets comptables car elle signifie que les bonnes pratiques qui en résultent sont fondées sur des données d'incidents réels, et non sur des scénarios théoriques. Elle signale également que les régulateurs sont déjà engagés sur la question, ce qui permet raisonnablement de s'attendre à ce que les orientations prudentielles, qu'elles proviennent de FinCEN, du Groupe d'action financière (GAFI) ou d'autres organismes, finissent par formaliser certaines de ces pratiques en exigences strictes.
Bonnes pratiques : thèmes clés pour les fonctions de conformité
Le rapport de consultation structure ses recommandations par groupe de parties prenantes, reconnaissant qu'un PSAV, une banque dépositaire et un régulateur font chacun face à des surfaces de menace différentes. Pour les professionnels de la comptabilité et de la conformité, plusieurs thèmes se distinguent.
Détection précoce plutôt que réponse réactive
L'argument central du cadre est que la criminalité assistée par IA est mieux combattue avant qu'elle ne s'intensifie, et non après qu'une déclaration d'activité suspecte a été déposée. Cela signifie investir dès maintenant dans des capacités de détection, même lorsque le volume d'incidents assistés par IA confirmés dans une entreprise donnée reste faible. Attendre un événement de perte matérielle pour justifier des améliorations de contrôle est un mauvais calcul : au moment où la perte survient, le schéma d'attaque opère probablement sans être détecté depuis des mois.
Pour les entreprises utilisant des logiciels de comptabilité d'actifs numériques, cela a une implication directe. Les enregistrements on-chain ne sont fiables que dans la mesure des contrôles d'identité et de surveillance des transactions qui les entourent. Si un fraudeur a réussi à usurper l'identité d'un client via un onboarding assisté par deepfake, chaque transaction ultérieure attribuée à ce client dans le grand livre comporte un risque d'intégrité.
Contrôles en couches et indicateurs d'alerte
Les contrôles à point unique, qu'il s'agisse d'une vérification de vivacité ou d'une règle de seuil de transaction, sont insuffisants face aux attaques générées par IA conçues pour déjouer des défenses spécifiques. Les orientations de bonnes pratiques pointent vers des architectures en couches : contrôles indépendants multiples à l'entrée en relation, surveillance comportementale continue après l'entrée en relation, et détection d'anomalies qui ne repose pas uniquement sur des déclencheurs basés sur des règles.
Les indicateurs d'alerte spécifiques mis en évidence dans la consultation incluent : des incohérences entre le profil déclaré d'un client et son historique de transactions on-chain ; des schémas de vélocité inhabituels suggérant une activité automatisée plutôt qu'humaine ; et des documents d'identité qui passent les contrôles automatisés mais présentent de subtiles anomalies forensiques détectables par un examen spécialisé.
Partage d'informations à travers l'écosystème
Les typologies de criminalité liée à l'IA évoluent rapidement. Un schéma de fraude déjoué sur une plateforme d'échange peut réapparaître dans une banque dépositaire en quelques semaines, légèrement modifié. La consultation accorde un poids significatif au partage structuré d'informations entre PSAV, banques et autorités compétentes comme mécanisme de distribution du renseignement sur les menaces plus rapidement que les acteurs criminels ne peuvent itérer. Dans le contexte américain, des cadres existants tels que le programme de partage volontaire d'informations 314(b) de FinCEN fournissent un canal, bien que les orientations appellent implicitement à des dispositifs de partage plus systématiques et outillés technologiquement.
Les cabinets comptables et les auditeurs servant plusieurs clients du secteur crypto sont positionnés pour observer des schémas à travers les portefeuilles clients. Bien que les informations spécifiques à un client ne puissent être partagées sans consentement, les entreprises peuvent contribuer à des initiatives de renseignement sur les menaces au niveau sectoriel et en bénéficier.
Gouvernance et sensibilisation au niveau du conseil
Le rapport signale que le risque de criminalité liée à l'IA devrait figurer à l'ordre du jour du conseil d'administration, et non seulement au sein de la fonction de conformité. Les directeurs financiers et les présidents de comités d'audit d'entreprises ayant une exposition significative aux actifs numériques doivent avoir une maîtrise suffisante du paysage des menaces pour challenger la direction sur l'adéquation des contrôles. Cela est cohérent avec la tendance plus large à traiter le risque technologique comme une question de gouvernance de premier ordre, aux côtés du risque de crédit et de marché.
Pour les entreprises qui examinent leur pile de logiciels de comptabilité crypto, c'est l'occasion de demander directement aux fournisseurs leur approche de l'intégrité des données dans des scénarios de fraude assistée par IA. Comment la plateforme détecte-t-elle une attribution anormale de portefeuille ? Quels contrôles existent pour signaler les transactions pouvant provenir d'un onboarding d'identité compromis ?
Implications LBC/FT pour les cabinets comptables et les auditeurs
Les cabinets comptables qui fournissent des services de conformité LBC/FT aux PSAV ou qui auditent des portefeuilles d'actifs numériques font face à deux implications distinctes.
Mises à jour de l'évaluation des risques clients
La fraude assistée par IA modifie le profil de risque de clients précédemment classés à faible risque sur la base de leur documentation KYC et de leur historique de transactions. Si l'identité d'un client a été établie via un processus désormais connu comme vulnérable à l'usurpation assistée par deepfake, l'évaluation historique des risques peut devoir être réexaminée. Cela est particulièrement pertinent pour les clients onboardés durant la période où le KYC entièrement à distance, par vidéo, est devenu la norme, soit environ 2020 à 2023, avant que la détection de vivacité et la forensique documentaire ne soient largement déployées.
Les décisions d'ingénierie qui définissent le filtrage LBC/FT on-chain sont de plus en plus pertinentes ici : les entreprises devraient vérifier si leur infrastructure de filtrage peut signaler les anomalies comportementales associées aux schémas de transactions générés par IA, et pas seulement les adresses de portefeuilles figurant sur les listes de sanctions et de surveillance existantes. Notre analyse précédente des décisions d'ingénierie qui définissent le filtrage LBC/FT on-chain couvre les choix architecturaux qui influent directement sur cette capacité.
Procédures d'audit et qualité des preuves
Les auditeurs externes réalisant des procédures sur les détentions d'actifs numériques doivent déterminer si les contrôles de la direction suffisent à fournir une assurance raisonnable que les transactions enregistrées reflètent une activité économique réelle. Lorsqu'une fraude assistée par IA a pu entraîner des transactions fictives ou une propriété de portefeuille mal attribuée, les procédures de confirmation standard peuvent ne pas être adéquates. Les auditeurs doivent comprendre comment la direction détecte et répond aux indicateurs de criminalité liée à l'IA et refléter cette compréhension dans leur évaluation des risques et la conception des procédures substantielles.
Exposition spécifique aux stablecoins
Le contexte plus large de la consultation aborde également le risque des stablecoins, particulièrement pertinent pour les entreprises axées sur les États-Unis compte tenu de la trajectoire de la législation domestique sur les stablecoins. Les émetteurs de stablecoins libellés en dollars utilisent le filtrage des transferts et la surveillance continue sur leurs propres jetons. Les entreprises qui détiennent, conservent ou traitent des stablecoins font face à un risque d'exposition aux sanctions si ces jetons ont des liens avec des juridictions sanctionnées.
L'intersection avec la criminalité liée à l'IA est directe : si une fraude d'identité assistée par IA permet à un acteur sanctionné d'établir un portefeuille d'apparence propre, les flux de stablecoins ultérieurs via ce portefeuille portent une exposition aux sanctions non détectée. Dans tout futur cadre fédéral sur les stablecoins, traiter un stablecoin non autorisé comme autorisé parce que la diligence raisonnable sous-jacente a été compromise par une fraude assistée par IA constituerait une défaillance de conformité, et non simplement une faiblesse de contrôle. Les entreprises doivent s'assurer que leur surveillance de l'exposition aux stablecoins est intégrée, et non cloisonnée, à leurs contrôles de détection de la criminalité liée à l'IA.
La relation entre les stablecoins et le financement illicite a déjà suscité un examen réglementaire significatif. Notre couverture des sanctions OFAC et de l'exposition des portefeuilles crypto pour les entreprises illustre à quelle vitesse un écart entre le filtrage des transactions et la réalité économique peut créer une responsabilité matérielle.
Prochaines étapes pratiques pour les équipes de conformité et de finance
Le cadre de bonnes pratiques ne prescrit pas un chemin de mise en œuvre unique, mais les étapes suivantes sont cohérentes avec ses thèmes et appropriées pour des entreprises à divers stades de maturité en actifs numériques.
Examiner les contrôles d'onboarding pour la vulnérabilité à l'IA
Auditez le processus KYC de bout en bout avec une attention particulière aux étapes qui reposent sur la vidéo, l'image ou l'examen de documents. Identifiez où la détection de vivacité et la forensique documentaire sont déployées et où elles sont absentes. Pour les catégories de clients à haut risque, déterminez si des couches de vérification supplémentaires sont justifiées.
Mettre à jour les typologies de surveillance des transactions
Travaillez avec vos fournisseurs de technologie de conformité pour comprendre si les règles de surveillance actuelles peuvent détecter les schémas de transactions générés par IA, notamment la vélocité inhabituelle, la structuration synthétique et les incohérences comportementales. Demandez la documentation de la manière dont la plateforme traite ces scénarios.
Participer au partage d'informations sectoriel
Lorsque vous êtes éligible, participez au programme 314(b) de FinCEN ou aux dispositifs équivalents de partage d'informations dans d'autres juridictions. Attribuez au sein de la fonction de conformité la responsabilité de surveiller les typologies publiées de criminalité liée à l'IA par le GAFI, FinCEN et les organismes d'application de la loi compétents.
Faire remonter au niveau de la gouvernance
Préparez une note de synthèse pour le conseil ou le comité d'audit qui présente la criminalité crypto assistée par IA comme une catégorie de risque émergente nécessitant un examen explicite dans la déclaration d'appétit pour le risque de l'entreprise. C'est l'étape de gouvernance qui convertit la sensibilisation en responsabilité.
Questions fréquentes
Quels types de criminalité assistée par IA sont les plus pertinents pour les entreprises crypto aujourd'hui ?
La consultation intersectorielle a identifié les deepfakes utilisés pour déjouer les contrôles vidéo KYC, les documents d'identité synthétiques et les services d'IA illicites qui automatisent les schémas de fraude comme catégories principales. Les outils de structuration de transactions conçus pour échapper à la surveillance basée sur des règles sont également signalés comme une préoccupation émergente.
La réglementation LBC/FT existante couvre-t-elle déjà la fraude assistée par IA dans la crypto ?
Les cadres LBC/FT actuels, y compris les règles de la Bank Secrecy Act de FinCEN et la Recommandation 15 du GAFI sur les nouvelles technologies, imposent une obligation générale d'identifier et de gérer les risques émergents. Ils ne prescrivent pas encore de contrôles spécifiques à l'IA. Cependant, les attentes prudentielles évoluent, et les entreprises qui mettent en œuvre proactivement des contrôles contre la criminalité liée à l'IA seront mieux positionnées lorsque des orientations plus spécifiques arriveront.
Comment un cabinet comptable doit-il traiter les enregistrements on-chain susceptibles d'avoir été affectés par une fraude d'identité assistée par IA ?
Lorsqu'il y a des raisons de croire que l'identité sous-jacente à une transaction a été établie via un processus KYC compromis, la fiabilité de cette transaction comme preuve d'audit est réduite. Les cabinets doivent évaluer l'adéquation des contrôles de la direction et, lorsque ceux-ci sont insuffisants, étendre les procédures substantielles en conséquence.
Quel est le lien entre la criminalité liée à l'IA et la conformité des stablecoins ?
Si une fraude assistée par IA permet à une partie sanctionnée d'établir un portefeuille d'apparence propre, les flux de stablecoins via ce portefeuille portent une exposition aux sanctions non détectée. C'est un risque cumulatif : la fraude déjoue le contrôle d'identité, et le filtre des sanctions blanchit ensuite un portefeuille qu'il aurait dû signaler. Les deux couches de contrôle doivent être robustes.
Où les entreprises peuvent-elles trouver des orientations faisant autorité sur l'IA et la LBC/FT dans la crypto ?
Le GAFI publie des orientations sur les actifs virtuels et les prestataires de services sur actifs virtuels, y compris des dispositions sur les technologies nouvelles et émergentes. FinCEN publie des avis et des typologies pertinentes pour le marché américain. Le Conseil de stabilité financière et les superviseurs nationaux tels que l'OCC produisent également des évaluations de risques pertinentes. Ce sont les sources principales que les entreprises devraient surveiller pour les développements dans ce domaine.
Source : Elliptic
