Drift Protocol piraté pour 286 M$ : opération suspectée de la RPDC
Le 1er avril 2026, Drift Protocol, la plus grande bourse décentralisée de contrats à terme perpétuels sur la blockchain Solana, a été vidée d'environ 286 millions de dollars lors d'un exploit hautement coordonné attribué avec une confiance moyenne à élevée à des acteurs menaçants affiliés à l'État nord-coréen. L'attaque a anéanti plus de la moitié de la valeur totale verrouillée du protocole en moins d'une heure, ce qui en fait le plus grand piratage DeFi de 2026 à ce jour. Pour les cabinets comptables, les directeurs financiers exposés aux actifs numériques et les équipes de conformité, cet incident incite directement à revoir les procédures de filtrage des contreparties, les informations sur les risques de trésorerie et les capacités d'analyse blockchain intégrées à toute pile de logiciels de comptabilité crypto.
Ce qui s'est passé sur Drift Protocol
Drift Protocol fonctionne comme une plateforme décentralisée de contrats à terme perpétuels construite sur Solana, avec des liquidités regroupées dans plusieurs vaults générant du rendement. Dans la matinée du 1er avril 2026, un attaquant a commencé à retirer systématiquement des actifs de trois de ces vaults : le vault JLP Delta Neutral, le vault SOL Super Staking et le vault BTC Super Staking.
Comment les vaults ont été vidés
Les chercheurs en sécurité blockchain ont identifié la cause préliminaire comme la compromission des clés privées administrateur du protocole. Avec cet accès privilégié, l'attaquant a pu initier des retraits et modifier les contrôles administratifs sans déclencher les protections on-chain standard. Le transfert unique le plus important a porté sur environ 41,7 millions de jetons JLP, d'une valeur d'environ 155 millions de dollars à l'époque. Les autres actifs prélevés comprenaient des USDC, SOL, cbBTC, Bitcoin wrapped, des jetons de staking liquide et plusieurs autres actifs, totalisant plus de 15 types de jetons distincts répartis sur plusieurs vaults.
Vitesse et préméditation
Les données on-chain montrent que le portefeuille de l'attaquant a été créé environ huit jours avant l'exploit et a reçu un petit transfert de test depuis un vault Drift durant cette fenêtre préparatoire. Cette mise en place correspond à ce que les chercheurs ont décrit comme une opération de renseignement nécessitant un soutien organisationnel, des ressources importantes et des mois de préparation délibérée. Dans l'heure suivant le début de l'attaque, Drift Protocol a annoncé sur X que les dépôts et les retraits avaient été suspendus et que l'équipe coordonnait avec des sociétés de sécurité, des ponts cross-chain et des exchanges pour contenir les dégâts.
Après le drain, la valeur totale verrouillée de Drift s'est effondrée d'environ 550 millions de dollars à moins de 250 millions. Cela place cet incident comme le deuxième plus grand événement de sécurité de l'écosystème Solana, derrière seulement l'exploit du pont Wormhole de 326 millions de dollars en 2022.
Le dossier d'attribution à la RPDC
La société de renseignement blockchain Elliptic a publié son analyse le 25 septembre 2026, notant de multiples indicateurs on-chain cohérents avec les opérations antérieures affiliées à l'État nord-coréen. Le 5 avril 2026, Drift Protocol lui-même a déclaré sur X que l'attaque était évaluée avec une confiance moyenne à élevée comme ayant été menée par les mêmes acteurs menaçants responsables du piratage de Radiant Capital en octobre 2024. Cet incident antérieur a été attribué par la société de cybersécurité Mandiant à UNC4736, un groupe affilié à l'État nord-coréen également suivi sous les noms AppleJeus et Citrine Sleet.
Route de blanchiment et traçage cross-chain
Après avoir vidé les vaults, l'attaquant a utilisé un agrégateur DEX basé sur Solana pour convertir rapidement les jetons volés en USDC. Ces fonds ont ensuite été transférés via un pont vers la blockchain Ethereum, où ils ont été échangés en ETH. Le mouvement cross-chain est une technique de blanchiment reconnue de la RPDC : exploit sur une chaîne, consolidation en une unité stable, pont, puis conversion en un actif natif plus difficile à geler.
L'architecture de Solana complique le traçage car elle maintient des comptes de jetons séparés pour chaque type d'actif détenu par une même entité. Les JLP, USDC, SOL, cbBTC et autres actifs volés de l'attaquant se trouvent donc dans des adresses on-chain distinctes. Les outils d'analyse qui traitent ces adresses comme non liées ne capturent que des fragments de l'activité de l'attaquant. La résolution au niveau de l'entité, qui relie automatiquement un compte principal à tous les comptes de jetons associés, est nécessaire pour reconstituer le tableau complet.
Campagne crypto plus large de la RPDC
Elliptic a identifié cet incident comme le dix-huitième vol de crypto lié à la RPDC suivi en 2026, avec des pertes cumulées pour l'année dépassant 300 millions de dollars au moment de la publication. Le gouvernement américain a déjà lié les vols de cryptoactifs de la RPDC au financement de ses programmes d'armement. Au cours des dernières années, les acteurs affiliés à la RPDC auraient volé plus de 6,5 milliards de dollars en cryptoactifs dans le monde. L'exploit de Drift s'est également produit parallèlement à une activité distincte de la RPDC ciblant la chaîne d'approvisionnement logicielle, en particulier une compromission du paquet npm Axios attribuée par Google à un acteur menaçant nord-coréen distinct suivi sous le nom UNC1069.
Implications AML et de conformité pour les entreprises
Pour les prestataires de services sur actifs virtuels, les exchanges, les processeurs de paiement et toute entité qui touche à la liquidité Solana ou Ethereum, cet incident a des conséquences de conformité immédiates.
Filtrage des sanctions et risque de contrepartie
La RPDC est soumise à des sanctions américaines globales administrées par l'Office of Foreign Assets Control (OFAC). Traiter sciemment ou non des fonds provenant d'un exploit lié à la RPDC crée une exposition aux sanctions, quel que soit le siège de l'entreprise, car la jambe en dollars américains de la plupart des règlements crypto place les transactions dans le champ d'action de l'OFAC. Le pontage cross-chain observé ici signifie que les actifs se trouvant désormais sur Ethereum pourraient affluer vers des exchanges centralisés, des protocoles de prêt ou des rails de paiement sans marqueur on-chain évident si le filtrage se limite à un seul réseau.
Règlement sur les transferts de fonds du GAFI et obligations de traçabilité
La Recommandation 16 du Groupe d'action financière, mise en œuvre aux États-Unis par les règles du FinCEN et en Europe par les dispositions de transfert de fonds de MiCA, exige que les informations sur l'émetteur et le bénéficiaire accompagnent les transferts d'actifs virtuels au-dessus des seuils applicables. Lorsque les fonds volés sont pontés et échangés, cette chaîne de custody se rompt à moins que le VASP récepteur n'effectue une analyse blockchain indépendante pour la reconstituer. Les entreprises qui se fient uniquement aux informations fournies par la contrepartie manqueront l'exposition.
Ce que le filtrage doit couvrir
Compte tenu des plus de 15 types de jetons et de la route de blanchiment Solana vers Ethereum, les équipes de conformité doivent vérifier que leurs intégrations d'analyse blockchain et de logiciels de comptabilité crypto peuvent faire tout ce qui suit au niveau de l'entité, et non seulement au niveau de l'adresse :
- Relier tous les comptes de jetons Solana à une seule entité de contrôle.
- Suivre les fonds à travers les transactions de pont de Solana vers Ethereum.
- Signaler les adresses ETH ayant reçu des produits pontés, même lorsque l'adresse d'exploit d'origine n'est pas directement filtrée.
- Fournir des renseignements sur les risques en temps quasi réel alors que l'attaquant disperse les fonds entre les portefeuilles.
Toute entreprise dont le logiciel de comptabilité d'actifs numériques ou le système de surveillance des transactions ne dispose pas de résolution d'entité cross-chain doit considérer cette lacune comme une déficience de conformité matérielle.
Considérations comptables et de reporting financier
Au-delà de l'angle de la conformité, l'exploit de Drift soulève des questions comptables pour les entreprises qui détiennent des positions DeFi ou qui fournissent des services aux protocoles.
Dépréciation et reconnaissance des pertes
Selon les US GAAP, l'ASC 350-60 (norme du FASB sur les cryptoactifs en vigueur depuis fin 2024) exige que les cryptoactifs couverts soient évalués à la juste valeur à chaque période de reporting. Un exploit de protocole qui fait s'effondrer la TVL de plus de 50 % en une heure nécessiterait généralement la reconnaissance immédiate de pertes à la juste valeur pour toute entité détenant des jetons de vault ou des positions de liquidité. Pour les entreprises opérant sous IFRS, les indicateurs de dépréciation de l'IAS 36 seraient déclenchés par les mêmes faits.
Les jetons de vault tels que le JLP représentent des créances fractionnaires sur des actifs mutualisés. Lorsque le pool est vidé, le montant recouvrable de ces jetons tombe à la valeur résiduelle que le protocole peut reconstituer ou compenser. Les équipes comptables doivent évaluer si un fonds d'assurance, une trésorerie de protocole ou un mécanisme de recouvrement compense la perte, et à quel niveau de confiance ce recouvrement peut être reconnu.
Informations à fournir pour les directeurs financiers et les comités d'audit
Les entités ayant une exposition directe ou indirecte à Drift devront examiner les informations à fournir au titre de l'ASC 855 (événements postérieurs à la clôture) si la fin de période précède l'exploit, ou dans les états financiers de la période en cours si l'attaque est tombée dans la fenêtre de reporting. Les informations sur les facteurs de risque dans les rapports annuels et les dépôts 10-K devraient être mises à jour pour refléter l'importance de la compromission des clés administrateur comme vecteur de menace propre aux protocoles DeFi, et non comme un « risque de cybersécurité » générique.
Les comités d'audit devraient également demander si les politiques de trésorerie régissant la participation aux vaults DeFi incluent une analyse du risque de personne clé couvrant la gestion des clés administrateur du protocole. Si ces politiques étaient muettes sur ce point avant le 1er avril 2026, elles doivent être mises à jour dès maintenant. Les entreprises cherchant un contexte plus large sur les cadres comptables DeFi devraient consulter les propositions de l'ABE pour la comptabilité DeFi sous MiCA, qui aborde certaines des mêmes lacunes structurelles.
Traitement fiscal des pertes résultant d'exploits de protocole
Pour les contribuables américains détenant des positions dans les vaults Drift au moment de l'exploit, le traitement fiscal des pertes qui en résultent n'est pas simple. L'IRS n'a pas publié de directive spécifique sur les pertes dues aux exploits de vaults DeFi, mais les principes existants suggèrent qu'une perte totale ou quasi totale d'une position en jetons pourrait être traitée comme une perte en capital, potentiellement soumise aux règles de wash sale une fois celles-ci étendues aux actifs numériques (une question législative en cours). Les entreprises conseillant des clients sur ces positions devraient documenter la juste valeur marchande des jetons affectés immédiatement avant l'exploit et obtenir des preuves contemporaines de la date de l'attaque et de l'effondrement de la valeur. Notre analyse antérieure de l'échec du Clarity Act au Sénat est un contexte pertinent, car ce projet de loi aurait clarifié plusieurs de ces questions de traitement.
Prochaines étapes pratiques pour les équipes comptables et de conformité
Cet incident devrait inciter à une action immédiate sur trois fronts.
Revue immédiate du filtrage
Soumettez toutes les adresses de portefeuille actives et les adresses de contrepartie à des outils d'analyse blockchain mis à jour avec l'entité de l'exploit Drift. Comme les fonds volés ont déjà transité vers Ethereum, le filtrage doit couvrir les deux réseaux. Documentez les résultats et conservez-les à des fins d'examen réglementaire.
Lacunes dans les politiques et procédures
Révisez les procédures d'intégration des contreparties DeFi pour confirmer qu'elles incluent une évaluation des modalités de garde des clés administrateur du protocole. Si votre entreprise utilise un logiciel de tenue de comptabilité crypto qui intègre automatiquement les positions DeFi, vérifiez qu'il signale les événements de sécurité au niveau du protocole comme une alerte de qualité des données ou d'évaluation, et non comme une simple anomalie de flux de prix.
Communication avec les clients
Pour les cabinets comptables conseillant des clients exposés au DeFi, une prise de contact proactive sur l'évaluation, la reconnaissance des pertes et les échéances de publication est appropriée dès maintenant. Le groupe de coordination de sécurité SEAL 911, mentionné dans les propres communications de Drift Protocol, est le premier contact recommandé pour toute équipe qui pense avoir pu être ciblée par les mêmes acteurs menaçants.
Questions fréquentes
L'exploit de Drift Protocol a-t-il été lié à la Corée du Nord ?
Elliptic a évalué, à l'aide de multiples indicateurs on-chain, que l'attaque est cohérente avec les techniques affiliées à la RPDC. Drift Protocol lui-même a déclaré le 5 avril 2026 que l'opération était évaluée avec une confiance moyenne à élevée comme impliquant les mêmes acteurs derrière le piratage de Radiant Capital en octobre 2024, que Mandiant a attribué à UNC4736, un groupe affilié à l'État nord-coréen.
Comment les fonds ont-ils été blanchis après l'exploit ?
L'attaquant a utilisé un agrégateur DEX basé sur Solana pour convertir les jetons volés en USDC, puis a transféré les fonds via un pont vers Ethereum et les a échangés en ETH. Cette route cross-chain est cohérente avec les techniques de blanchiment observées lors de précédents vols de crypto attribués à la RPDC.
Quelles sont les implications des sanctions de l'OFAC pour les entreprises ayant traité des transactions liées à Drift ?
La RPDC est soumise à des sanctions américaines globales. Tout VASP ou intermédiaire financier qui traite par inadvertance des fonds traçables jusqu'à cet exploit pourrait faire l'objet de mesures d'application de l'OFAC. Le mouvement cross-chain signifie que l'exposition peut survenir sur Ethereum même si l'entreprise n'a aucune activité directe sur Solana. Le filtrage immédiat par rapport aux ensembles de données d'analyse blockchain mis à jour est la première étape recommandée.
Comment les entreprises doivent-elles comptabiliser les pertes des positions de vaults DeFi affectées par des exploits ?
Selon l'ASC 350-60, les cryptoactifs couverts sont évalués à la juste valeur à chaque période, de sorte qu'un effondrement de la valeur des jetons de vault doit être reconnu immédiatement. Sous IFRS, les indicateurs de dépréciation de l'IAS 36 s'appliquent. Les montants recouvrables doivent refléter tout mécanisme vérifiable de recouvrement ou d'assurance du protocole, avec des seuils de reconnaissance appropriés appliqués de manière prudente.
Qu'est-ce que cela signifie pour les entreprises utilisant des logiciels de comptabilité crypto avec des intégrations DeFi ?
Les entreprises doivent vérifier que leur logiciel de comptabilité crypto peut ingérer des données cross-chain, résoudre les comptes de jetons Solana au niveau de l'entité et signaler les événements de sécurité comme des données d'évaluation. Un outil qui traite chaque compte de jetons comme une entité distincte présentera de manière erronée à la fois l'exposition de l'attaquant et la position affectée de l'entreprise. Il s'agit d'un examen des capacités qui devrait avoir lieu avant la clôture de la prochaine période de reporting.
Source : Elliptic
