CryptaCount
FR
EnglishENDeutschDEEspañolESFrançaisFRItalianoIT日本語JA한국어KONederlandsNLPolskiPLPortuguêsPT
Connexion Essai gratuit

Groupe Lazarus derrière le vol de 540 M$ du Ronin Bridge : implications AML et comptables pour les entreprises

CryptaCount Editorial · · 6 min de lecture
LBC / KYC / AGRÉMENT Groupe Lazarus derrière le vol de 540 M$ duRonin Bridge : implications AML et comptablespour les entreprises

Le bridge du réseau Ronin a été vidé de 173 600 ETH et de 25,5 millions d'USDC, ce qui en fait le deuxième plus grand vol de crypto-monnaies jamais enregistré, d'une valeur combinée d'environ 540 millions de dollars au moment de l'attaque. L'OFAC a depuis sanctionné l'adresse Ethereum de l'attaquant, l'attribuant formellement au groupe Lazarus, l'unité de piratage parrainée par l'État nord-coréen. Pour les cabinets comptables, les directeurs financiers exposés aux actifs numériques et les équipes de conformité, cet incident n'est pas qu'un titre : c'est un test de résistance en direct des cadres AML, des pratiques de valorisation au bilan et des contrôles du risque de contrepartie dans l'infrastructure DeFi.

Groupe Lazarus derrière le vol de 540 M$ du Ronin Bridge : implications AML et comptables pour les entreprises

Ce qui s'est passé : l'attaque et sa découverte

Le vol a eu lieu le 23 mars, six jours avant que Ronin ne le divulgue publiquement le 29 mars. Cette découverte tardive est en soi une préoccupation de conformité. Selon le post-mortem de Ronin, la brèche n'a été révélée que lorsqu'un utilisateur a tenté de retirer 5 000 ETH et que la transaction a échoué. Au moment où l'exploit a été confirmé, les actifs volés avaient déjà pris de la valeur pour dépasser 615 millions de dollars aux prix du marché en vigueur.

Comment les validateurs ont été compromis

Le bridge de Ronin exige l'approbation de cinq des neuf nœuds validateurs pour toute transaction sortante. L'attaquant a obtenu les clés cryptographiques privées de cinq validateurs, ce qui a suffi pour autoriser les transferts sans déclencher d'alerte automatique. Le post-mortem de Ronin qualifie la cause première d'ingénierie sociale plutôt que de faille dans le code du contrat intelligent sous-jacent. Cette distinction est importante pour les entreprises qui évaluent le risque opérationnel : la vulnérabilité était humaine, pas purement technique.

Sanctions de l'OFAC et attribution au groupe Lazarus

Le 14 avril, l'Office of Foreign Assets Control du Trésor américain a désigné l'adresse du portefeuille Ethereum de l'attaquant et a formellement identifié le propriétaire comme étant le groupe Lazarus. Cette désignation interdit aux personnes et entités américaines de transactionner avec cette adresse. Toute plateforme d'échange, dépositaire ou contrepartie basée aux États-Unis qui traite un transfert touchant ces fonds s'expose à des sanctions, qu'elle ait connu ou non la source. Les entreprises disposant de flux automatisés de règlement ou de gestion de trésorerie doivent s'assurer que ces adresses figurent dans leurs listes de filtrage.

Le manuel de blanchiment : DeFi, plateformes centralisées et Tornado Cash

L'analyse blockchain de l'enquête d'Elliptic a révélé une stratégie de blanchiment en couches qui a évolué au fur et à mesure que l'attaquant rencontrait de la résistance. Comprendre la séquence est directement pertinent pour les équipes de conformité qui élaborent des règles de surveillance des transactions.

Première étape : échange d'USDC contre de l'ETH via des DEX

Les USDC volés ont été convertis en ETH via des plateformes d'échange décentralisées. La raison est simple : les émetteurs de stablecoins, notamment Circle (USDC), conservent la capacité de geler les jetons liés à une activité illicite. En passant par des DEX, l'attaquant a contourné à la fois ce mécanisme de gel et les contrôles AML et KYC que les plateformes centralisées sont tenues d'appliquer. Il s'agit d'une tactique documentée et de plus en plus courante dans les grands exploits DeFi.

Deuxième étape : tentatives via des plateformes centralisées

Fait inhabituel pour un piratage lié à la DeFi, l'attaquant a ensuite tenté de déplacer environ 16,7 millions de dollars en ETH via trois plateformes d'échange centralisées. Lorsque ces plateformes ont annoncé publiquement qu'elles coopéraient avec les forces de l'ordre pour identifier le déposant, la stratégie a de nouveau changé. La volonté des plateformes réglementées d'agir rapidement démontre pourquoi les obligations AML des intermédiaires centralisés restent un contrôle significatif, même lorsque le vol en amont provient d'un environnement décentralisé.

Troisième étape : Tornado Cash comme mélangeur principal

Les voies centralisées se fermant, l'attaquant a dirigé les fonds via Tornado Cash, un mélangeur de contrats intelligents sur Ethereum. Au moment de la rédaction, environ 80,3 millions de dollars en ETH étaient passés par le mélangeur. 9,7 millions de dollars supplémentaires se trouvaient dans des portefeuilles intermédiaires, probablement destinés à suivre la même voie. Cela laissait environ 433 millions de dollars encore dans le portefeuille d'origine de l'attaquant, ce qui signifie qu'environ 18 % du total avait été blanchi à la date de l'action de l'OFAC.

Qui est le groupe Lazarus et pourquoi la DeFi est la nouvelle cible

Le groupe Lazarus a été attribué au renseignement d'État nord-coréen et est actif contre les entités crypto depuis au moins 2017. Ses campagnes antérieures ciblaient les plateformes d'échange centralisées, principalement en Corée du Sud et en Asie plus largement. Au cours de l'année écoulée, l'attention du groupe s'est sensiblement déplacée vers les protocoles DeFi et les bridges inter-chaînes. Ce changement n'est pas accidentel : les bridges agrègent d'importants pools de liquidité et, comme le montre cet incident, peuvent présenter une surface d'attaque humaine significative au niveau des validateurs.

De nombreux analystes et organismes gouvernementaux estiment que les crypto-actifs volés par le groupe Lazarus contribuent au financement des programmes nucléaires et de missiles balistiques de la Corée du Nord. L'action de sanction de l'OFAC souligne que l'attribution est désormais suffisamment rapide pour suivre un piratage en quelques semaines, ce qui a des implications pratiques pour les entreprises détenant ou traitant des actifs susceptibles d'être mélangés à des fonds volés.

Implications comptables pour les entreprises et les directeurs financiers

L'incident Ronin fait surgir plusieurs questions comptables que les entreprises exposées à la DeFi doivent aborder directement.

Dépréciation et reconnaissance des pertes

Selon le cadre ASC 350-60 du FASB pour les crypto-actifs, les entités détenant des actifs numériques susceptibles d'être volés ou saisis doivent déterminer si un événement de perte s'est produit et à quel moment il doit être comptabilisé. Pour un protocole ou une trésorerie détenant des actifs sur ou via le bridge Ronin, l'écart de six jours entre le vol et la divulgation publique crée une question de période de reporting : quelle date de reporting porte la perte ? Les entreprises doivent revoir leurs politiques sur le moment où un événement déclencheur de dépréciation est considéré comme survenu par rapport au moment où il est simplement confirmé. L'utilisation d'un logiciel de comptabilité crypto robuste avec une surveillance on-chain en temps réel réduit considérablement ce délai de découverte.

Exposition aux contreparties et aux bridges au bilan

Les actifs verrouillés dans un bridge inter-chaînes occupent une position ambiguë au bilan. Ils ne sont pas détenus dans un portefeuille que l'entité contrôle entièrement, et le test de contrôle selon les US GAAP et les IFRS exige que les entreprises évaluent si elles conservent la capacité de diriger l'utilisation et d'obtenir la quasi-totalité des avantages économiques de l'actif. Si un bridge est compromis et que les actifs sont irrécupérables, une dépréciation totale est requise. Les entreprises doivent documenter la façon dont elles classent les actifs verrouillés dans un bridge à chaque fin de période et ce qui déclenche une reclassification.

Sanctions de l'OFAC et problème des adresses gelées

La désignation de l'adresse de l'attaquant par l'OFAC signifie que toute transaction touchant ces fonds, même sans le savoir, constitue une violation potentielle des sanctions pour une personne ou une entité américaine. Les entreprises utilisant des pipelines de logiciels de comptabilité crypto doivent confirmer que les mises à jour de la liste des Specially Designated Nationals de l'OFAC sont reflétées dans leurs systèmes de filtrage en quasi-temps réel. Un cycle de mise à jour manuel hebdomadaire n'est pas adéquat lorsque les désignations suivent les piratages en quelques jours.

Contrôles AML et de conformité : ce que cet incident exige

Le piratage de Ronin renforce plusieurs exigences de contrôle que les équipes de conformité devraient réexaminer à la lumière des étapes de blanchiment spécifiques observées.

Le routage via DEX comme signal d'alerte

Recevoir des actifs récemment passés par des DEX à fort volume immédiatement après un exploit connu doit être traité comme un indicateur de risque, et non comme un événement neutre. Les équipes de conformité doivent élaborer des règles de surveillance qui signalent les dépôts importants en ETH précédés d'une activité sur DEX, en particulier lorsque le portefeuille émetteur n'a aucun historique de transaction avec l'entité réceptrice.

Exposition aux mélangeurs et précédent Tornado Cash

Avec 80,3 millions de dollars canalisés via Tornado Cash pour ce seul événement, tout protocole ou plateforme d'échange qui accepte des dépôts provenant d'adresses proches de mélangeurs sans diligence raisonnable renforcée porte une exposition résiduelle. L'OFAC a déjà sanctionné directement Tornado Cash, ce qui renforce le fait que l'infrastructure même du mélangeur comporte un risque juridique pour les personnes américaines.

L'ingénierie sociale comme catégorie de risque opérationnel

Parce que le post-mortem de Ronin identifie l'ingénierie sociale comme cause première, cet événement devrait inciter les entreprises à étendre leurs évaluations des risques AML au-delà des contrôles on-chain. La diligence raisonnable des fournisseurs et des contreparties doit inclure des questions sur la gestion des clés des validateurs, les protocoles de calcul multipartite et les contrôles d'accès internes, en particulier pour tout protocole DeFi dont les contrats intelligents exposent la trésorerie de l'entreprise. Notre couverture précédente du piratage de Bitget et de ses implications AML présente un cadre de contrôle comparable qui s'applique ici.

Prochaines étapes pratiques pour les équipes comptables et de conformité

Compte tenu de la désignation de l'OFAC et de l'activité de blanchiment en cours, plusieurs actions immédiates sont justifiées.

Premièrement, ajoutez l'adresse Ethereum sanctionnée et tous les portefeuilles en aval identifiés à votre système de filtrage dès maintenant, et non à la prochaine mise à jour planifiée. Deuxièmement, examinez toute position d'actif verrouillée dans un bridge et confirmez que votre classification au bilan et votre politique de dépréciation sont documentées et approuvées par le conseil d'administration. Troisièmement, mettez à jour votre évaluation des risques pour inclure l'ingénierie sociale des nœuds validateurs comme vecteur de menace nommé, et pas seulement les exploits de contrats intelligents. Quatrièmement, si votre entreprise utilise ou fournit de la liquidité DeFi, confirmez que la surveillance des transactions entrantes couvre l'activité inter-chaînes, et pas seulement les transferts sur la chaîne native. Les actifs transférés d'un réseau à un autre portent l'historique de risque des deux chaînes.

Le schéma des acteurs étatiques nord-coréens ciblant l'infrastructure DeFi est bien établi et, compte tenu du déplacement des cibles centralisées vers les cibles décentralisées au cours de l'année écoulée, encore en évolution. Les entreprises qui traitent cela comme un incident isolé plutôt que comme une campagne documentée risquent d'être prises au dépourvu lorsque le prochain exploit atteindra leur réseau de contreparties. Pour un contexte sur la trajectoire plus large des vols de crypto liés à la RPDC, notre couverture du piratage du protocole Drift est directement pertinente.

Groupe Lazarus derrière le vol de 540 M$ du Ronin Bridge : implications AML et comptables pour les entreprises

Questions fréquemment posées

La désignation par l'OFAC de l'adresse de l'attaquant affecte-t-elle les entreprises en dehors des États-Unis ?

Directement, la désignation lie les personnes et entités américaines. Cependant, les entreprises non américaines qui traitent des transactions pour des clients américains, ou qui ont des flux de règlement en dollars américains, font face à une exposition secondaire. De nombreuses juridictions non américaines émettent également leurs propres sanctions qui reflètent ou renvoient aux désignations de l'OFAC, de sorte que les équipes de conformité doivent vérifier leurs équivalents réglementaires locaux.

Comment une entreprise doit-elle comptabiliser les crypto-actifs qu'elle détenait dans le bridge Ronin au moment de l'exploit ?

Selon l'ASC 350-60 (US GAAP) ou le modèle des actifs incorporels IFRS, une entreprise qui ne peut pas récupérer ses actifs transférés doit comptabiliser une dépréciation ou une réduction de valeur dès que la perte est à la fois probable et estimable. L'écart de six jours entre le vol et la divulgation signifie que les entreprises doivent documenter la date de reporting qu'elles utilisent comme déclencheur et pourquoi, en fonction du moment où elles disposaient de preuves raisonnables de l'événement de perte.

Qu'est-ce qui rend les fonds acheminés via DEX plus difficiles à tracer à des fins de conformité ?

Les plateformes d'échange décentralisées n'appliquent pas de contrôles AML ou KYC, de sorte qu'aucune identité client n'est liée à l'échange. Les fonds peuvent être convertis rapidement entre actifs et sur plusieurs sauts, ce qui rompt la traçabilité directe fournie par les enregistrements des plateformes centralisées. Les entreprises recevant des actifs ont besoin d'analyses on-chain capables de tracer des flux multi-sauts et multi-actifs, et pas seulement des contrôles de transaction unique.

Recevoir des fonds passés par Tornado Cash constitue-t-il en soi un risque de sanctions ?

L'OFAC a déjà sanctionné directement les contrats intelligents de Tornado Cash. Transactionner sciemment avec des adresses sanctionnées constitue une violation pour les personnes américaines. La réception involontaire peut néanmoins créer une exposition réglementaire selon les circonstances. Les entreprises doivent appliquer une diligence raisonnable renforcée à tout dépôt identifié par les analyses blockchain comme proche d'un mélangeur, et documenter leur enquête et toute décision de procéder ou de restituer les fonds.

Quels contrôles internes réduisent spécifiquement le risque d'ingénierie sociale au niveau des validateurs ?

Les contrôles clés incluent le calcul multipartite pour le stockage des clés privées (afin qu'aucune personne ou système ne détienne une clé complète), les modules de sécurité matériels, une hiérarchisation stricte des accès, des exercices réguliers de simulation d'hameçonnage pour le personnel ayant accès aux validateurs, et la détection d'anomalies dans les modèles d'utilisation des clés. Les entreprises évaluant le risque DeFi de contrepartie devraient demander aux protocoles des preuves de ces contrôles avant d'allouer du capital de trésorerie.

Source : Elliptic

USGLOBAL#defi#wrapped_tokensApplicationLCB-FT/KYC & Licences

Articles liés

LCB-FT/KYC & Licences
Le groupe Lazarus nommé dans le vol de 540 M$ sur Ronin Bridge : implications AML et sanctions
LCB-FT/KYC & Licences
Risque de blanchiment via les ponts inter-chaînes : 540 millions de dollars blanchis via RenBridge
LCB-FT/KYC & Licences
Drift Protocol piraté pour 286 M$ : opération suspectée de la RPDC
LCB-FT/KYC & Licences
Crypto en conflit : risque de sanctions, levée de fonds DeFi et ce que les entreprises doivent savoir