OFAC sanctionne le réseau de blanchiment crypto de Tren de Aragua
Le 30 septembre 2026, l'Office of Foreign Assets Control (OFAC) du département du Trésor américain a désigné 10 individus liés à Tren de Aragua (TdA), une organisation criminelle transnationale vénézuélienne déjà désignée comme organisation terroriste étrangère (FTO) par le département d'État en février 2025. Cette action a mis au jour un réseau financier qui utilisait des attaques de jackpotting de distributeurs automatiques de billets pour voler au moins 40,73 millions de dollars à des institutions financières américaines, puis acheminait ces produits via des cryptomonnaies, en particulier des stablecoins, afin de déplacer les fonds au-delà des frontières. Pour les équipes de conformité qui s'appuient sur des logiciels de comptabilité crypto et des outils de filtrage on-chain, cette désignation entraîne des obligations immédiates de filtrage, de déclaration et de tenue de registres.
Ce que l'OFAC a réellement désigné
L'action du 30 septembre a ajouté 10 individus à la liste des Specially Designated Nationals (SDN). L'OFAC a simultanément publié sept adresses de cryptomonnaie appartenant au présumé chef de réseau et à ses associés. Ces adresses sont des adresses de dépôt auprès d'une grande plateforme d'échange de cryptomonnaies, ce qui signifie que la plateforme détient désormais des soldes gelés qui avaient déjà été partiellement traités : Tether avait préalablement gelé des soldes USDT sur des portefeuilles exposés aux adresses nouvellement sanctionnées avant la publication de la désignation formelle.
Les personnes nommées
Le chef présumé du réseau est Anibal Alexander Canelon Aguirre, connu sous l'alias « Prometheus ». Il figure sur la liste des dix fugitifs les plus recherchés du FBI, recherché pour des chefs d'accusation incluant fraude bancaire, cambriolage, blanchiment d'argent et soutien matériel à une organisation terroriste. Les autorités américaines allèguent qu'il a personnellement conçu le malware utilisé dans les attaques de jackpotting et dirigé le complot qui envoyait des équipes criminelles aux États-Unis depuis des points de regroupement au Mexique et au Venezuela.
Six autres individus sont désignés aux côtés d'Aguirre : Carlos Javier Martinez Armenta, Alejandro Mejia Castillo, Jose Dario Galeano Bazurto, Eric Gabriel Cardenas Arzola, Oscar Leonardo Martinez Pirona et Anthony Wuiliam Hernandez Guerrero.
Les sept adresses crypto
Les sept adresses publiées sont toutes des adresses de dépôt détenues auprès d'une même grande plateforme. Selon les règles de l'OFAC, les personnes américaines ont interdiction de réaliser des transactions avec ces adresses, et tout actif qui y est détenu doit être bloqué et signalé à l'OFAC dans un délai de 10 jours ouvrables. Les entreprises dont la surveillance des transactions signale des transferts historiques impliquant ces adresses doivent les traiter comme des expositions potentielles à la liste SDN nécessitant une escalade immédiate, que ces transferts soient antérieurs ou non à la date de désignation.
Comment fonctionnait le système de jackpotting de distributeurs automatiques
Le jackpotting de distributeurs automatiques est une attaque hybride mêlant physique et cyber. Les criminels accèdent physiquement à un distributeur, retirent son disque dur, installent un malware, puis réinsèrent le disque. Une fois activé à distance, le malware émet une commande de distribution qui vide le distributeur sans débiter aucun compte lié. L'argent liquide volé ne laisse aucune trace numérique immédiate sur le lieu du vol.
Le malware Ploutus et la structure opérationnelle
Les documents judiciaires d'une mise en accusation de décembre 2025 visant Aguirre et ses associés identifient la souche de malware comme Ploutus, déployée via des dispositifs Raspberry Pi. Le processus était délibérément compartimenté : une équipe photographiait le distributeur cible et vérifiait l'absence d'alarmes de capot silencieuses, une deuxième équipe réalisait l'installation physique, et une troisième récupérait l'argent distribué. Ploutus intégrait une fonction d'auto-suppression qui effaçait toute preuve du disque de la machine après le retrait, entravant considérablement l'investigation médico-légale sur le distributeur lui-même.
En août 2025, les pertes signalées pour plus de 1 500 attaques alléguées atteignaient 40,73 millions de dollars. Le complot déployait des équipes d'un réseau basé au Mexique et au Venezuela vers les États-Unis, et les produits étaient ensuite convertis et déplacés via des canaux crypto.
Conversion de l'argent liquide en crypto
Après le vol physique, le réseau convertissait l'argent liquide volé en cryptomonnaie, avec une forte dépendance aux stablecoins. L'analyse on-chain des portefeuilles liés à TdA a identifié des contreparties ayant une exposition directe à des opérations de blanchiment d'argent connues au Mexique, en Colombie et au Venezuela, y compris un ressortissant vénézuélien accusé d'avoir blanchi un milliard de dollars et des infrastructures de blanchiment précédemment exploitées par des cartels colombiens et mexicains. C'est le schéma que les analystes de conformité décrivent comme des « rails de blanchiment partagés » : des entreprises criminelles différentes, des crimes sources différents, mais la même infrastructure de conversion et de déplacement.
Le problème de l'infrastructure de blanchiment partagée
L'affaire TdA illustre pourquoi l'analyse de l'exposition des contreparties importe autant que le filtrage direct des portefeuilles. Les sept adresses sanctionnées sont la partie visible ; l'analyse on-chain révèle un réseau de contreparties liées à des opérations de blanchiment de cartels dans trois pays. Une équipe de conformité qui ne filtre que par rapport aux sept adresses publiées manquera l'exposition plus large qui survient lorsque les portefeuilles de ses clients ont interagi avec ces contreparties, même sans lien direct avec une adresse sanctionnée.
Pourquoi les stablecoins sont le rail privilégié
La préférence du réseau pour les stablecoins est opérationnellement rationnelle d'un point de vue criminel : la stabilité des prix signifie que la valeur réelle des produits ne s'érode pas pendant le temps nécessaire pour déplacer les fonds entre juridictions. Cependant, les stablecoins comportent aussi une vulnérabilité structurelle pour les réseaux criminels. Les émetteurs comme Tether peuvent geler des soldes au niveau du portefeuille en réponse à des demandes des forces de l'ordre, et c'est précisément ce qui s'est produit ici avant la désignation formelle de l'OFAC. Pour les équipes de conformité, cela signifie que les transactions en stablecoins exigent la même rigueur de filtrage des sanctions que tout autre transfert crypto, et les entreprises doivent confirmer que leur logiciel de comptabilité d'actifs numériques capture les flux de stablecoins au niveau de l'adresse du portefeuille, et pas seulement au niveau du type de jeton.
Pour un contexte plus approfondi sur la manière dont l'infrastructure de blanchiment partagée relie différents réseaux criminels on-chain, consultez notre couverture des sanctions OFAC contre les réseaux de fentanyl et l'exposition des portefeuilles SDN, qui documente un schéma parallèle de produits criminels circulant via des rails crypto qui se chevauchent.
Obligations AML et de conformité pour les entreprises
La désignation déclenche un ensemble d'obligations concrètes pour toute personne ou entité américaine, et pour les entreprises non américaines ayant une exposition en dollars américains ou à des contreparties américaines.
Étapes de filtrage immédiates
Les sept adresses crypto publiées doivent être ajoutées sans délai aux listes de filtrage SDN internes. Les entreprises doivent effectuer un balayage rétrospectif de l'historique des transactions par rapport à ces adresses afin d'identifier toute exposition antérieure. Lorsqu'une correspondance est trouvée, l'actif doit être bloqué, et l'OFAC doit être notifié dans les 10 jours ouvrables via son portail de déclaration en ligne. Les entreprises qui découvrent avoir traité des transactions impliquant des adresses désignées doivent également examiner leurs obligations d'auto-divulgation volontaire, que l'OFAC prend en compte lors du calcul des sanctions pécuniaires civiles.
Au-delà des sept adresses, les entreprises doivent évaluer si leur cadre de risque de contrepartie capture l'exposition au second degré, c'est-à-dire les portefeuilles qui ont interagi avec les adresses sanctionnées. Étant donné que le réseau TdA utilisait une infrastructure de blanchiment partagée avec des entités liées à des cartels, l'exposition indirecte est un risque crédible. C'est précisément le type d'analyse où un logiciel de tenue de comptabilité crypto spécialement conçu, avec notation intégrée du risque on-chain, apporte une valeur mesurable, car la reconstruction manuelle portefeuille par portefeuille sur des milliers de transactions n'est pas opérationnellement réalisable sans outillage. Notre analyse des décisions de filtrage AML on-chain que chaque équipe de conformité devrait examiner couvre les compromis d'ingénierie qui déterminent la fiabilité avec laquelle un système détecte exactement ce type d'exposition indirecte.
Seuils de déclaration de soupçon
Pour les déclarants américains au titre du Bank Secrecy Act, toute transaction ou tentative de transaction de 5 000 dollars ou plus impliquant des fonds que l'entreprise sait, soupçonne ou a des raisons de soupçonner être liés à une activité criminelle, ou qui impliquent une possible violation de sanctions, déclenche une obligation de déclaration d'activité suspecte (SAR). Le délai de déclaration de 30 jours court à partir de la date à laquelle l'entreprise identifie l'activité suspecte. Lorsque l'entreprise a besoin de plus de temps pour identifier un sujet, une prorogation de 60 jours s'applique. Étant donné que plusieurs des individus sanctionnés faisaient déjà l'objet d'une mise en accusation en décembre 2025, les responsables de la conformité doivent se demander si des transactions antérieures impliquant ces portefeuilles avaient déjà créé une obligation de SAR qui pourrait aujourd'hui devoir être réexaminée sous forme de déclaration tardive avec explication.
Implications comptables et de tenue de registres
Tout solde d'actifs numériques détenu par une entreprise et devenant soumis à une ordonnance de blocage de l'OFAC doit être reclassé dans les comptes de l'entreprise. Selon les US GAAP, un actif bloqué n'est pas librement utilisable et doit être présenté comme restreint, avec une information appropriée sur la raison de la restriction et le contexte réglementaire. L'évaluation à la juste valeur d'un actif crypto bloqué est une question distincte de son prix de marché non restreint ; les auditeurs s'attendront à ce que la direction documente comment elle a déterminé le montant recouvrable, le cas échéant, d'un solde bloqué. Les entreprises utilisant un logiciel de comptabilité crypto doivent confirmer que leurs systèmes peuvent signaler et isoler les soldes bloqués des avoirs actifs afin d'éviter une anomalie dans les rapports financiers.
Contexte répressif plus large
L'action du 30 septembre 2026 n'est pas un événement isolé. L'OFAC a pris plusieurs mesures antérieures contre TdA depuis la désignation FTO du département d'État en février 2025, et la campagne plus large de l'administration a donné lieu à plus de 30 actions contre plus de 300 individus et entités liés à TdA depuis 2025. La trajectoire est claire : à mesure que TdA et des organisations criminelles transnationales similaires acheminent davantage de leurs produits via la crypto, les désignations de l'OFAC comporteront de plus en plus d'identifiants on-chain, et le volume d'adresses crypto sanctionnées sur la liste SDN augmentera.
Ce schéma répressif a une implication directe pour l'infrastructure de conformité. Les entreprises qui s'appuient sur des mises à jour peu fréquentes et par lots de la liste SDN se retrouveront de plus en plus à la traîne. L'intégration d'un flux SDN en temps réel ou quasi réel devient une attente de base, et non une fonctionnalité premium, pour toute entreprise ayant un volume matériel de transactions crypto. L'affaire TdA renforce également la valeur d'une coordination proactive entre les fournisseurs d'analyse blockchain et les forces de l'ordre : le gel par Tether des portefeuilles USDT exposés avant la désignation démontre que des acteurs du secteur privé peuvent agir sur la base de renseignements avant la publication d'une désignation formelle, à condition de disposer de l'infrastructure de surveillance permettant d'identifier l'exposition.
Questions fréquentes
Que signifie le fait qu'une adresse crypto figure sur la liste SDN de l'OFAC ?
Une adresse crypto figurant sur la liste SDN est traitée comme tout autre bien bloqué en vertu du droit américain des sanctions. Les personnes américaines ont interdiction de réaliser des transactions avec elle, tous les fonds qui y sont associés doivent être bloqués, et le blocage doit être signalé à l'OFAC dans les 10 jours ouvrables. L'interdiction s'applique que la transaction soit directe ou acheminée par des intermédiaires.
La désignation affecte-t-elle les entreprises en dehors des États-Unis ?
Les entreprises non américaines ayant une exposition en dollars américains, des contreparties américaines ou des opérations basées aux États-Unis encourent un risque de sanctions secondaires si elles facilitent sciemment des transactions impliquant des entités désignées. Les transactions en stablecoins libellées en USD sont particulièrement pertinentes, car l'infrastructure de règlement sous-jacente implique souvent des entités américaines ou des relations de correspondance.
Quelle est la différence entre une correspondance SDN directe et une exposition de contrepartie ?
Une correspondance directe signifie qu'un portefeuille avec lequel votre entreprise a réalisé des transactions figure sur la liste SDN. L'exposition de contrepartie signifie qu'un portefeuille avec lequel votre entreprise a réalisé des transactions a lui-même réalisé des transactions avec un portefeuille SDN, créant un lien indirect. Le cadre de responsabilité stricte de l'OFAC n'exige pas d'intention, de sorte qu'une exposition indirecte peut encore entraîner une action répressive, bien qu'elle soit un facteur pris en compte dans le calcul des pénalités.
Comment les actifs crypto bloqués doivent-ils être enregistrés dans les états financiers ?
Les actifs bloqués doivent être séparés des avoirs librement négociables et présentés comme des actifs restreints. L'évaluation à la juste valeur doit refléter le statut restreint de l'actif, qui peut différer sensiblement de son prix de marché ouvert. La direction doit documenter la base de toute évaluation appliquée et veiller à ce que les auditeurs soient informés de la restriction et de sa source réglementaire.
Quelle obligation de déclaration SAR découle de la découverte d'une exposition antérieure à une adresse nouvellement désignée ?
Si des transactions antérieures impliquaient une adresse désormais sur la liste SDN, et que ces transactions atteignaient le seuil de 5 000 dollars avec un indice de produits criminels, l'entreprise doit évaluer si une obligation de SAR existait à l'époque et déclarer rétroactivement le cas échéant, avec un exposé expliquant l'identification tardive. Les entreprises doivent également envisager une auto-divulgation volontaire à l'OFAC concernant les transactions antérieures, car il s'agit d'un facteur atténuant dans le calcul des pénalités civiles.
Source : Chainalysis
