CryptaCount
FR
EnglishENDeutschDEEspañolESFrançaisFRItalianoIT日本語JA한국어KONederlandsNLPolskiPLPortuguêsPT
Connexion Essai gratuit

THORChain refuse de bloquer les fonds du piratage Bitget : implications AML et comptables

CryptaCount Editorial · · 8 min de lecture
LBC / KYC / AGRÉMENT THORChain refuse de bloquer les fondsdu piratage Bitget : implications AMLet comptables

THORChain, le protocole décentralisé de liquidité inter-chaînes, a formellement refusé de bloquer les adresses de portefeuilles liées au vol de plus de 380 millions de dollars perpétré contre l'exchange centralisé Bitget. Ce refus place le protocole au centre d'un débat grandissant : « permissionless by design » constitue-t-il une position de conformité cohérente ou une excuse commode ? Et il crée des obligations concrètes d'audit et de documentation AML pour tout cabinet comptable ou directeur financier dont les clients touchent au DeFi.

THORChain refuse de bloquer les fonds du piratage Bitget : implications AML et comptables

Ce qui s'est passé : le piratage Bitget et la réponse de THORChain

Bitget a subi une brèche majeure que sa directrice générale, Gracy Chen, a décrite comme « hautement compatible avec les schémas connus des organisations de hackers nord-coréennes ». Les analystes on-chain ont établi des liens avec des groupes de portefeuilles associés à des vols antérieurs liés à des acteurs étatiques, et une société de sécurité blockchain soutenant l'effort de traçage de Bitget a publiquement appelé THORChain à agir, arguant que « la décentralisation ne devrait pas devenir une excuse globale face à des fonds volés connus ».

La position affichée de THORChain

THORChain a reconnu être « dévasté » par le piratage, mais a maintenu qu'il est « décentralisé et permissionless ». Il a établi une comparaison avec Bitcoin, Ethereum et BNB Chain, demandant si l'on attendrait de ces réseaux de couche de base qu'ils s'arrêtent lorsque des fonds volés les traversent. Le protocole n'a pris aucune mesure pour bloquer les adresses signalées.

Pourquoi cette comparaison est contestée

L'historique de THORChain lui-même affaiblit l'analogie. En mai, après que le protocole a lui-même été exploité pour environ 10 millions de dollars, ses validateurs ont voté la suspension des échanges. Cette suspension était réactive et autoprotectrice, mais elle démontrait clairement que les validateurs de THORChain peuvent intervenir, et le font, lorsqu'ils y sont incités. Le protocole a depuis soutenu que la suspension visait à protéger le système plutôt qu'à censurer un acteur spécifique, et qu'il n'a jamais mis sur liste noire une adresse de manière sélective. Les critiques, cependant, lisent ces deux épisodes ensemble comme la preuve d'un deux poids deux mesures : le protocole agit lorsque son propre trésor est en jeu, mais pas lorsqu'un tiers voit ses fonds volés transiter en volume par son intermédiaire.

Le précédent de BNB Chain est également instructif. Après une exploitation importante en 2022, les validateurs de BNB Chain ont bien suspendu la chaîne, empêchant avec succès l'attaquant d'extraire la majeure partie des actifs volés. Le résultat a montré que les réseaux gouvernés par des validateurs sont capables d'intervention coordonnée ; la question est de savoir s'ils choisissent d'appliquer cette capacité.

Le pic de volume : 678 millions de dollars en deux jours

Les données de THORChain elles-mêmes racontent une histoire frappante. Dans les deux jours suivant immédiatement la brèche Bitget, le protocole a traité 678 millions de dollars de volume d'échanges. La semaine précédant le piratage, le volume quotidien se situait entre 20 et 60 millions de dollars. Cette poussée s'est traduite par près de 1,2 million de dollars de revenus bruts du système sur la même période.

Un schéma récurrent

Ce n'est pas la première fois que THORChain connaît un pic de volume après un vol majeur. Lorsque l'exchange Bybit a été piraté en février de l'année précédente, une part significative des fonds a transité par des swaps THORChain. Cet épisode a déclenché un débat de gouvernance similaire, et un ancien développeur de THORChain a publiquement démissionné du projet en réaction. Plus récemment, le volume a de nouveau bondi après une exploitation de Kelp DAO en avril, d'une valeur d'environ 280 millions de dollars, les enquêteurs on-chain ayant relevé le schéma en temps réel. La corrélation répétée entre grands vols et volume THORChain est désormais une caractéristique documentée du manuel de blanchiment post-exploitation, et non une anomalie.

Implications AML pour les cabinets comptables et les directeurs financiers

Pour les cabinets qui traitent des clients crypto-natifs, cet épisode n'est pas un bruit de fond. Il a des conséquences directes sur la manière dont vous documentez le risque de contrepartie, structurez vos procédures AML et conseillez vos clients sur leurs interactions DeFi.

La défense « permissionless » ne s'applique pas aux entités régulées

THORChain peut peut-être soutenir, dans son propre cadre de gouvernance, que le protocole n'a aucun mécanisme de filtrage. Cet argument est sans pertinence pour un cabinet comptable régulé ou un directeur financier. Si les fonds d'un client passent par un protocole ayant traité des actifs volés connus liés à un acteur sanctionné, la question de conformité n'est pas de savoir si le protocole disposait d'une liste noire. La question est de savoir si le cabinet a mené une diligence raisonnable adéquate sur la contrepartie avant cette interaction, et s'il peut le démontrer par écrit.

Les recommandations du Groupe d'action financière (FATF) sur les actifs virtuels sont claires : l'approche fondée sur le risque s'applique à tous les points de la chaîne de transaction accessibles aux entités régulées. « Décentralisé » ne signifie pas « hors périmètre ». Les recommandations du FATF sur le DeFi couvrent explicitement les situations où un protocole DeFi a des parties contrôlantes identifiables ou des validateurs générant des profits, deux éléments que THORChain possède manifestement.

Filtrage des sanctions et traçage des fonds entachés

La directrice générale de Bitget et plusieurs analystes on-chain ont publiquement attribué le piratage à un groupe de menaces lié à la Corée du Nord. Les unités cybernétiques nord-coréennes opèrent sous des désignations de sanctions actives de l'OFAC, du OFSI britannique et de l'UE. Tout cabinet régulé qui traite, enregistre ou audite des transactions pouvant être rattachées à ces fonds sans avoir d'abord procédé à un filtrage des sanctions s'expose. Le fait que la route de transit soit un agrégateur DEX permissionless ne crée pas de refuge sûr.

Les cabinets doivent vérifier si leurs procédures de reporting de conformité crypto incluent un protocole documenté pour signaler les positions ou transactions clients qui recoupent des portefeuilles d'exploitation connus, et s'ils conservent la preuve de ce filtrage. Pour le contexte sur la manière dont les émetteurs centralisés de stablecoins ont géré le même événement, consultez notre article sur la façon dont Circle et Tether ont gelé des stablecoins en réponse au même piratage Bitget. Le contraste est instructif : les émetteurs centralisés ont agi en quelques heures ; un protocole générant des millions de frais sur le flux de volume résultant ne l'a pas fait.

Obligations de piste d'audit pour les clients touchant au DeFi

Si votre client a utilisé des swaps THORChain dans la période suivant la brèche Bitget, vous avez l'obligation de déterminer si ces swaps impliquaient des actifs entachés. Le registre on-chain est public. Les outils de traçage blockchain peuvent identifier si la transaction d'un client a interagi avec des portefeuilles du groupe signalé. Cette analyse doit être réalisée, documentée et conservée. Tout logiciel de comptabilité crypto ou logiciel de comptabilité d'actifs numériques que votre cabinet utilise devrait être capable d'extraire les données brutes de transaction nécessaires pour étayer ce traçage ; si ce n'est pas le cas, il s'agit d'une lacune à combler avant la prochaine mission.

Pour le contexte détaillé sur la brèche elle-même, notre analyse complète de la brèche Bitget et de ses implications comptables AML couvre la classification initiale et les étapes que les cabinets doivent suivre au niveau des actifs clients.

Risque de gouvernance : ce que signale l'incohérence de THORChain

Au-delà de la question AML immédiate, cet épisode fait apparaître un risque structurel que les cabinets devraient intégrer dans leur diligence raisonnable DeFi : l'imprévisibilité de la gouvernance des protocoles contrôlés par des validateurs.

Les validateurs comme variable de gouvernance

Les validateurs de THORChain ont choisi de suspendre le protocole en mai pour protéger leurs propres intérêts économiques. Ils ont choisi de ne pas agir en septembre lorsque la pression réputationnelle et juridique venait de l'extérieur. Cette asymétrie est pertinente pour tout cabinet évaluant si un protocole DeFi est une contrepartie fiable et gouvernable. Si les incitations économiques des validateurs s'alignent sur l'inaction, l'inaction est ce qu'il faut attendre, quel que soit le préjudice externe causé.

Aux fins de comptabilité et d'audit, cela signifie que les évaluations du risque des protocoles DeFi ne peuvent pas reposer uniquement sur les principes de conception affichés. Elles doivent tenir compte de la manière dont la communauté de validateurs s'est réellement comportée lors des crises passées, des incitations économiques qui ont motivé ces décisions, et de la question de savoir si le résultat était conforme aux principes affichés. Dans le cas de THORChain, la réponse à cette dernière question est, au mieux, contestée.

Risque de contagion réputationnelle et réglementaire

Les régulateurs de l'ensemble des juridictions membres du FATF observent de près des épisodes comme celui-ci. Si une action coercitive cible finalement un protocole DeFi pour avoir facilité le mouvement d'actifs volés liés à un acteur étatique, toute entité régulée ayant une exposition documentée à ce protocole durant la période concernée devra démontrer que ses procédures de conformité étaient adéquates à l'époque. « Nous ne savions pas que les fonds étaient entachés » est une défense faible lorsque l'information était publiquement disponible auprès d'analystes on-chain dans les heures suivant la brèche.

THORChain refuse de bloquer les fonds du piratage Bitget : implications AML et comptables

Étapes pratiques pour les équipes de conformité et d'audit

Trois actions méritent d'être priorisées dès maintenant, que vos clients aient ou non une position directe sur THORChain.

Examiner et mettre à jour les classifications de risque de contrepartie DeFi

Les protocoles qui ont démontré leur volonté de faciliter des flux à gros volume dans la foulée immédiate d'un piratage publiquement attribué à un acteur étatique devraient être signalés dans votre registre des risques. Cela ne signifie pas nécessairement conseiller aux clients de quitter ces protocoles, mais la classification de risque doit refléter le comportement observé, et non seulement la conception affichée.

Établir une procédure de triage post-exploitation

Lorsqu'une exploitation DeFi majeure est publiquement attribuée à un acteur sanctionné, votre cabinet doit disposer d'une procédure documentée pour vérifier l'exposition des clients dans une fenêtre définie. Cette procédure doit inclure : identifier si un portefeuille client a interagi avec des adresses signalées ou transité par le protocole concerné durant la période pertinente ; escalader tout signalement pour revue juridique ; et conserver la preuve de la vérification comme de son résultat.

Vérifier que votre logiciel de comptabilité crypto capture les flux DeFi

De nombreuses implémentations de logiciels de comptabilité crypto traitent bien les données d'exchanges centralisés mais sous-capturent les interactions DeFi, en particulier les swaps inter-chaînes effectués via des agrégateurs. Si votre outillage n'intègre pas automatiquement l'historique des swaps THORChain dans la piste d'audit, il s'agit d'une lacune manuelle qui nécessite une solution de contournement documentée jusqu'à sa résolution. Les données de volume de transactions que THORChain a lui-même publiées après le piratage Bitget soulignent l'ampleur que ces flux peuvent atteindre sur une courte période.

Source : Protos

Questions fréquentes

La conception permissionless de THORChain accorde-t-elle une exemption de conformité aux cabinets régulés ?

Non. Les entités régulées sont liées par les obligations AML et de sanctions de leur propre juridiction, quelle que soit l'architecture du protocole sous-jacent. Si la transaction d'un client peut être rattachée à des fonds liés à un acteur sanctionné, l'obligation du cabinet de filtrer et de déclarer est déclenchée au moment où le cabinet a accès à cette information, et non par le modèle de gouvernance du protocole.

Quelle est la signification du pic de volume de 678 millions de dollars de THORChain ?

Les données de volume, publiées par THORChain lui-même, confirment que le protocole a traité un flux d'actifs nettement élevé dans les jours suivant immédiatement le piratage Bitget. Pour les équipes de conformité, ce point de données est pertinent pour évaluer si l'activité THORChain d'un client durant cette fenêtre justifie un examen supplémentaire et un traçage des actifs entachés.

Comment les auditeurs doivent-ils traiter les transactions de swap DeFi dans leurs feuilles de travail ?

Chaque swap inter-chaînes doit être documenté avec le portefeuille d'origine, le portefeuille de destination, le protocole utilisé, l'horodatage et les valeurs d'actifs au moment de la transaction. Lorsqu'un swap a eu lieu sur un protocole ayant traité des fonds entachés connus durant la même période, les feuilles de travail doivent inclure une note sur le filtrage effectué et son résultat.

THORChain a-t-il une quelconque obligation de filtrer les adresses désignées par l'OFAC ?

THORChain lui-même, en tant que protocole décentralisé, ne détient pas de statut régulé dans la plupart des juridictions et n'opère pas sous un cadre de conformité traditionnel. Toutefois, toute entité centralisée, exchange ou cabinet qui interagit avec THORChain et est enregistré dans une juridiction membre du FATF reste soumis à ses propres obligations de filtrage des sanctions pour les transactions qu'il facilite ou enregistre.

Que signifie cet épisode pour les cabinets qui évaluent le risque des protocoles DeFi ?

Il renforce l'idée que le comportement de gouvernance lors des crises passées est un meilleur prédicteur de la conduite future que les principes de conception affichés. Les cabinets menant une diligence raisonnable DeFi devraient examiner les décisions réelles des validateurs d'un protocole lors d'exploitations antérieures, et pas seulement sa documentation. Lorsque les incitations des validateurs favorisent l'inaction face à un préjudice externe, cela devrait se refléter par une classification de risque élevée dans le registre des contreparties du cabinet.

GLOBAL#defiApplicationLCB-FT/KYC & Licences

Articles liés

LCB-FT/KYC & Licences
Groupe Lazarus derrière le vol de 540 M$ du Ronin Bridge : implications AML et comptables pour les entreprises
LCB-FT/KYC & Licences
Drift Protocol piraté pour 286 M$ : opération suspectée de la RPDC
LCB-FT/KYC & Licences
Crypto en conflit : risque de sanctions, levée de fonds DeFi et ce que les entreprises doivent savoir
LCB-FT/KYC & Licences
Criminalité inter-chaînes : ce que le rapport Elliptic signifie pour l'AML crypto et la comptabilité