CryptaCount
FR
EnglishENDeutschDEEspañolESFrançaisFRItalianoIT日本語JA한국어KONederlandsNLPolskiPLPortuguêsPT
Connexion Essai gratuit

ZachXBT infiltre le réseau de blanchiment Lazarus : leçons AML pour les cabinets

CryptaCount Editorial · · 7 min de lecture
LBC / KYC / AGRÉMENT ZachXBT infiltre le réseau deblanchiment Lazarus : leçons AML pourles cabinets

L'enquêteur on-chain ZachXBT a publié les détails d'une opération d'infiltration dans laquelle il s'est fait passer pour un client blanchisseur afin de recueillir des renseignements au sein d'un syndicat criminel chinois soupçonné d'avoir traité plus d'un milliard de dollars en crypto pour le groupe Lazarus de Corée du Nord. Les conclusions ont déjà produit des résultats concrets : des fonds liés au piratage de Bybit de 1,5 milliard de dollars ont été gelés, et des transactions ont été reliées à Huione Guarantee, un conglomérat criminel sous sanctions. Pour les cabinets comptables, les auditeurs et les directeurs financiers exposés aux actifs numériques, cet épisode est une démonstration en conditions réelles de la façon dont les flux illicites circulent réellement entre les chaînes et de ce que cela signifie pour les programmes de conformité dès maintenant.

ZachXBT infiltre le réseau de blanchiment Lazarus : leçons AML pour les cabinets

Comment l'opération d'infiltration s'est déroulée

L'enquête a commencé après que ZachXBT a identifié des comptes chinois sur Telegram et Discord qui recrutaient activement de l'aide pour blanchir le produit du piratage de Bitget de 387 millions de dollars en septembre. Il a contacté un opérateur, désigné sous le nom de « Jimmy Green », et s'est présenté comme un client blanchisseur potentiel.

Les mécanismes de l'engagement

Pour maintenir sa couverture et recueillir des renseignements exploitables, ZachXBT a envoyé de vrais fonds à Jimmy Green au cours de multiples transactions. Il rapporte avoir avancé près de 350 000 dollars au total, chaque ordre portant des frais de cinq pour cent qu'il savait perdus d'avance. Il a reconnu qu'il n'y avait aucune garantie que Jimmy Green ne disparaisse pas simplement avec un virement donné, et que traiter directement avec le syndicat comportait un risque personnel inquantifiable. Ce ne sont pas de petits compromis, et ils soulignent le sérieux avec lequel il a mené l'opération.

Au cours de l'engagement, Jimmy Green a révélé que son équipe était responsable du blanchiment de la majorité des fonds volés lors du piratage de Bybit de 1,5 milliard de dollars, survenu en 2025. Il a également décrit l'utilisation de THORSwap comme mécanisme de passerelle, en mentionnant des adresses d'exploitants spécifiques. Ce niveau de détail opérationnel, livré spontanément dans ce que le syndicat supposait être une conversation d'affaires privée, a donné aux enquêteurs un fil à tirer.

Relier le syndicat à des cibles d'application connues

Les renseignements recueillis par ZachXBT ont ensuite été partagés avec des enquêteurs privés et les forces de l'ordre. Ils ont directement contribué au gel des fonds liés au piratage de Bybit. Séparément, lorsque Jimmy Green a mentionné avoir blanchi trois millions de dollars pour un autre client, ZachXBT a pu tracer ces fonds jusqu'à Huione Guarantee, un conglomérat sous sanctions que les régulateurs ont identifié comme exploitant une place de marché criminelle de plusieurs milliards de dollars. Il a également relié un gel de 100 000 dollars visant les transactions de Jimmy Green, survenu en 2024, au piratage de 100 millions de dollars de l'échange Poloniex. Chaque connexion renforce l'idée qu'un seul nœud d'un réseau de blanchiment peut porter des empreintes forensiques pointant vers plusieurs infractions antérieures.

Ce que les méthodes du syndicat révèlent sur le risque on-chain

Le tableau opérationnel qui ressort du récit de ZachXBT est instructif pour quiconque construit ou audite un programme de conformité sur les actifs numériques. Plusieurs schémas se démarquent.

Les ponts inter-chaînes comme couche d'obfuscation

L'utilisation de THORSwap pour déplacer des fonds entre les chaînes est une stratégie délibérée de réduction des frictions. Les ponts inter-chaînes compliquent la surveillance des transactions car l'historique de la chaîne d'origine ne suit pas automatiquement l'actif vers la chaîne de destination. Les outils de filtrage standard qui fonctionnent bien au sein d'un seul écosystème blockchain peuvent perdre la trace à un saut de pont. Ce n'est pas une lacune théorique ; c'est la méthode qu'une opération de blanchiment d'un milliard de dollars utilisait activement.

Le recrutement via des plateformes de messagerie ouvertes

Le syndicat faisait ouvertement de la publicité sur Telegram et Discord pour recruter des clients blanchisseurs. Cette accessibilité joue dans les deux sens : elle a permis à ZachXBT d'entrer en contact, mais elle signifie aussi que toute entreprise interagissant avec des contreparties trouvées via ces canaux fait face à un véritable risque d'exposition aux sanctions. Une diligence raisonnable renforcée sur les contreparties découvertes via des plateformes de messagerie chiffrées ou pseudonymes n'est pas un luxe ; à cette échelle d'activité criminelle, elle est essentielle.

Les frais de cinq pour cent comme signal d'alerte

Une décote systématique de cinq pour cent sur chaque transaction est précisément le type de structure de frais qui devrait déclencher la suspicion dans un système de surveillance des transactions bien calibré. Lorsqu'une contrepartie accepte systématiquement une perte fixe sur les virements sortants sans justification commerciale apparente, ce schéma mérite une investigation. Les entreprises dont les logiciels de comptabilité crypto ou les flux de travail de tenue de livres ne sont pas configurés pour signaler des structures de frais récurrentes comme celle-ci laissent passer un signal évident.

Implications AML et comptables pour les cabinets

L'opération de ZachXBT est, en effet, un test de résistance financé par des fonds privés de l'infrastructure de blanchiment entourant certains des plus grands vols de crypto jamais enregistrés. Les résultats ont des conséquences directes sur la manière dont les cabinets comptables et les directeurs financiers doivent aborder leurs obligations de conformité en matière d'actifs numériques. Pour le contexte sur la façon dont le traçage piloté par l'IA a relié le piratage de Bitget à la Corée du Nord, voir notre couverture précédente de comment le traçage piloté par l'IA a relié le piratage de Bitget à la Corée du Nord.

Le filtrage des sanctions doit s'étendre aux réseaux de contreparties

L'apparition de Huione Guarantee dans cette chaîne rappelle que l'exposition aux sanctions n'arrive pas toujours par une transaction directe avec une entité inscrite sur une liste. Les fonds peuvent passer par de multiples intermédiaires avant que le portefeuille d'une partie sanctionnée n'apparaisse dans la trace. Selon les règles de l'Office of Foreign Assets Control des États-Unis, la responsabilité stricte s'applique aux violations des sanctions indépendamment du fait que l'entreprise savait ou non que la contrepartie ultime était inscrite sur une liste. Cette norme exige un filtrage qui va au-delà de la transaction immédiate et prend en compte le graphe de contreparties plus large.

La surveillance des transactions nécessite une couverture inter-chaînes

Si votre programme de surveillance des transactions s'arrête aux limites d'une seule blockchain, il présente une lacune structurelle que ce cas illustre clairement. Tout logiciel de comptabilité d'actifs numériques ou pile de conformité déployé par un cabinet traitant des crypto-actifs clients devrait être capable de suivre une transaction à travers les sauts de pont et de signaler l'activité liée à des adresses illicites connues sur la chaîne de destination, pas seulement sur celle d'origine.

Le devoir de divulgation et de reporting du directeur financier

Pour les directeurs financiers d'entreprises détenant des actifs numériques au bilan, la question n'est pas seulement de savoir si leurs propres transactions sont propres. Les auditeurs demandent de plus en plus comment la direction s'est assurée que les contreparties et les dépositaires ne sont pas liés à des réseaux illicites. Une piste d'audit robuste, étayée par un logiciel fiable de tenue de livres crypto qui enregistre les données de portefeuille des contreparties au moment de chaque transaction, deviendra une attente de base. L'incapacité à produire cette piste d'audit lorsqu'un régulateur ou un auditeur la demande constitue en soi un manquement à la conformité.

Collaboration avec les forces de l'ordre et obligations de partage d'informations

ZachXBT a explicitement noté qu'il a retardé la publication de ses conclusions en raison d'enquêtes sensibles en cours avec des enquêteurs privés et les forces de l'ordre. Cette séquence reflète un principe que les cabinets axés sur la conformité devraient intégrer : lorsque des activités suspectes sont identifiées, le rapport d'activité suspecte pertinent doit être déposé, et toute divulgation supplémentaire doit être gérée en coordination avec le conseiller juridique et, le cas échéant, les forces de l'ordre, plutôt que divulguée publiquement d'une manière qui compromet une enquête. L'interdiction de divulgation de la Bank Secrecy Act est le cadre légal ici pour les entreprises basées aux États-Unis.

Pour une vue plus large de la manière dont les régulateurs internationaux resserrent l'étau sur les entités sanctionnées liées aux crypto, l'analyse des sanctions japonaises contre Garantex et ce qu'elles signifient pour les équipes de conformité mérite d'être lue en parallèle de ce cas.

Mesures pratiques pour les équipes de conformité et de finance

L'enquête de ZachXBT ne crée pas de nouvelles obligations légales, mais elle met en évidence des faiblesses opérationnelles spécifiques que les régulateurs et les auditeurs examineront probablement de plus près dans son sillage.

Actions immédiates à envisager

Premièrement, vérifiez si votre solution de surveillance des transactions suit les actifs à travers les transactions de ponts inter-chaînes. Si ce n'est pas le cas, cette lacune doit être signalée à votre fournisseur de technologie de conformité ou documentée dans votre registre des risques avec un calendrier de remédiation. Deuxièmement, auditez votre processus d'intégration des contreparties pour les clients ou partenaires commerciaux identifiés via Telegram, Discord ou des canaux similaires. Le syndicat dans ce cas opérait ouvertement sur ces plateformes. Troisièmement, confirmez que votre base de données de filtrage des sanctions est mise à jour à une fréquence adaptée au rythme auquel l'OFAC et les organismes équivalents désignent de nouvelles adresses. Les listes statiques actualisées mensuellement ne sont pas adéquates pour des environnements de transactions en temps réel. Enfin, vérifiez que votre logiciel de comptabilité crypto capture et conserve les données de contrepartie au niveau du portefeuille au moment de chaque transaction. Un enregistrement qui ne montre qu'un mouvement de solde net, sans l'adresse on-chain d'où proviennent les fonds, ne satisfera pas à un examen AML détaillé.

ZachXBT infiltre le réseau de blanchiment Lazarus : leçons AML pour les cabinets

Questions fréquentes

Qu'est-ce que le groupe Lazarus et pourquoi cela importe-t-il pour les cabinets comptables ?

Le groupe Lazarus est un collectif de piratage parrainé par un État, attribué à la Corée du Nord par les agences gouvernementales américaines et alliées. Il a été lié à plusieurs des plus grands vols de crypto jamais enregistrés. Les entreprises qui traitent avec des contreparties liées à des portefeuilles associés à Lazarus font face à une exposition aux sanctions à responsabilité stricte en vertu des règles de l'OFAC, ce qui signifie que l'intention ne constitue pas une défense.

Qu'est-ce que Huione Guarantee et est-il actuellement sous sanctions ?

Huione Guarantee est un conglomérat que les régulateurs ont identifié comme exploitant une place de marché criminelle à grande échelle facilitant la fraude, le blanchiment d'argent et d'autres activités illicites. Il a fait l'objet de désignations de sanctions. Les entreprises doivent s'assurer que lui et les adresses de portefeuille associées figurent dans leurs listes de filtrage et que toute transaction historique est examinée pour une exposition potentielle.

L'implication de THORSwap crée-t-elle une responsabilité pour les entreprises qui l'ont utilisé ?

L'utilisation d'un protocole de pont inter-chaînes n'est pas en soi une violation des sanctions. La responsabilité naît lorsqu'une entreprise traite avec une contrepartie elle-même désignée, ou lorsque les fonds peuvent être tracés jusqu'à une source sanctionnée. L'obligation clé est de mener une diligence raisonnable et un filtrage adéquats au moment de chaque transaction, et de conserver les enregistrements qui permettraient de prouver ce filtrage ultérieurement.

Que doit faire une entreprise si elle découvre une transaction historique liée à une adresse désormais sanctionnée ?

L'entreprise doit consulter immédiatement un conseiller juridique. Aux États-Unis, une auto-divulgation volontaire à l'OFAC est généralement traitée comme un facteur atténuant important. L'entreprise devra probablement aussi déposer un rapport d'activité suspecte auprès de FinCEN en vertu de la Bank Secrecy Act. La documentation du processus de découverte et des mesures de remédiation prises est essentielle.

Comment ce cas affecte-t-il le cycle d'examen du programme AML pour les entreprises crypto ?

Des cas comme celui-ci sont le type de typologie que les régulateurs utilisent pour mettre à jour les orientations d'examen. Les entreprises doivent y voir un signal pour avancer tout examen planifié de leurs règles de surveillance des transactions, en particulier celles couvrant l'activité inter-chaînes et les contreparties opérant via des plateformes de messagerie chiffrées. Documenter cet examen, et tout changement de règle effectué, démontre une posture de conformité proactive.

Source : Protos

GLOBALUSGénéralApplicationLCB-FT/KYC & Licences

Articles liés

LCB-FT/KYC & Licences
Le Trésor sanctionne un réseau de financement du Hamas par crypto en Europe et à Gaza
LCB-FT/KYC & Licences
Le Japon sanctionne Garantex : ce que les entreprises doivent savoir
LCB-FT/KYC & Licences
IA, terrorisme et financement crypto : ce que les entreprises doivent savoir
LCB-FT/KYC & Licences
OFAC sanctionne le réseau de blanchiment crypto de Tren de Aragua