Vingt heures de travail de rapprochement, réduites à moins de dix minutes. Le chiffre a de quoi figer n’importe qui a déjà passé une nuit à recoller des transactions dispersées sur plusieurs registres. Le 24 septembre 2026, environ 387 millions de dollars ont quitté l’infrastructure chaude et tiède de Bitget. Quelques jours plus tard, l’équipe d’enquête de Chainalysis a publié un récit dans lequel l’automatisation maison ne remplace pas l’enquêteur : elle compresse le moment le plus ingrat du dossier, celui où l’on doit prouver qu’un dépôt sur une chaîne et un paiement sur une autre parlent du même argent. La promesse n’est pas magique. Elle est opérationnelle. Et c’est précisément ce qui la rend intéressante.
Dix minutes pour recoller un pont que l’œil humain mettait une journée à lire
Le rapport daté du 1er octobre décrit une accélération très ciblée. Les enquêteurs ont construit une automatisation sur mesure pour relier des transactions après la brèche du 24 septembre. Le gain de temps concerne le rapprochement entre dépôts et sorties de ponts, une brique parmi d’autres d’un dossier mené avec l’exchange et des partenaires des forces de l’ordre. Ce n’est pas l’enquête entière qui tient en dix minutes. C’est la partie qui, faite à la main, dépassait vingt heures.
La nuance compte. Dans les récits trop lisses, l’intelligence artificielle devient un oracle. Ici, le texte insiste sur une répartition des rôles presque scolaire : les enquêteurs fixent la logique, relisent les sorties, choisissent les pistes. L’outil aide à fabriquer les instruments du dossier. Il ne dirige pas l’affaire. La phrase retenue par le rapport est nette.
Nos enquêteurs ont continué à définir la logique, à relire les sorties et à orienter l’enquête.
Cette phrase mérite d’être lue deux fois. Elle dit que le gain de vitesse ne vient pas d’une abdication du jugement. Elle dit aussi que le goulot d’étranglement, sur un vol multi-chaînes, n’est plus seulement l’accès aux données. C’est la capacité à apparier, assez vite pour que les labels d’adresses arrivent aux équipes de conformité pendant que les fonds bougent encore.
Ce que le chrono mesure vraiment
Moins de dix minutes pour une tâche de rapprochement de ponts qui dépassait vingt heures à la main. Le reste du dossier, lui, continue : veille des destinations, nouveaux labels, partage avec l’exchange et les autorités.
Une brèche détectée à 18 h 31 UTC, un montant qui a grossi après coup
Bitget a indiqué que ses systèmes avaient repéré des transferts non autorisés à 18 h 31 UTC le 24 septembre, depuis des segments de son infrastructure de portefeuilles chauds et tièdes. L’estimation initiale des pertes, 351,6 millions de dollars, a ensuite été relevée à 387,5 millions après l’intégration de mouvements supplémentaires en Zcash et sur Tron. L’écart n’est pas un détail comptable. Il montre à quel point un incident multi-actifs se lit mal dans les premières heures, quand certaines chaînes sortent du radar habituel des tableaux de bord.
Selon le premier récit de Gracy Chen, directrice générale, l’attaquant a compromis un système critique en arrière-plan, manipulé des données de transaction et déclenché le processus d’autorisation. Les portefeuilles froids et les clés privées seraient restés hors d’atteinte. L’enquête ultérieure de l’exchange a pointé une faille dans un produit de sécurité tiers, qui aurait permis d’obtenir des identifiants et de forger des ordres de retrait. Mandiant et SlowMist figurent parmi les équipes citées pour le travail forensique et le suivi.
Le décalage entre la première lecture et la lecture affinée est classique. Une intrusion qui passe par un outil tiers ne ressemble pas, au premier coup d’œil, à un vol de clés. Elle ressemble à une machine qui obéit. C’est plus difficile à raconter, et plus inquiétant pour le reste du secteur : la surface d’attaque n’est plus seulement le coffre, c’est la chaîne d’outils qui a le droit de parler au coffre.
Vingt-trois transferts, quatre chaînes, trois heures
Dans les trois premières heures, Chainalysis a enregistré 23 transferts portant environ 387 millions de dollars hors de Bitget. La répartition publiée donne une image nette du choix des rails.
| Réseau | Part du montant | Lecture opérationnelle |
|---|---|---|
| Ethereum | 49,7 % | Rail principal, liquidité profonde, nombreux ponts |
| XRP | 40,8 % | Deuxième masse, ensuite convertie vers Bitcoin |
| Zcash | 7,6 % | Part plus petite, intégrée tard dans l’estimation |
| Tron | 1,8 % | Volume modeste, mais utile pour fragmenter |
Ethereum et XRP concentrent à eux seuls plus de 90 % du montant. Zcash et Tron pèsent moins, mais ils compliquent la photographie initiale. Un enquêteur qui ne regarde que les deux premières chaînes sous-estime le dossier. Un tableau de bord qui n’alerte pas sur les actifs moins liquides laisse passer la hausse de 351,6 à 387,5 millions.
Au-delà des retraits initiaux, le travail de suivi a identifié des protocoles de liquidité et de messagerie inter-chaînes, des services d’échange instantané et des liens vers des services de blanchiment. Les graphes publiés montrent une partie des centaines de transferts postérieurs à la brèche. Le mot centaines change la nature du problème. Vingt-trois sorties, c’est déjà beaucoup. Des centaines de mouvements ensuite, c’est un essaim.
Le passage qui change la lecture : du XRP vers Bitcoin
Le segment le plus parlant du rapport n’est pas le retrait lui-même. C’est ce qui suit. Sur la piste du XRP volé, les enquêteurs ont identifié des transferts via un protocole de liquidité inter-chaînes qui versait du Bitcoin au lieu d’envoyer le XRP directement vers une plateforme d’échange. Des dizaines de millions de dollars auraient emprunté cette route sur environ un jour et demi.
Pourquoi ce détour importe-t-il autant ? Parce qu’il casse l’intuition naïve du traçage. Beaucoup de lecteurs imaginent encore une pièce qui voyage, identifiable d’adresse en adresse. Ici, le protocole ne transporte pas le jeton. Il apparie une demande de liquidité. D’un côté, du XRP entre. De l’autre, du Bitcoin sort. Sans rapprochement fin entre dépôt et paiement, les deux mouvements semblent étrangers. Vus séparément, ils n’ont ni le même actif, ni le même registre, ni le même horaire exact.
C’est exactement le travail que l’automatisation a comprimé. En s’appuyant sur plus d’une décennie de données d’attribution inter-chaînes, l’outil relie un dépôt sur un réseau à un paiement sur un autre. Une fois les paires établies, les enquêteurs ont suivi les transactions ultérieures à travers plusieurs protocoles jusqu’à des adresses Bitcoin présentées comme contrôlées par les attaquants. L’équipe dit continuer à surveiller ces destinations et prévoir de labelliser d’autres adresses à mesure que les fonds bougent.
Le délai annoncé pour les nouveaux labels, de l’ordre de quelques minutes une fois l’adresse identifiée, vise les équipes de conformité branchées sur la plateforme de données. Ce n’est pas une saisie. C’est un signal. Entre le signal et le gel, il reste une décision humaine, un cadre juridique, et parfois un protocole qui refuse de jouer le rôle de guichet de police.
THORChain dit non, et le débat dépasse le dossier
Lorsque des fonds volés ont commencé à transiter par THORChain, Gracy Chen a demandé le blocage d’adresses attaquantes. Le protocole a refusé un blocage sélectif. Son argument : les contrôles d’urgence protègent la sécurité du réseau, ils ne servent pas à geler des portefeuilles individuels. Chen a répondu que la décentralisation ne devrait pas couvrir des services qui facilitent des fonds déjà identifiés comme volés. THORChain a maintenu la distinction entre une pause du réseau lors d’un incident de sécurité et un refus de service visant des adresses précises.
GoPlus a contesté la comparaison du protocole avec Bitcoin ou Ethereum. Selon cette société de sécurité, les coffres contrôlés par les validateurs et le système de signature donnent aux opérateurs des pouvoirs que n’ont pas les validateurs des chaînes sous-jacentes. Le désaccord n’est pas rhétorique. Il porte sur une question pratique : qui, dans une architecture dite décentralisée, détient encore un levier assez fort pour interrompre un flux ?
Ce refus éclaire le chrono de dix minutes sous un autre angle. Aller plus vite sur l’attribution ne suffit pas si le rail suivant n’a ni l’obligation ni l’envie de bloquer. Le traçage accéléré produit une carte. La carte ne déplace pas l’argent. Entre les deux, il faut un acteur qui accepte de fermer une vanne : un émetteur de stablecoin, une plateforme centralisée, un service de garde, ou un protocole dont la gouvernance admet ce rôle.
Des gels modestes face à un montant énorme
Du côté des émetteurs, les gels combinés de Circle et Tether liés à la brèche étaient d’environ 318 000 dollars en USDC et USDT au 26 septembre. Le montant est réel. Il est aussi dérisoire à côté de 387 millions. Il ne faut pas en conclure que les gels ne servent à rien. Il faut en conclure qu’ils n’attrapent que la fraction qui repasse par des jetons émis par une société capable de les blacklister.
Le choix du XRP converti en Bitcoin, la présence de Zcash, le recours à des ponts : tout cela réduit la part du butin qui croise un stablecoin gélable. Un attaquant rationnel ne laisse pas traîner longtemps des USDT sur une adresse déjà étiquetée. Il cherche des rails où le gel dépend d’une décision collective, lente, ou inexistante.
- Les stablecoins offrent un levier juridique clair, mais seulement sur la portion qui y transite.
- Les ponts de liquidité cassent la continuité visuelle d’un même jeton.
- Les adresses Bitcoin finales restent surveillables, pas saisissables par un simple label.
- Le temps gagné sur le rapprochement ne se transforme en récupération que si un tiers agit.
Deux primes de 5 %, et ce qu’elles disent du marché de l’aide
Bitget a publié des conditions de récupération en deux étages. Une aide qualifiante qui aboutit à un gel de fonds peut valoir une prime de 5 %. Une récupération effective ouvre une seconde prime de 5 %. La séparation est plus fine qu’il n’y paraît. Geler, ce n’est pas rendre. Un gel peut bloquer un reliquat sur une plateforme. Une récupération suppose un chemin de restitution, un cadre, parfois une décision de justice.
Ces primes dessinent un marché. Chercheurs indépendants, sociétés de traçage, équipes internes, cabinets forensiques : chacun peut apporter une pièce. Le risque, classique, est d’encourager la course au label plutôt que la qualité de la preuve. D’où l’insistance, dans le récit de Chainalysis, sur la relecture humaine. Un appariement automatique faux, diffusé trop vite, peut contaminer des listes de conformité et bloquer des tiers de bonne foi.
Le bon usage d’un outil rapide est donc paradoxal. Plus il est rapide, plus la revue doit être stricte. Dix minutes de calcul ne valent rien si la vingtième minute consiste à publier une erreur. L’économie du dossier repose sur cette tension : aller assez vite pour être utile, assez lentement pour rester défendable.
L’exchange rouvre, le fonds de protection repasse au-dessus de 300 millions
Dans une mise à jour du 30 septembre, Bitget a confirmé le rétablissement des retraits sur les actifs majeurs. Bitcoin est revenu le 28 septembre, Ether le 29, USDT le 30. Le calendrier plaçait le reste des retraits de jetons, de fiat et de pair-à-pair au 2 octobre à 8 h 00 UTC. Chen a aussi indiqué que le fonds de protection était repassé au-dessus de 300 millions de dollars.
L’instantané de réserves du 29 septembre affichait un ratio global de 131 % sur 19 actifs couverts, chacun au-dessus de 100 %. L’exchange a maintenu que les soldes clients n’étaient pas affectés. Pour un utilisateur, ces deux messages ne disent pas la même chose. Le premier parle de solvabilité affichée. Le second parle de la capacité à sortir. Entre les deux, quelques jours de fermeture suffisent à rappeler que la preuve de réserves ne remplace pas un tuyau ouvert.
La séquence a une logique industrielle. D’abord contenir. Ensuite requalifier le montant, intégrer Zcash et Tron, stabiliser les files de retrait, rouvrir par paliers. Le palier n’est pas un caprice de communication. Rouuvrir Bitcoin avant les jetons longs, c’est tester la plomberie sur les flux les plus surveillés. Rouvrir USDT ensuite, c’est accepter de nouveau un actif que des émetteurs peuvent geler, donc un actif politiquement sensible en pleine chasse aux adresses.
Attribution nord-coréenne : prudence de l’exchange, lecture plus nette du traçage
Chainalysis attribue le vol à des acteurs nord-coréens et situe le total de leurs vols en 2026 au-dessus du milliard de dollars. La première appréciation de Chen était plus réservée. Elle évoquait un comportement d’adresses IP et une infrastructure de VPN cohérents avec des opérations de piratage nord-coréennes déjà documentées, sans confirmer la responsabilité à ce stade.
L’écart n’est pas un scandale. Une société de traçage et une plateforme victime n’ont pas le même seuil de parole. La première vit de l’attribution et de la comparaison avec des grappes déjà connues. La seconde engage sa crédibilité auprès des régulateurs, des partenaires bancaires et des clients. Confirmer trop tôt une origine étatique, c’est aussi accepter un récit que l’on devra tenir si la piste se complique.
Un dossier distinct, rapporté le 8 septembre aux États-Unis, rappelle que l’argent lié à ces réseaux ne passe pas seulement par les braquages d’exchanges. Une cour fédérale a ordonné la confiscation d’environ 212 700 dollars de stablecoins liés à des salaires gagnés par des travailleurs informatiques nord-coréens. Les procureurs décrivaient des identités dissimulées, des emplois obtenus à l’étranger et des gains routés en cryptomonnaie. Une plainte du département de la Justice, en juin 2025, alleguait que des employeurs, parfois des sociétés de blockchain, payaient souvent en USDC ou USDT sans savoir à qui ils versaient.
Le juge Rudolph Contreras a accordé la confiscation pour le portefeuille identifié, et rejeté sans préjudice la demande sur le reste des biens, faute d’identification suffisante dans l’avis public. Le détail procédural est utile. Même quand l’État veut saisir, il doit nommer les actifs avec assez de précision. Le label d’enquête n’est pas, à lui seul, un titre de propriété.
Ce que l’automatisation change, et ce qu’elle ne change pas
Le cœur technique du récit tient en une idée simple. Apparier un dépôt et une sortie de pont, à la main, demande de tenir en tête des fenêtres de temps, des montants, des frais, des délais de confirmation, des arrondis. Sur un flux de dizaines de millions éclaté en nombreuses transactions, l’œil fatigue. Vingt heures, ce n’est pas vingt heures de génie. C’est vingt heures de comparaison.
Une machine bien cadrée excelle à cette comparaison, à condition que les règles viennent de gens qui connaissent les protocoles. D’où la formule du rapport : l’IA aide à construire les outils du dossier. Elle n’invente pas la grammaire du pont. Si la règle est mauvaise, le rapprochement sera rapide et faux. Si la règle est bonne, le rapprochement devient une matière première pour l’enquêteur, pas une conclusion.
On peut découper le gain en trois effets.
- Effet de compression. La tâche ingrate passe de plus de vingt heures à moins de dix minutes, ce qui libère l’équipe pour la lecture des suites.
- Effet de diffusion. Une adresse nouvellement identifiée peut être étiquetée en quelques minutes sur une plateforme déjà branchée aux outils de conformité.
- Effet de mémoire. Dix ans de données d’attribution inter-chaînes servent de fond, pas seulement le graphe du jour.
Aucun de ces effets ne reconstitue les clés. Aucun ne force un protocole à censurer une adresse. Aucun ne transforme un graphe en jugement. Ils réduisent le retard entre le mouvement et la carte. Dans un dossier où les fonds bougent pendant un jour et demi sur un seul couloir XRP-Bitcoin, ce retard était le vrai luxe des attaquants.
Pourquoi les ponts restent le point aveugle préféré
Un pont de messagerie et un pont de liquidité ne posent pas le même problème. Le premier transporte une instruction. Le second apparie des stocks. Dans les deux cas, l’enquêteur qui reste collé à un explorateur de blocs voit une disparition. L’actif entre dans un contrat, ou dans un bassin, et une autre chose sort ailleurs. Sans table de correspondance, l’histoire se brise.
Les services d’échange instantané ajoutent une couche. Ils promettent une conversion sans compte, donc sans le dossier client qui fait le sel des plateformes régulées. Liens vers des services de blanchiment, graphes en éventail, adresses fraîches : la panoplie est connue. Ce qui change avec ce dossier, c’est la vitesse à laquelle une équipe dit pouvoir refermer l’éventail sur la partie ponts.
Il faut rester précis sur le périmètre. Le rapport parle d’une accélération du rapprochement dépôts-paiements, pas d’une résolution complète. Les destinations Bitcoin identifiées restent sous surveillance. D’autres adresses doivent encore être labellisées. Autrement dit, la carte s’allonge. Elle n’est pas fermée.
Côté attaque
Quatre chaînes dès les premières heures, puis fragmentation, conversion XRP vers Bitcoin, usage de liquidité inter-chaînes.
Côté réponse
Détection à 18 h 31 UTC, montant révisé, outils de rapprochement, labels, primes, réouverture par paliers.
Le produit tiers, angle mort plus banal qu’un braquage de cinéma
La lecture technique la plus inconfortable n’est pas le pont. C’est le produit de sécurité tiers. Une plateforme peut avoir des coffres froids intacts et quand même perdre des centaines de millions si le chemin d’autorisation est trompé. Forger un ordre de retrait, ce n’est pas voler une clé au sens romanesque. C’est convaincre le système que l’ordre est légitime.
Ce schéma déplace la question d’audit. Il ne suffit plus de demander où sont les clés. Il faut demander quels logiciels ont le droit de proposer une transaction, quels secrets ils stockent, comment ils sont mis à jour, qui peut les atteindre depuis l’extérieur. Une faille chez un fournisseur devient une faille chez le client, avec un montant qui se chiffre en centaines de millions.
Les noms cités pour l’assistance, Mandiant et SlowMist, disent aussi la double nature du dossier : intrusion classique d’un côté, suivi d’actifs de l’autre. Les deux métiers ne se recouvrent pas. L’un reconstruit l’entrée. L’autre reconstruit la sortie. L’automatisation de Chainalysis se place clairement du second côté, sur la couture entre les chaînes.
Ce que les clients peuvent vraiment vérifier
Un utilisateur n’a pas accès aux graphes internes. Il a accès à quelques signaux publics. Le montant annoncé a-t-il bougé, et pourquoi ? Les retraits reviennent-ils par familles d’actifs, ou d’un bloc ? Le fonds de protection est-il un chiffre de communication ou un stock identifiable ? Le ratio de réserves est-il publié avec une méthode, ou seulement avec un pourcentage ?
Dans ce dossier, plusieurs de ces signaux ont été donnés. Détection horodatée. Révision de 351,6 à 387,5 millions. Réouverture Bitcoin, Ether, USDT sur trois jours. Reste des retraits annoncé pour le 2 octobre à 8 h 00 UTC. Fonds de protection au-dessus de 300 millions. Ratio global de 131 % le 29 septembre, 19 actifs, chacun au-dessus de 100 %. Soldes clients présentés comme non touchés. Ce n’est pas une garantie éternelle. C’est une matière que l’on peut confronter au calendrier réel.
La limite reste la même qu’après chaque incident majeur. Une preuve de réserves photographie un instant. Elle ne dit pas ce qu’un produit tiers pourra signer demain. Elle ne dit pas non plus ce que deviendront les adresses déjà étiquetées si aucun rail n’accepte de bloquer. La solvabilité affichée et la récupération du butin sont deux sujets cousins, pas jumeaux.
Une lecture froide des pourcentages
49,7 % sur Ethereum, 40,8 % sur XRP, 7,6 % sur Zcash, 1,8 % sur Tron. La domination des deux premiers rails suggère un accès large aux soldes les plus liquides, pas un prélèvement opportuniste sur un coin oublié. La part Zcash, plus petite, a pourtant suffi à faire bouger l’estimation officielle. C’est un rappel utile : un pourcentage modeste sur un total de centaines de millions reste une somme que peu d’organisations peuvent absorber sans le dire.
Les 23 transferts des trois premières heures donnent aussi un rythme. Ce n’est pas un siphonnage de plusieurs jours passé inaperçu. C’est une fenêtre courte, dense, détectée le jour même à 18 h 31 UTC. La suite, elle, s’étire : un jour et demi sur le couloir de liquidité, puis des protocoles successifs, puis des adresses Bitcoin à surveiller. L’incident a une phase aiguë et une phase longue. L’outil rapide sert surtout la seconde, quand le volume de correspondances explose.
Le milliard de 2026, contexte plutôt que trophée
Placer ce vol dans un total supérieur au milliard de dollars dérobés en 2026 par des acteurs nord-coréens change l’échelle. Un incident à 387 millions n’est plus une anomalie isolée si l’année dépasse déjà ce seuil. Il devient une brique. Les méthodes se répètent : compromission d’accès, retraits rapides, fragmentation, conversion inter-chaînes, recherche de rails difficiles à geler.
Le dossier américain sur les salaires en stablecoins montre l’autre versant. D’un côté, des braquages. De l’autre, des revenus d’activité dissimulée, plus petits, mais réguliers, et parfois payés par des sociétés du secteur elles-mêmes. Les deux alimentent les mêmes familles de réseaux, avec des outils de blanchiment qui se ressemblent : swaps, sauts de chaîne, comptes sous fausse identité, découpage en montants plus modestes.
Confondre les deux serait une erreur. Un salaire de travailleur informatique dissimulé et un retrait forcé de 387 millions ne se prouvent pas de la même façon. Les rapprocher sert seulement à rappeler que l’attribution est un métier de grappes, pas de coup d’éclat unique. D’où la prudence initiale de l’exchange, et la lecture plus affirmative du spécialiste du traçage.
Ce que dix minutes ne doivent pas faire croire
Le titre le plus tentant serait de dire que l’intelligence artificielle a résolu le vol. Ce serait faux. Elle a comprimé une tâche de rapprochement. Les enquêteurs ont gardé la main. Les fonds identifiés en Bitcoin restent à suivre. Les gels de stablecoins au 26 septembre tournaient autour de 318 000 dollars. THORChain a refusé le blocage sélectif. La récupération, si elle vient, passera par des primes, des partenaires, peut-être des décisions de justice, pas par un modèle qui appuie sur un bouton.
L’autre tentation serait de minimiser. Vingt heures ramenées à dix minutes, sur la couture la plus pénible d’un dossier multi-chaînes, ce n’est pas un gadget. C’est la différence entre une carte qui arrive après la dispersion et une carte qui arrive pendant. Les équipes de conformité vivent de cette différence. Un label tardif documente. Un label tôt peut encore croiser un dépôt quelque part.
Entre les deux tentations, le récit utile est plus sec. Une plateforme a perdu environ 387 millions via une autorisation trompée, coffres froids décrits comme intacts. Une équipe de traçage a outillé le rapprochement des ponts et suivi un couloir XRP vers Bitcoin. Un protocole a dit non au gel ciblé. Des émetteurs ont gelé une fraction. L’exchange a rouvert par étapes et affiché des réserves supérieures aux engagements. Le reste est une course entre la dispersion et l’étiquetage.
Une méthode à emporter, au-delà de ce dossier
Pour les équipes qui liront ce cas comme un précédent, quelques réflexes se dégagent sans besoin d’en faire une doctrine.
- Horodater la détection et assumer la révision du montant quand une chaîne sort du premier décompte.
- Séparer le récit d’intrusion et le récit de flux. Le produit tiers et le pont ne s’expliquent pas avec le même schéma.
- Garder l’humain sur la règle et la validation, même si la machine fait la comparaison.
- Ne pas confondre label, gel et restitution. Trois mots, trois métiers.
- Traiter le refus d’un protocole comme une donnée du dossier, pas comme une parenthèse morale.
Ces réflexes ne rendent pas un exchange imperméable. Ils rendent un incident lisible. La lisibilité est déjà beaucoup, dans un secteur où les premières heures produisent trop souvent un chiffre unique, trop rond, et une promesse de retour impossible à dater.
Bitget a, sur ce point, donné des dates. 24 septembre, 18 h 31 UTC. Révision du montant. 28, 29 et 30 septembre pour les grands retraits. 2 octobre, 8 h 00 UTC, pour la suite annoncée. 29 septembre pour l’instantané de réserves. 30 septembre pour le point sur le fonds de protection. Une chronologie n’est pas une absolution. C’est un objet que l’on peut relire.
Le rôle exact de l’enquêteur dans la boucle
Il vaut la peine de s’arrêter sur l’organisation du travail, parce que c’est là que le récit évite le slogan. Les enquêteurs ont travaillé en continu. Ils ont utilisé les outils pour suivre des pistes fragmentées et partager des éléments avec l’exchange et les autorités. Ils ont défini les règles d’appariement. Ils ont contrôlé les résultats. Ils ont choisi les pistes à poursuivre. L’automatisation s’est appuyée sur un fonds de données d’attribution déjà long, plus d’une décennie, pour relier ce qui, vu chaîne par chaîne, pouvait passer pour sans rapport.
Cette boucle ressemble à un atelier plus qu’à un oracle. On prépare un gabarit. On l’applique à un lot. On écarte les faux amis, ces paires de montants qui coïncident sans appartenir au même flux. On ne publie qu’une fois la lecture faite. Le temps gagné sur la comparaison est réinvesti dans le tri. Si une organisation inverse cette logique, et publie d’abord pour corriger ensuite, elle transforme un avantage en incident de conformité.
Le rapport le dit à sa manière, en refusant l’idée d’une enquête pilotée par la machine. C’est un choix de crédibilité. Un graphe que personne ne peut défendre devant un partenaire policier ou un juge ne vaut pas le temps qu’il a fait gagner.
Liquidité, messagerie, swap instantané : trois portes, pas une
Le suivi a distingué plusieurs familles d’outils après les retraits initiaux. Protocoles de liquidité. Protocoles de messagerie. Services d’échange instantané. Liens vers des services de blanchiment. Les regrouper sous le mot pont serait paresseux. Un message inter-chaînes peut déplacer une créance. Une piscine de liquidité peut échanger un stock. Un swap instantané peut offrir une sortie sans compte. Un service de blanchiment peut découper, mélanger, rallonger.
L’intérêt du rapprochement automatisé est maximal sur la deuxième famille, là où dépôt et paiement doivent être appariés pour que l’histoire tienne. Sur le couloir décrit, des dizaines de millions de dollars de XRP ont été associés à des sorties en Bitcoin sur environ trente-six heures. Ensuite, plusieurs protocoles ont mené vers des adresses Bitcoin attribuées aux attaquants. La phrase importante est la suivante : le jeton d’origine n’arrive pas sur l’exchange de sortie. C’est un autre actif qui en sort.
Cette substitution est le cauchemar des tableaux de bord naïfs. Un outil qui suit le XRP jusqu’au contrat de dépôt, puis s’arrête, déclarera l’argent perdu de vue. Un outil qui ne regarde que le Bitcoin entrant sur une adresse fraîche déclarera un avoir d’origine inconnue. Le métier consiste à tenir les deux bouts en même temps, avec des règles explicites. C’est ce métier-là que le rapport dit avoir accéléré.
Ce que le refus de blocage révèle sur le design
Le débat avec THORChain mérite une place à part, parce qu’il survivra au dossier. Une plateforme victime demande un blocage d’adresses. Le protocole répond que ses freins d’urgence ne sont pas un service de gel individuel. La victime répond que la décentralisation ne devrait pas servir d’abri. Un tiers de sécurité répond que l’architecture réelle, avec coffres et signatures de validateurs, n’est pas celle de Bitcoin ou d’Ethereum.
Aucune de ces phrases n’est gratuite. Elles décrivent trois conceptions du pouvoir. Pouvoir de la victime, qui veut interrompre un flux identifié. Pouvoir du protocole, qui veut limiter ses interruptions aux cas où le réseau lui-même est en danger. Pouvoir réel des opérateurs, qui peut être plus concentré que le discours public. Tant que ces trois conceptions coexistent sans règle partagée, chaque gros vol reproduira la même scène.
Pour le lecteur, la conséquence est concrète. Un traçage même excellent peut mourir sur le seuil d’un rail qui n’a pas prévu de liste noire. Le temps gagné en amont ne se transfère pas automatiquement en aval. C’est la limite la plus honnête du chrono de dix minutes.
Primes, partenaires, et le prix d’une information utile
Les deux primes de 5 % organisent l’incitation. Cinq pour cent si une aide qualifiante aboutit à un gel. Cinq pour cent, à part, si les fonds sont récupérés. Le barème reconnaît que l’information n’a pas la même valeur selon son effet. Un tuyau qui permet de figer un solde quelque part vaut déjà quelque chose. Un chemin qui ramène l’argent en vaut un autre.
Ce barème a un effet secondaire. Il pousse des acteurs extérieurs à regarder les mêmes graphes que les équipes officielles. Tant que la revue reste sérieuse, c’est un surcroît d’yeux. S’il dégénère en course au premier label, c’est un risque pour des adresses voisines, parfois innocentes, prises dans un regroupement trop large. D’où, encore, l’insistance sur la relecture.
Les partenaires cités complètent le tableau sans le fermer. Mandiant et SlowMist sur le forensique et le suivi. Chainalysis sur le rapprochement et les labels. Autorités dans la boucle de partage. Émetteurs de stablecoins sur la fraction gélable. Protocoles, parfois, en refus. Une enquête de cette taille n’a pas un héros unique. Elle a une file d’acteurs dont les pouvoirs ne se recouvrent pas.
Réserves, fonds de protection, et la question que les retraits posent vraiment
Le ratio de 131 % au 29 septembre, sur 19 actifs couverts, chacun au-dessus de 100 %, est un message de solvabilité. Le retour du fonds de protection au-dessus de 300 millions en est un autre. La réouverture échelonnée en est un troisième, plus corporel : les files repartent. Pour un client, le troisième message prime. Un ratio ne se retire pas. Un jeton, si.
L’ordre choisi, Bitcoin puis Ether puis USDT, puis le reste, raconte aussi une gestion du risque opérationnel. On rouvre d’abord les actifs les plus observés. On mesure. On enchaîne. Annoncer le 2 octobre à 8 h 00 UTC pour les jetons restants, le fiat et le pair-à-pair, c’est accepter un délai visible plutôt qu’une promesse floue. Le délai reste un coût. Il est préférable à une réouverture qui casse.
Rien de tout cela n’efface les 387 millions sortis de l’infrastructure chaude et tiède. Cela précise le périmètre du choc. Si les soldes clients sont réellement couverts par des réserves et un fonds, le coût atterrit sur l’entreprise et ses mécanismes de protection, pas sur une décote immédiate des comptes. C’est exactement ce que l’exchange affirme. C’est aussi ce que les retraits effectifs, une fois tenus, permettent de tester.
Une affaire de minutes, une affaire de jours
Il y a deux horloges dans ce dossier, et les confondre brouille tout. La première est celle de l’attaque : détection à 18 h 31 UTC, 23 transferts dans les trois heures, environ 387 millions, quatre chaînes. La seconde est celle de l’après : révision du montant, jour et demi sur un couloir de liquidité, labels en minutes une fois l’adresse tenue, réouverture étalée sur plusieurs jours, surveillance qui continue.
L’automatisation parle à la seconde horloge. Elle ne rembobine pas la première. Aucun modèle ne rend les 23 transferts non avenus. Il peut, en revanche, empêcher que la dispersion suivante reste illisible pendant une journée entière de travail manuel. Sur un butin déjà en mouvement, une journée est un gouffre.
C’est pour cela que la phrase sur les enquêteurs qui gardent la main n’est pas une précaution de langage. C’est la condition pour que la minute gagnée reste une minute d’enquête, et non une minute de bruit. Le secteur a assez vu de graphes spectaculaires qui ne tenaient pas. Il a moins souvent vu une tâche précise, nommée, dont le temps de traitement passe de plus de vingt heures à moins de dix minutes, avec une règle écrite par ceux qui signeront la piste.
Ce qu’il reste à suivre
Plusieurs fils restent ouverts, et les présenter comme clos serait tromper. Les adresses Bitcoin identifiées sont sous surveillance, pas sous scellés. D’autres labels sont annoncés à mesure des mouvements. La part gelée en stablecoins était, au 26 septembre, sans commune mesure avec le total. Le différend avec THORChain fixe un précédent de refus, pas une jurisprudence universelle. L’attribution nord-coréenne est affirmée par l’équipe de traçage, encore prudente dans le premier mot de l’exchange. Les primes n’ont de sens que si une aide qualifiante produit un gel ou une restitution vérifiable.
Le fil le plus structurant, pour les mois qui viennent, est peut-être le produit tiers. Si une autorisation peut être forgée sans toucher aux clés froides, alors chaque plateforme qui délègue un morceau de son chemin de signature hérite du niveau de sécurité de ce morceau. Le traçage, aussi rapide soit-il, arrive après. La minute utile est celle d’avant le retrait, pas seulement celle du rapprochement.
En attendant, le dossier Bitget restera un cas d’école pour une raison étroite et solide. Il montre un vol multi-chaînes dont le montant a été révisé en public, un couloir de conversion XRP vers Bitcoin décrit avec assez de précision pour comprendre le geste, un refus de blocage assumé par un protocole, et une compression spectaculaire d’une tâche de rapprochement, tenue à l’intérieur d’une enquête que des humains disent encore diriger. Ce n’est pas une fin. C’est une méthode, exposée au moment où elle servait.
Les prochains mouvements des adresses déjà pointées diront si la carte a été dressée à temps. Les retraits rétablis diront si la promesse de couverture tient dans la file. Les gels éventuels diront si un rail, quelque part, a accepté de fermer. Entre ces trois réponses, le chiffre de dix minutes ne vaudra que ce que les suites en feront.









