Lorsque les enquêteurs ont commencé à tracer les $387M volés sur Bitget, il était clair que les attaquants agiraient rapidement. Les enquêteurs ont donc utilisé une IA spécialisée pour créer des outils automatisés sur mesure, afin que la vitesse de l'analyse puisse suivre celle des mouvements de fonds.
Le plus grand vol crypto de l'année: ce qui est arrivé à Bitget et qui pourrait être derrière l'attaque28 sept. 2026En savoir plusTravaillant sans relâche, l'équipe d'enquête est restée en contact avec Bitget et les forces de l'ordre, transmettant les derniers résultats de traçage. Le travail a été accéléré grâce à la création d'outils d'automatisation sur mesure, qui ont supprimé une grande partie du traçage manuel des transactions complexes sur plusieurs blockchains et de la mise en correspondance de l'activité à chaque étape.
Comme le montre le graphique ci-dessous, qui n'affiche qu'une partie des transferts, des centaines de transactions ont été effectuées après le début de l'attaque. Les fonds se sont déplacés entre différents réseaux, par exemple d'Ethereum vers Bitcoin.

Il ne s'agissait pas simplement d'utiliser l'IA comme outil auxiliaire pour construire des graphiques de flux de fonds. La plateforme agentique a permis aux spécialistes d'interroger diverses sources de données et de créer rapidement des solutions spécialisées adaptées aux tâches spécifiques de l'enquête.
La capacité à détecter et comprendre rapidement les activités illicites devient de plus en plus importante, à mesure que les groupes nord-coréens et d'autres cybercriminels utilisent une automatisation sophistiquée pour déplacer et dissimuler les fonds volés. Les enquêteurs doivent suivre le rythme de ces méthodes tout en appliquant un jugement professionnel et une expertise pour interpréter des activités on-chain complexes.
C'est pourquoi la vitesse devient un élément critique d'une enquête. Quelques minutes après la détection des fonds volés, les étiquettes correspondantes apparaissaient dans le système d'information, fournissant aux équipes de conformité et aux forces de l'ordre les données nécessaires pour agir.
Reconstitution du parcours des fonds volés
Par la suite, les enquêteurs ont identifié plusieurs mécanismes de blanchiment différents utilisés par les attaquants, notamment des protocoles de liquidité et de messagerie inter-chaînes, ainsi que des échanges instantanés. Des liens avec des services utilisés pour le blanchiment d'argent ont également été découverts.

La capacité à reconstituer le mouvement des fonds le long de différentes routes s'est révélée particulièrement importante dans l'enquête sur les XRP volés. Au lieu d'envoyer directement les XRP vers une plateforme d'échange crypto, les attaquants les ont fait transiter par un protocole de liquidité inter-chaînes et ont reçu du Bitcoin à l'autre extrémité de la route.

Les enquêteurs ont fait correspondre les dépôts aux paiements correspondants, reliant les données de différentes blockchains et poursuivant le suivi de la chaîne de transferts.
En l'espace d'environ une journée et demie, plusieurs dizaines de millions de dollars sont passés par ce mécanisme. Les enquêteurs ont retracé ces fonds jusqu'à leurs destinations finales, puis ont continué à les suivre à travers des transactions ultérieures, y compris des opérations sur plusieurs protocoles blockchain, jusqu'à ce que les fonds atteignent des adresses Bitcoin contrôlées par l'attaquant, désormais sous surveillance. Ce traçage a été rendu possible grâce à l'automatisation s'appuyant sur plus d'une décennie de données accumulées sur les relations inter-chaînes, ce qui permet de relier des opérations entre différents protocoles qui sembleraient autrement totalement sans lien.
La visualisation ci-dessous montre, sous forme condensée, une partie des transferts effectués après l'attaque, ainsi que l'utilisation de divers services, y compris des ponts inter-chaînes, des mixeurs et des plateformes d'échange décentralisées.

Discuter de l'intégration
Visiter le site
