Kelp DAO Hacker efface la trace de presque tout le butin volé

Kelp DAO Hacker efface la trace de presque tout le butin volé

La possibilité de récupérer la plupart des fonds volés lors de l'attaque historique contre Varech DAO a été considérablement réduite. Les chercheurs en chaîne ont confirmé que l'acteur responsable de l'environ 292 millions de dollars survenu en avril a réussi à déplacer et à cacher presque tous les avoirs dégelés grâce à un réseau complexe de protocoles de confidentialité et d’outils de blanchiment de cryptomonnaie.

Selon le suivi d'Arkham Intelligence, seulement 1,7 millions de dollars ils restent traçables jusqu'au portefeuille d'origine de l'attaquant. Le reste d'environ 220 millions de dollars qui n'ont pas été gelés ont été acheminés via des plateformes telles que THORChain, portefeuille Wasabi, Tornado Cash et Umbrace qui entrave considérablement toute tentative de récupération basée sur le traçage des transactions.

L'évolution de l'affaire marque la clôture de l'une des enquêtes les plus pertinentes de l'année au sein de l'écosystème DeFi et place une fois de plus la sophistication croissante des groupes de cybercriminalité liés à la Corée du Nord au centre du débat.


VOUS POURRIEZ ÊTRE INTÉRESSÉ : Kelp DAO subit une attaque rsETH de 292 millions de dollars après l'exploitation du pont LayerZero


Que s'est-il passé lors du hack Kelp DAO

L'incident remonte au mois d'avril, lorsqu'une panne liée à l'infrastructure basée sur un pont CoucheZéro permis l’exploitation d’environ 292 millions de dollars en actifs.

Après la découverte de l'attaque, le Conseil de sécurité de l'Arbitrum est rapidement intervenu et a réussi à geler les lieux. 71 millions de dollars en éther (ETH). Cependant, le reste des fonds est resté sous le contrôle de l’attaquant, déclenchant une course contre la montre entre les chercheurs de la blockchain et les responsables du vol.

Alors que la communauté et les équipes de sécurité tentaient de suivre les mouvements des actifs volés, Kelp DAO a progressé parallèlement aux mesures visant à restaurer l'opérabilité du protocole et à minimiser l'impact sur les utilisateurs concernés.

La migration du pont rsETH vers Maillon de chaîne CCIP et le programme de récupération promu par l'alliance DeFi United a permis de restaurer environ 116 000 rsETHrésoudre une grande partie du problème du point de vue des utilisateurs. Cependant, la récupération directe des fonds volés reste dépendante de la capacité à retracer les actifs sur la blockchain.

La connexion avec Lazarus Group et TraderTraitor

Une étude publiée le 18 mai par LayerZero, préparée conjointement avec des sociétés de sécurité telles que Mandiant, CrowdStrike et zeroShadow, attribue l'attaque à CommerçantTraîtreune opération liée à la Corée du Nord.

Ce groupe est également identifié par les chercheurs sous le nom UNC4899 et fait partie de la structure plus large connue sous le nom de Groupe Lazareune organisation identifiée depuis des années comme responsable de certains des plus grands vols de cryptomonnaies enregistrés dans l’industrie.

Les enquêteurs ont conclu que le même groupe était lié à une autre attaque à grande échelle survenue la même semaine, au cours de laquelle environ 285 millions de dollars d'un autre protocole.

Cette attribution est particulièrement pertinente car elle renforce l’hypothèse selon laquelle la Corée du Nord continue d’utiliser les opérations de cybercriminalité pour financer les activités de l’État, une préoccupation croissante des régulateurs et des organisations internationales de sécurité.

Comment les fonds volés ont été blanchis

Le processus de blanchiment a commencé juste un jour après qu'Arbitrum ait gelé une partie des actifs.

Le 21 avril, le portefeuille contrôlé par l'attaquant a transféré environ 75 701 ETHalors évalué à environ 175 millions de dollarsvers de nouvelles adresses créées spécifiquement pour fragmenter le parcours des fonds.

Selon les données analysées par Arkham Intelligence, environ 50 700 ETH ont été répartis entre deux nouveaux portefeuilles, tandis que d'autres 25 000 ETH Ils ont été envoyés à une troisième adresse.

À partir de ce moment, une opération sophistiquée d’obfuscation visant à briser la traçabilité des actifs a commencé.

THORChain comme premier point de sortie

Le chercheur en blockchain ZachXBT a détecté les premiers mouvements de lavage le même jour.

Les premières transactions comprenaient trois opérations à travers Chaîne THOR pour une valeur approximative de 1,5 million de dollarsen plus d'un transfert proche du 78 000 $ en utilisant Ombreun protocole axé sur la confidentialité au sein d’Ethereum.

L'ampleur de l'activité était si élevée que le volume quotidien des transactions de THORChain a atteint environ 394 millions de dollars en seulement 24 heuresdépassant de loin leurs niveaux d’activité habituels.

La stratégie à deux niveaux

Plus tard, les analystes ont identifié une méthodologie plus complexe.

Selon la reconstruction réalisée par le chercheur en chaîne connu sous le nom de Spectre, les fonds ont suivi une stratégie de blanchiment en deux étapes :

  1. Les actifs ont été convertis d'Ethereum en Bitcoin à l'aide du mélangeur CoinJoin de Wasabi Wallet.
  2. Ils sont ensuite revenus sur Ethereum à travers des cycles de dépôts et de retraits effectués via Tornado Cash.

Cette procédure a permis de fragmenter davantage l'historique des transactions et de rendre difficile l'association des adresses d'origine aux destinataires finaux.

Les sociétés de sécurité PeckShield et Cyvers ont estimé qu'environ 176 millions de dollars Ils sont passés par cette infrastructure composée de THORChain, Umbra et autres mécanismes de transfert avant de pratiquement disparaître des radars de poursuite classiques.


VOUS POURRIEZ ÊTRE INTÉRESSÉ : THORChain subit un nouveau piratage d'une valeur de plus de 10 millions de dollars tandis que RUNE chute de 11 %


Une opération soigneusement préparée

Les enquêteurs ont également détecté des signes de planification avant l'attaque.

Cyvers a noté que le portefeuille utilisé pour financer les frais de gaz nécessaires au fonctionnement de l'exploitation recevait des fonds de Trésorerie tornade environ dix heures avant le drainage du pont.

Ce modèle opérationnel correspond aux tactiques précédemment observées dans les campagnes attribuées à TraderTraitor et à d'autres groupes associés à la Corée du Nord, où des services de confidentialité sont utilisés avant et après l'exécution des attaques pour rendre difficile l'identification des responsables.

La présence de ces signes renforce la conclusion selon laquelle l’opération était conçue à l’avance et ne constituait pas une exploitation opportuniste ou improvisée.

Les 71 millions gelés sont la seule part récupérable

Avec la quasi-disparition des fonds non gelés, l'attention se porte désormais sur les 71 millions de dollars en ETH retenu par Arbitrum.

Cependant, même ce montant fait face à des contestations juridiques.

Le 1er mai, le tribunal de district des États-Unis pour le district sud de New York a rendu une ordonnance interdisant à Arbitrum DAO de déplacer le 30 766 ETH congelé.

Cette mesure est intervenue après que plusieurs familles bénéficiant de décisions de justice liées à des actes de terrorisme attribués à la Corée du Nord ont déposé des réclamations sur ces avoirs. Les demandes accumulées dépassent les 877 millions de dollarsce qui ajoute une nouvelle couche de complexité au processus de récupération éventuel.

Par conséquent, même si les fonds restent accessibles d’un point de vue technique, leur destination finale dépendra de procédures judiciaires qui pourraient s’éterniser pendant des mois, voire des années.

Kelp DAO a déjà terminé la récupération pour les utilisateurs

Contrairement au processus de récupération des actifs, la réparation pour les utilisateurs concernés a déjà été prise en charge par l'écosystème concerné.

Kelp DAO a entièrement restauré la fonctionnalité de rsETH fin mai grâce au programme promu par le consortium DeFi Unitedcomposé de protocoles tels que Aave, Karak, EigenLayer et Kelp lui-même.

L'un des problèmes les plus importants découlant de l'attaque a été la génération d'environ 190 millions de dollars de créances douteuses au sein d'Aaveaprès que l’attaquant a utilisé le rsETH volé comme garantie.

Une grande partie de cet impact a été absorbée par le module de sécurité d'Aave, évitant ainsi des conséquences plus larges pour les utilisateurs du protocole.


VOUS POURRIEZ ÊTRE INTÉRESSÉ : Strategy vend 32 BTC pour 2,5 millions de dollars et réduit ses réserves à 843 706 bitcoins


Ce que cette affaire signifie pour l’industrie de la cryptographie

Le cas de Varech DAO illustre une réalité de plus en plus évidente dans l’écosystème blockchain : récupérer les fonds volés devient extrêmement difficile une fois que les actifs passent par plusieurs couches de protocoles conçus pour préserver la confidentialité.

Avec à peine 1,7 million de dollars toujours traçable depuis env. 220 millions de dollars Non gelée, l’enquête entre dans une phase où les possibilités de recouvrement dépendent moins de l’analyse de la blockchain que des actions réglementaires, judiciaires et coordonnées entre les entreprises du secteur.

De plus, l’incident renforce les inquiétudes quant au rôle des groupes liés à la Corée du Nord dans la cybercriminalité mondiale. Selon les estimations de Chainalysis citées dans l’enquête, des acteurs associés au pays auraient été impliqués dans 2,02 milliards de dollars de vols de cryptomonnaies en 2025augmentant le total cumulé à 6,75 milliards de dollars.

Pour Kelp DAO, le chapitre opérationnel semble derrière nous grâce au rétablissement des services et à la compensation des utilisateurs. Cependant, l’histoire de l’argent volé atteint un stade très différent : celui dans lequel la plupart des fonds ont disparu derrière un réseau complexe d’outils de confidentialité, ne laissant que les avoirs gelés comme réelle possibilité de récupération.

Voir l’article original en espagnol

Amazon music unlimited
Rejoignez dès maintenant Amazon Music Unlimited et plongez dans un univers de 100 millions de titres sans publicité. Profitez de 30 jours d’essai gratuit pour une expérience musicale inégalée !