Imaginez un instant : des millions de dollars en ether disparaissent d’un coffre d’entreprise, traversent plusieurs blockchains, changent de forme, puis se retrouvent soudain dispersés dans un outil conçu pour effacer toute trace. C’est exactement ce qui s’est produit hier. L’attaquant qui avait vidé la trésorerie de Triple-A en juillet a déposé 4970 ETH, soit environ 12,4 millions de dollars, dans Tornado Cash. Un mouvement massif, minutieusement préparé, qui relance toutes les questions sur la sécurité des fonds d’entreprise et l’efficacité des outils de mélange crypto.
Un transfert massif de 4970 ETH vers le mixeur
Selon la société de sécurité blockchain Salus, l’opération s’est déroulée le 9 octobre. Le système de surveillance de Tornado Cash a détecté 56 dépôts distincts : 49 de 100 ETH et 7 de 10 ETH. Le total atteint précisément 4970 ETH, valorisés à 12,4 millions de dollars au moment des transactions.
Ces dépôts n’ont pas été effectués de manière chaotique. L’attaquant a d’abord regroupé deux flux de fonds distincts dans une seule adresse intermédiaire. L’un de ces flux contenait déjà des ethers provenant de retraits antérieurs du mixeur. Une fois rassemblés, les fonds ont été injectés dans Tornado Cash par vagues successives.
Ce que révèle le traçage de Salus
- 49 dépôts de 100 ETH et 7 de 10 ETH le 9 octobre
- Deux flux de fonds fusionnés dans une seule adresse avant le dépôt final
- Une partie des ethers provenait déjà de retraits précédents de Tornado Cash
- Valorisation totale estimée à 12,4 millions de dollars
Ce type de comportement n’est pas anodin. Fractionner les dépôts en lots de 100 et 10 ETH est une technique classique pour diluer la traçabilité. En multipliant les transactions, l’attaquant augmente le nombre de possibilités de retrait et complique le travail des enquêteurs forensics.
Le parcours des fonds avant le mélange
Le trajet des actifs n’a pas commencé le 9 octobre. Dès le 6 septembre, l’attaquant avait déjà divisé les fonds entre deux adresses intermédiaires. Avant cela, les actifs avaient voyagé à travers plusieurs blockchains, été échangés contre d’autres tokens, puis convertis en ETH sur Ethereum.
Cette phase de préparation montre une certaine sophistication. L’attaquant n’a pas simplement vidé un wallet et envoyé le butin directement dans un mixeur. Il a multiplié les étapes : ponts cross-chain, swaps, répartition, consolidation, puis dépôt fractionné. Chaque étape ajoute une couche d’opacité.
Les premières estimations de juillet plaçaient le montant volé autour de 11,8 millions de dollars. Les chiffres actuels de 12,4 millions s’expliquent en partie par la hausse du prix de l’ether entre-temps, mais aussi par le fait que l’attaquant a peut-être consolidé d’autres lots plus petits.
Retour sur le piratage de juillet chez Triple-A
Tout a commencé le 25 juillet. Triple-A, société de paiement crypto basée à Singapour, a découvert un accès non autorisé à certains de ses wallets opérationnels. En quelques heures, des millions ont quitté les coffres de l’entreprise.
Les premières analyses de chercheurs indépendants, notamment Specter et PeckShield, montraient déjà qu’une adresse de réception détenait plus de 5200 ETH, soit environ 9,7 millions de dollars à l’époque. Les estimations finales se sont stabilisées autour de 11,8 millions de dollars.
Triple-A a rapidement communiqué. L’entreprise a précisé que seuls les actifs de sa trésorerie avaient été touchés. Les fonds clients, placés dans des comptes fiduciaires distincts chez des institutions comme DBS et Standard Chartered, n’avaient pas été exposés. Triple-A ne propose d’ailleurs pas de service de conservation d’actifs numériques pour ses clients.
Triple-A reste solidement capitalisée et en mesure de faire face à l’ensemble de ses engagements.
Communiqué officiel de Triple-A
La société a immédiatement placé certains services en mode maintenance pendant environ trois heures, le temps de sécuriser les infrastructures compromises. Les opérations ont ensuite repris normalement sur tous les marchés.
Comment l’attaquant a obtenu l’accès
Le post-mortem publié le 21 août par Triple-A est particulièrement éclairant. L’attaque n’a pas commencé par une faille technique pure, mais par de l’ingénierie sociale ciblée contre un ingénieur de l’entreprise.
L’attaquant a utilisé l’usurpation d’identité, multiplié les canaux de communication et organisé un appel en direct. Une fois les identifiants compromis, il a obtenu des permissions élevées, déployé un malware, accédé aux bases de données de production et abusé des clés API pour exécuter les retraits.
Les wallets touchés se trouvaient sur plusieurs réseaux : TRON, Ethereum, Polygon et Arbitrum. Cette diversité de chaînes a compliqué le suivi initial des fonds.
Les étapes de l’intrusion selon le post-mortem
- Ingénierie sociale contre un collaborateur technique
- Compromission des identifiants et élévation des privilèges
- Déploiement de malware et accès aux bases de production
- Utilisation abusive des clés API pour les retraits
Triple-A a immédiatement engagé des spécialistes. Sygnia a pris en charge le volet forensique et le renforcement des contrôles, tandis que zeroShadow s’est occupé du traçage des actifs et des efforts de récupération. La Monetary Authority of Singapore et la police de Singapour ont été notifiées dès la détection de l’incident.
Les mesures de sécurité mises en place après l’attaque
Dans son rapport, Triple-A détaille une série de corrections. L’entreprise a renforcé les exigences d’accès et d’approbation, restreint les credentials, séparé les environnements opérationnels, étendu la surveillance et révisé les limites d’exposition des wallets.
L’accès actif de l’attaquant a été coupé et les mécanismes de persistance identifiés ont été éliminés. Le traçage et les tentatives de gel d’actifs restent toutefois en cours.
Ces mesures illustrent une réalité du secteur : même les entreprises qui gèrent des flux crypto importants restent vulnérables dès qu’un humain est ciblé. L’ingénierie sociale reste l’un des vecteurs les plus efficaces, car elle contourne les protections techniques les plus sophistiquées.
Tornado Cash : un outil toujours au centre des débats
Le choix de Tornado Cash n’est pas anodin. Ce protocole de mélange sur Ethereum a longtemps été dans le collimateur des autorités américaines. En août 2022, le Trésor américain l’avait placé sous sanctions. En mars 2025, ces sanctions ont été levées après un réexamen juridique et politique.
Le département du Trésor a néanmoins indiqué qu’il continuerait de surveiller les transactions susceptibles de profiter à des acteurs malveillants ou à la Corée du Nord. La levée des sanctions n’a donc pas mis fin à la vigilance.
Parallèlement, la procédure judiciaire contre Roman Storm, co-fondateur de Tornado Cash, se poursuit. Son procès a été reporté à avril 2027. En août 2025, un jury l’avait reconnu coupable de conspiration pour exploitation d’une activité de transmission monétaire non autorisée, tout en restant divisé sur les chefs de blanchiment et de conspiration liée aux sanctions.
Cette situation crée un paradoxe. D’un côté, le protocole est techniquement accessible et n’est plus officiellement sanctionné. De l’autre, son usage par des acteurs malveillants continue d’alimenter les débats sur la responsabilité des développeurs de protocoles décentralisés.
Pourquoi fractionner les dépôts en lots de 100 et 10 ETH
Les utilisateurs expérimentés de Tornado Cash savent que les pools sont organisés par tailles standard : 0,1, 1, 10 et 100 ETH. En choisissant exclusivement les deux plus grandes catégories, l’attaquant maximise le volume tout en restant dans les pools les plus liquides.
Fractionner en 56 transactions distinctes permet aussi de créer un nuage de possibilités. Chaque dépôt peut ensuite être retiré vers une adresse différente, à des moments différents, éventuellement après avoir attendu que d’autres utilisateurs alimentent les mêmes pools. Plus le pool est actif, plus l’anonymat statistique augmente.
Cette technique n’est pas nouvelle. Elle a été observée dans de nombreuses affaires de fonds volés ces dernières années. Ce qui frappe ici, c’est la discipline et la patience. L’attaquant a attendu plus de deux mois après le vol initial pour procéder à ce grand mouvement vers le mixeur.
Les limites du traçage on-chain face aux mixeurs
Les sociétés de sécurité comme Salus, zeroShadow ou PeckShield excellent dans le suivi des fonds tant qu’ils restent sur des chaînes transparentes. Dès qu’ils entrent dans un mixeur comme Tornado Cash, la chaîne de possession se brise.
Il devient alors extrêmement difficile de prouver qu’un ether sortant d’un pool est le même que celui qui y est entré. Les analyses statistiques et les techniques d’heuristique permettent parfois d’identifier des patterns suspects, mais elles n’offrent jamais de certitude absolue.
C’est précisément pour cette raison que les mixeurs restent populaires auprès de certains acteurs. Ils transforment une traçabilité quasi parfaite en une zone grise probabiliste.
Ce que ce cas révèle sur la sécurité des trésoreries crypto
L’affaire Triple-A n’est pas isolée. Plusieurs entreprises du secteur ont subi des pertes similaires ces dernières années, souvent via des vecteurs humains plutôt que purement techniques. Les clés privées, les seeds, les accès API et les privilèges élevés restent des points de fragilité majeurs.
La séparation stricte entre fonds clients et trésorerie d’entreprise, mise en avant par Triple-A, a permis d’éviter une catastrophe plus large. C’est un point positif. Mais le fait qu’une trésorerie d’entreprise puisse être vidée en quelques heures reste préoccupant pour l’ensemble de l’écosystème.
Les leçons sont claires : la formation continue contre l’ingénierie sociale, la limitation stricte des permissions, la multi-signature, le cold storage pour les montants importants et la surveillance en temps réel ne sont plus des options. Ce sont des nécessités.
Les efforts de récupération encore en cours
Triple-A a indiqué que le traçage et les tentatives de gel d’actifs continuaient. Dans certains cas, des plateformes d’échange ou des bridges peuvent collaborer pour geler des fonds identifiés. Mais une fois les actifs entrés dans Tornado Cash, ces options se réduisent considérablement.
L’espoir de récupération repose désormais sur d’éventuelles erreurs de l’attaquant lors des retraits futurs, ou sur des techniques d’analyse avancées capables de corréler des comportements suspects. L’histoire montre que ces succès restent rares une fois le mélange effectué à grande échelle.
Un signal pour tout l’écosystème crypto
Ce nouveau chapitre de l’affaire Triple-A rappelle que le vol n’est souvent que le début. Le véritable enjeu pour l’attaquant est de transformer des actifs traçables en liquidités utilisables sans risque. Les mixeurs restent l’un des outils privilégiés pour cette étape.
Pour les entreprises, le message est double. D’un côté, la transparence on-chain permet un suivi impressionnant des fonds volés pendant des mois. De l’autre, dès que ces fonds passent par un protocole de confidentialité, la bataille devient beaucoup plus difficile.
La levée des sanctions sur Tornado Cash n’a pas simplifié la situation. Elle a simplement clarifié le cadre juridique américain, sans pour autant résoudre la tension fondamentale entre confidentialité financière et lutte contre le blanchiment.
Que retenir de ce mouvement de 12,4 millions
L’attaquant a agi avec méthode. Il a attendu, fragmenté, consolidé, puis dispersé. Les 4970 ETH déposés le 9 octobre représentent l’aboutissement d’un processus commencé en juillet. Chaque étape a été pensée pour maximiser les chances de sortir des fonds un jour sans être immédiatement relié au vol initial.
Pour Triple-A, l’impact financier a été absorbé par la trésorerie. Les clients n’ont pas été touchés. L’entreprise a renforcé ses défenses. Mais le dossier reste ouvert, et les 12,4 millions qui viennent d’entrer dans Tornado Cash illustrent la difficulté permanente de récupérer des actifs une fois qu’ils ont franchi certaines portes.
Dans un secteur où la transparence est à la fois une force et une faiblesse, ce type d’épisode force chacun à reconsidérer ses pratiques. Les outils de confidentialité existent. Ils sont utilisés. Et tant qu’ils resteront accessibles, les attaquants continueront de les employer pour tenter d’effacer les traces de leurs méfaits.
L’affaire Triple-A n’est pas terminée. Le dépôt massif dans Tornado Cash marque simplement une nouvelle phase, plus opaque, d’un dossier qui continue de se dérouler sous les yeux de toute la communauté crypto.
