Le groupe Lazarus, lié à la Corée du Nord, a transféré 244,148 Bitcoin d'une valeur d'environ 19,42 millions de dollars, attirant à nouveau l'attention sur les portefeuilles associés à l'une des opérations de piratage les plus actives de l'industrie crypto.
Résumé
- Le groupe Lazarus a transféré 244,148 BTC d'une valeur d'environ 19,42 millions de dollars, selon Lookonchain.
- La destination de la transaction et son lien avec un vol antérieur restent non divulgués.
- Un autre portefeuille lié à Lazarus a déplacé 262,2 BTC vers une nouvelle adresse plus tôt en août.
- Les sanctions américaines interdisent généralement aux Américains de traiter avec des biens liés au groupe Lazarus.
Le groupe Lazarus déplace 244 BTC entre portefeuilles
Lookonchain a signalé le transfert dans un post X du 28 août, indiquant que les portefeuilles attribués au groupe Lazarus étaient redevenus actifs et avaient déplacé 244,148 BTC environ une heure avant son alerte.
Le Bitcoin se négociait à environ 79 500 $ lorsque le compte d'analyse a publié son estimation, plaçant la valeur de la transaction à 19,42 millions de dollars. Lookonchain n'a pas identifié l'adresse de réception dans le texte du post ni précisé si le Bitcoin avait été déplacé vers un échange, un mélangeur ou un autre portefeuille contrôlé par le groupe.
Sans destination divulguée, la transaction seule ne montre pas que Lazarus a vendu ou tenté d'encaisser le Bitcoin. Les enregistrements publics de la blockchain confirment quand des fonds sont déplacés entre adresses, mais relier ces adresses à une organisation dépend généralement des étiquettes et des analyses fournies par des enquêteurs ou des sociétés de renseignement sur la blockchain.
La transaction du 28 août a suivi un autre mouvement important de Bitcoin attribué au groupe plus tôt dans le mois. Le 12 août, Lookonchain a déclaré que Lazarus avait transféré 262,2 BTC, alors évalués à environ 16,64 millions de dollars, d'un portefeuille identifié vers une adresse nouvellement créée.
À l'époque, le compte d'analyse avait décrit la transaction comme un transfert de portefeuille à portefeuille plutôt qu'une vente. Selon les valeurs en dollars rapportées, les deux mouvements d'août impliquaient plus de 36 millions de dollars en Bitcoin, bien qu'aucune source n'ait confirmé que les transactions provenaient du même solde ou servaient le même objectif.
L'activité passée des portefeuilles montre pourquoi la destination est importante. En mars 2025, cinq adresses inconnues ont reçu un total de 44,07 BTC d'une valeur d'environ 3,76 millions de dollars provenant de portefeuilles attribués à Lazarus, selon des rapports antérieurs sur la chaîne. Les transactions ont réduit les avoirs du portefeuille suivi à 13 441 BTC à l'époque.
Le vol de Bybit a laissé des Bitcoin répartis sur des milliers d'adresses
Comme crypto.news l'a précédemment rapporté, Bybit a poursuivi la Corée du Nord et le groupe Lazarus devant un tribunal fédéral de Washington, D.C., le 7 août, cherchant à récupérer des actifs liés au vol de 1,5 milliard de dollars de la bourse.
La plainte nommait également le Bureau général de reconnaissance de la Corée du Nord, ou RGB, que le Trésor américain identifie comme la principale agence de renseignement du pays. Un juge fédéral a émis une injonction préliminaire interdisant aux défendeurs non identifiés de transférer, vendre ou disposer de certains actifs liés à l'affaire.
Bybit a déposé l'action civile séparément des enquêtes pénales américaines en cours. Une injonction préliminaire préserve les biens identifiés pendant que le litige se poursuit et ne constitue pas une décision finale sur la propriété ou la responsabilité.
Le FBI a attribué l'attaque de Bybit de février 2025 à des acteurs nord-coréens opérant sous le nom de TraderTraitor. Selon l'agence, les attaquants ont converti une partie des avoirs volés en Bitcoin et autres actifs avant de les répartir sur des milliers d'adresses sur plusieurs blockchains.
Dans son alerte publique, le FBI a déclaré qu'il s'attendait à ce que les actifs soient à nouveau déplacés et finalement échangés contre une monnaie émise par le gouvernement. Le bureau a demandé aux bourses, aux ponts, aux services de finance décentralisée, aux sociétés d'analyse de blockchain et aux opérateurs de nœuds de bloquer les transactions impliquant les adresses qu'il a identifiées.
En avril 2025, le PDG de Bybit, Ben Zhou, a déclaré que 27,6 % des fonds volés ne pouvaient plus être suivis, selon un rapport d'août sur les méthodes d'attaque de la Corée du Nord. Le même rapport indiquait que la répartition des actifs sur de nombreux portefeuilles Bitcoin rendait le traçage de la blockchain plus difficile.
Lookonchain n'a pas directement relié le dernier transfert de 244,148 BTC au vol de Bybit. Aucune agence gouvernementale ni société d'intelligence blockchain citée dans les rapports disponibles n'a publiquement identifié la source des pièces impliquées dans le mouvement du 28 août.
Les attaques liées à Lazarus se sont poursuivies en 2026
Chainalysis a estimé que les pirates nord-coréens ont volé au moins 2,02 milliards de dollars en cryptomonnaies au cours de 2025, soit une augmentation de 51 % par rapport à l'année précédente. La société a estimé le vol cumulé de cryptomonnaies du pays à pas moins de 6,75 milliards de dollars à la fin de cette période.
Selon son rapport de décembre 2025, les opérations nord-coréennes représentaient 76 % de la valeur perdue lors d'attaques contre les services de cryptomonnaies au cours de l'année. Chainalysis a déclaré que les attaquants ont mené moins d'incidents confirmés mais ont extrait des montants plus importants des violations réussies.
La société a également constaté que les opérateurs nord-coréens ciblaient de plus en plus les entreprises par le biais d'usurpation d'identité et d'accès aux employés. Certains acteurs se sont fait passer pour des candidats à un emploi pour entrer dans les entreprises de cryptomonnaies, tandis que d'autres prétendaient recruter pour des entreprises connues de Web3 et d'intelligence artificielle, selon Chainalysis.
L'activité attribuée à Lazarus s'est poursuivie en avril 2026 lorsque des attaquants ont drainé environ 116 500 rsETH, d'une valeur d'environ 292 millions de dollars, du pont basé sur LayerZero de KelpDAO. LayerZero a attribué l'attaque avec une confiance préliminaire à l'unité TraderTraitor du groupe Lazarus.
Chainalysis a ensuite déclaré que les attaquants avaient compromis l'infrastructure qui fournissait des informations blockchain au système de vérification de LayerZero. En fournissant de fausses données au système, ils ont provoqué la libération d'actifs par un contrat Ethereum même si aucun brûlage de jeton correspondant n'avait eu lieu sur le réseau source.
Une intervention rapide a bloqué une deuxième tentative de vol d'une valeur d'environ 95 millions de dollars, selon Chainalysis. Le Conseil de sécurité d'Arbitrum a également gelé plus de 30 000 ETH que les enquêteurs ont reliés aux transactions en aval de l'attaquant.
En juin, l'attaquant de KelpDAO avait déplacé environ 220 millions de dollars d'actifs non gelés via des services de confidentialité, selon les données de suivi ultérieures. Les itinéraires comprenaient THORChain, Wasabi, Tornado Cash et Umbra, tandis qu'environ 1,7 million de dollars restaient dans les portefeuilles d'origine.
Les sanctions américaines restreignent les transactions avec le groupe Lazarus
Le Bureau du contrôle des avoirs étrangers du Trésor américain a sanctionné le groupe Lazarus en septembre 2019 en vertu d'un décret exécutif ciblant le gouvernement nord-coréen. L'OFAC a identifié Lazarus, Bluenoroff et Andariel comme des groupes de piratage contrôlés par l'État liés au RGB.
En vertu de cette désignation, les biens appartenant à Lazarus qui entrent aux États-Unis ou qui sont en la possession ou sous le contrôle d'une personne américaine doivent être bloqués et signalés à l'OFAC. Les règlements du Trésor interdisent également généralement aux Américains de mener des transactions avec des entités sanctionnées, sauf autorisation de l'agence.
Le Trésor a déclaré que Lazarus avait ciblé des gouvernements, des institutions financières, des sociétés de médias, des fabricants, des opérateurs d'infrastructures et des entreprises de cryptomonnaies par le biais de vols informatiques, d'espionnage et d'attaques de logiciels malveillants. Le département a lié le groupe à la violation de Sony Pictures en 2014 et à l'attaque de ransomware WannaCry qui a affecté des ordinateurs dans au moins 150 pays.
Les autorités américaines ont également agi contre les services utilisés pour traiter les fonds liés au groupe. En 2022, le Trésor a sanctionné le mélangeur de monnaie virtuelle Blender.io après avoir déclaré qu'il avait traité plus de 20,5 millions de dollars provenant du vol du réseau Ronin d'environ 620 millions de dollars. Le FBI a ensuite attribué l'attaque de Ronin au groupe Lazarus et à l'APT38.
En août 2023, le FBI a séparément averti les sociétés de cryptomonnaies des mouvements impliquant des Bitcoins volés par les acteurs nord-coréens de TraderTraitor. L'agence a déclaré que le groupe pourrait tenter d'encaisser plus de 40 millions de dollars en Bitcoin et a publié six adresses de portefeuille pour que les entreprises privées les examinent.






