Après le hack : la course pour récupérer les cryptos volées
Bitget, Liquid, Kelp : après chaque vol se joue une course de quelques heures pour geler et retracer les fonds. Halborn et Chainalysis expliquent pourquoi la récupération reste l'exception.
Le 24 septembre 2026, les systèmes de surveillance de Bitget ont détecté des transferts non autorisés depuis une partie de ses portefeuilles chauds. Le temps de suspendre les retraits, l’estimation grimpait déjà : environ 352 millions de dollars, près de 309 millions d’euros, siphonnés en quelques minutes, dans ce qui pourrait bien être le plus gros vol crypto de l’année. Dix-huit jours plus tôt, le 6 septembre, le Liquid Network avait vu disparaître à peu près 4 000 des 4 200 bitcoins d’un portefeuille utilisé par plusieurs plateformes, soit quelque 320 millions de dollars (environ 281 M€). Deux ponctions en un même mois, deux architectures différentes, et pour les victimes une seule question qui compte vraiment : reverra-t-on l’argent ?
C’est la partie de l’histoire que les gros titres racontent rarement. On documente abondamment comment un exploit a lieu, la ligne de code fautive, la clé compromise, l’ingénierie sociale. Beaucoup moins ce qui se passe ensuite : la traque, le gel, la négociation, la restitution. Or c’est là que se joue le sort réel des fonds, dans une fenêtre qui se referme vite et selon des mécanismes que peu d’investisseurs comprennent avant d’en avoir besoin. Cet article suit cette seconde moitié du drame, celle de l’après, à travers le travail des firmes qui en ont fait un métier, au premier rang desquelles Halborn et son partenaire d’enquête Chainalysis. La thèse tient en une phrase : la récupération est l’exception, pas la règle, et le coupe-circuit le plus fiable de la crypto n’est ni un régulateur ni un tribunal, mais la liste noire d’un émetteur de stablecoin.
Bitget et Liquid ne sont pas des cas isolés. Selon TRM Labs, le premier semestre 2026 a compté un nombre record de 207 incidents pour environ 972 millions de dollars (854 M€) dérobés, en recul par rapport à 2025 en valeur mais en hausse en fréquence (rapport semestriel TRM Labs). Sur l’ensemble de 2025, Chainalysis chiffrait le butin à plus de 3,4 milliards de dollars (près de 3 milliards d’euros), dont environ 2,02 milliards attribués à des acteurs nord-coréens (Chainalysis, vol de fonds 2025). Le vol est industriel. La restitution, artisanale.
Les premières heures décident de presque tout
La récupération crypto est une course contre l’horloge, et l’horloge démarre à la seconde du premier transfert frauduleux. Une fois les fonds dans un portefeuille contrôlé par l’attaquant, chaque minute qui passe les rapproche d’un mixeur, d’un pont inter-chaînes ou d’un bureau de gré à gré qui les rendra beaucoup plus difficiles à saisir. Les enquêteurs parlent d’une fenêtre en or de quelques dizaines de minutes à quelques heures, pendant laquelle il est encore possible d’alerter la plateforme destinataire et de geler les comptes qui ont reçu des fonds du voleur avant qu’il ne déplace le magot ailleurs.
Chainalysis, qui commercialise un service de réponse à incident sous forme d’abonnement (Crypto Incident Response), résume la logique sans détour sur son blog : si la plateforme victime a souscrit ce contrat et prévient l’équipe immédiatement, les enquêteurs peuvent contacter la seconde plateforme et faire geler les comptes ayant reçu des fonds du portefeuille du pirate avant que l’argent ne bouge (Chainalysis, sur la réponse à incident). Depuis sa création, la société affirme avoir contribué à récupérer plus de 11 milliards de dollars (environ 9,7 milliards d’euros) de fonds volés ; mais via le seul programme d’abonnement lancé en juin 2022, le chiffre tombe à environ 50 millions de dollars (44 M€), avec un argument commercial parlant : 80 % des clients de ce service récupèrent davantage que ce qu’ils ont dépensé pour lui.
Ce grand écart entre 11 milliards et 50 millions dit l’essentiel. La quasi-totalité des récupérations spectaculaires passe par des opérations judiciaires longues, coordonnées avec les autorités, souvent des années après les faits. Le canal rapide, celui qui joue dans la fenêtre en or, ne ramène qu’une goutte d’eau. Et il ne fonctionne que pour les victimes déjà préparées : celles qui, avant l’attaque, ont un plan de réponse, des contacts directs chez les plateformes et les émetteurs, et un prestataire prêt à décrocher son téléphone. La victime qui découvre tout à froid, en pleine nuit, perd précisément la seule fenêtre qui comptait.
Halborn et Chainalysis : prévenir, puis traquer
Halborn, firme de sécurité blockchain fondée à Miami en 2019, s’est fait connaître par ses audits offensifs et ses exercices de red team, mais aussi par sa série d’autopsies publiques, les billets «Explained» qui reconstituent, hack après hack, la chaîne d’attaque. Cette casuistique est devenue une signature : quand un protocole tombe, la profession attend l’analyse de Halborn presque autant que le communiqué de la victime. En avril 2023, la firme a formalisé une alliance avec Chainalysis, le spécialiste américain de l’analyse de la blockchain, pour couvrir précisément la moitié «après» de l’équation (annonce du partenariat, Halborn).
La répartition des rôles est nette. Halborn agit en amont, sur le préventif : audit de code, test d’intrusion, durcissement de l’infrastructure, préparation à l’incident. Chainalysis intervient en aval, sur l’investigatif : traçage des flux, identification des points de sortie, appui à la récupération et coordination avec les autorités. Les deux sociétés décrivent un plan en sept phases censé accompagner un projet Web3 de l’architecture initiale jusqu’à la gestion de crise (Blockworks). ZetaChain a servi de vitrine à cette approche, avec revues d’architecture, surveillance et dispositif de réponse prêt à l’emploi (Chainalysis, cas ZetaChain).
L’idée de fond mérite d’être soulignée, car elle contredit le réflexe du secteur. Beaucoup de projets pensent la sécurité comme un événement ponctuel : un audit, un badge, une case cochée avant le déploiement. Or l’audit, aussi rigoureux soit-il, ne dit rien de ce qu’il faudra faire à 3 heures du matin quand un attaquant vide la trésorerie. C’est tout le sens de l’axe préventif-plus-réactif : payer un audit sans avoir de plan de réponse, c’est acheter une serrure sans jamais avoir répété l’appel aux secours. Le sujet de la valeur réelle d’un audit face aux pertes constatées, nous l’avons traité en détail dans notre bilan 2026 des projets audités puis piratés.
Suivre l’argent : le traçage on-chain et ses angles morts
La première force de la crypto pour l’enquêteur, c’est sa transparence : chaque transaction est publique et immuable. Des outils comme Chainalysis Reactor cartographient en quasi temps réel les mouvements du portefeuille voleur, regroupent les adresses liées, repèrent le moment où les fonds touchent une plateforme centralisée avec obligation de connaissance du client. En théorie, on ne perd jamais la trace. En pratique, tracer n’est pas geler : voir l’argent bouger ne l’empêche pas de bouger.
L’attaquant sérieux le sait et brouille la piste. Il fragmente le butin, le fait transiter par des mixeurs, saute d’une chaîne à l’autre via des ponts, convertit en actifs plus difficiles à figer, échange sur des protocoles de swap inter-chaînes comme THORChain qui ne demandent pas d’identité. Les exploits eux-mêmes empruntent des primitives DeFi qui compliquent la lecture, à l’image des prêts flash, ce crédit qui naît et meurt dans un seul bloc et sert souvent à amplifier une attaque avant que quiconque ait réagi. Face à un blanchiment mené par des professionnels étatiques, la vitesse de dispersion dépasse souvent la vitesse d’alerte.
Le traçage garde pourtant une valeur cardinale : il produit l’attribution, c’est-à-dire la réponse à la question «qui». Et cette réponse conditionne tout le reste. Si l’analyse pointe vers un groupe criminel classique cherchant à monétiser, la négociation reste possible. Si elle pointe vers un État sous sanctions, la partie récupération est quasiment jouée d’avance, car aucun intermédiaire légal ne touchera ces fonds et aucune prime ne saurait être versée sans risque pénal. Le traçage ne rend pas l’argent ; il dit surtout s’il a une chance de revenir.
Le point d’étranglement : geler sur les plateformes
Pour transformer des cryptos volées en pouvoir d’achat, le voleur finit presque toujours par les faire passer par une plateforme centralisée. C’est là, à ce goulot d’étranglement, que la récupération redevient possible. Un exchange qui applique la connaissance du client peut, sur signalement crédible, geler un compte, bloquer un retrait et coopérer avec les enquêteurs. D’où la logique de la fenêtre en or : plus l’alerte arrive tôt, plus il est probable que les fonds soient encore sur une plateforme joignable plutôt que dispersés dans la nature.
Le levier a deux limites structurelles. D’abord, il ne mord que sur les acteurs coopératifs : une plateforme opaque, offshore, sans obligations sérieuses, ignorera la demande. Ensuite, il ne s’applique pas du tout à la finance décentralisée pure ni à l’auto-conservation : il n’y a personne à appeler pour geler un contrat autonome ou un portefeuille personnel. Le gel sur exchange est donc puissant mais conditionnel, tributaire à la fois de la rapidité de la victime et du bon vouloir d’un tiers. C’est un point d’étranglement, pas un interrupteur universel.
Le vrai coupe-circuit : le gel des stablecoins
Il existe pourtant un interrupteur qui, lui, fonctionne presque partout où il s’applique : la liste noire des émetteurs de stablecoins. Les principaux jetons adossés au dollar, USDT de Tether et USDC de Circle, intègrent dans leur contrat une fonction qui permet à l’émetteur de figer une adresse, rendant les jetons intransférables, puis souvent de les détruire et de les réémettre vers un portefeuille propre remis aux autorités. Tant que le butin reste libellé en stablecoin, l’émetteur peut le neutraliser d’un seul appel de fonction, sans validateur à convaincre ni tribunal à saisir dans l’immédiat.
L’ampleur de ce pouvoir est devenue spectaculaire. Le 23 avril 2026, Tether a gelé plus de 344 millions de dollars (environ 302 M€) d’USDT sur deux adresses, en coordination avec l’OFAC et les forces de l’ordre américaines, dans un dossier lié à l’Iran : le plus gros gel de son histoire, dépassant les 182 millions figés en janvier de la même année (communiqué de Tether ; note Chainalysis sur la désignation OFAC). Le PDG de Tether, Paolo Ardoino, l’a formulé sans nuance : «L’USDT n’est pas un refuge pour l’activité illicite. Lorsque des liens crédibles avec des entités sanctionnées ou des réseaux criminels sont identifiés, nous agissons immédiatement et de façon décisive.» Au total, Tether affirme avoir gelé plus de 4,4 milliards de dollars (3,87 milliards d’euros) d’actifs liés à des activités illicites, dont plus de 2,1 milliards en lien avec les autorités américaines, et travaille avec plus de 340 agences dans 65 pays.
La leçon pour la récupération est brutale de simplicité : le moyen le plus fiable de récupérer des cryptos volées n’est ni décentralisé ni public, c’est le geste privé d’un émetteur centralisé, adossé à une désignation de sanctions. Mais ce coupe-circuit a une portée précise. Il ne mord que si le voleur a laissé les fonds en USDT ou USDC. Un attaquant averti convertit vite en bitcoin ou en ether, hors d’atteinte de toute liste noire. Le gel de stablecoin est donc l’arme la plus efficace du dispositif et, paradoxalement, la plus facile à esquiver pour qui sait courir.
| Levier de récupération | Qui le contrôle | Délai typique | Limite principale |
|---|---|---|---|
| Traçage on-chain | Chainalysis, Halborn, analystes | Continu | Ne gèle rien par lui-même |
| Gel sur plateforme | L’exchange destinataire | Minutes à heures | Inutile en DeFi ou auto-conservation |
| Gel de stablecoin | Émetteur (Tether, Circle) | Minutes à jours | Seulement tant que les fonds sont en USDT ou USDC |
| Gel au niveau du consensus | Validateurs, security council | Heures | Impossible sur Ethereum et Bitcoin |
| Négociation white-hat | L’équipe victime | Jours | Sans effet contre un acteur étatique |
| Saisie judiciaire | FBI, DOJ, OFAC ; en France parquet et AGRASC | Mois à années | Lente, hors de portée si offshore |
Le prix de la censure : geler sans jugement
Un pouvoir de gel aussi expéditif a un revers. Figer une adresse, c’est priver son détenteur de ses fonds avant tout jugement, sur la seule foi d’un signalement. Quand la cible est un portefeuille nord-coréen, la question morale ne se pose guère. Mais le même mécanisme s’applique à des adresses dont la culpabilité n’est pas établie, et l’ordre judiciaire peut arriver longtemps après le blocage.
Le cas a déjà fait l’objet d’un contentieux. Des hommes d’affaires thaïlandais ont attaqué Tether après le gel d’environ 42,4 millions de dollars (37 M€) d’USDT, en soutenant que le blocage avait précédé de plusieurs mois le mandat de saisie américain, l’ordonnance n’étant arrivée que bien après le gel initial (CoinDesk). L’affaire cristallise une tension que la crypto croyait avoir laissée derrière elle : la même communauté qui vante la résistance à la censure applaudit un gel quand il sert la récupération, et découvre qu’un émetteur privé peut, dans les faits, geler d’abord et justifier ensuite. Le coupe-circuit qui sauve une victime aujourd’hui est le même qui inquiète un détenteur légitime demain.
Négocier avec le voleur : prime ou extorsion ?
Quand ni le gel ni la saisie ne sont à portée, il reste une voie inconfortable : parler au pirate. La pratique est désormais codifiée. L’équipe victime publie un message on-chain proposant une prime dite white-hat, généralement 5 à 10 % du butin, en échange de la restitution du reste, souvent assortie d’un délai avant poursuites. C’est un aveu de faiblesse déguisé en offre commerciale : payer le voleur pour ravoir l’essentiel.
Le précédent le plus cité reste GMX. En juillet 2025, le protocole a perdu environ 42 millions de dollars (37 M€) via une réentrance sur sa version 1, puis offert publiquement une prime white-hat de 10 % pour le retour des fonds, avec menace d’action en justice sous 48 heures (CoinDesk). L’attaquant a rendu l’essentiel, autour de 30 millions de dollars, en conservant quelque 5,2 millions au titre de la prime. Dans le cas du Liquid Network en septembre 2026, les auteurs se sont eux-mêmes présentés comme des white-hats et ont formulé une offre conditionnelle de restitution, transformant un vol en négociation ouverte (CoinDesk).
La frontière entre prime et rançon est mince, et elle divise le secteur. Après que CertiK eut conservé environ 3 millions de dollars pris à Kraken lors d’un test en 2024, le directeur de la sécurité de la plateforme, Nick Percoco, avait tranché : «Ce n’est pas du white-hat hacking, c’est de l’extorsion.» (CoinDesk). Surtout, la négociation ne fonctionne que si le voleur cherche à monétiser proprement. Face à un groupe étatique qui n’a pas besoin de blanchir vite ni de soigner sa réputation, l’offre tombe dans le vide. Nous avons décortiqué cette économie du chantage dans notre analyse de la prime de récupération, ou l’art de payer le hacker pour ravoir ses fonds.
Quand la chaîne elle-même censure
Il existe un dernier levier, plus radical : geler les fonds au niveau du consensus, c’est-à-dire demander aux validateurs de la blockchain de refuser de traiter les transactions du voleur. Techniquement possible sur les réseaux à faible nombre de validateurs ou dotés d’un conseil de sécurité, il est inenvisageable sur Ethereum ou Bitcoin, dont la décentralisation même interdit ce type de veto.
Deux épisodes récents l’illustrent. Lors du hack de Cetus sur Sui en mai 2025, environ 223 millions de dollars (196 M€) ont été siphonnés, mais les validateurs de Sui ont gelé près de 162 millions (142 M€) en refusant les transactions de l’attaquant ; un vote de gouvernance conclu le 29 mai a entériné la manoeuvre à 90,9 %, ouvrant la voie à une restitution quasi complète aux utilisateurs (Cointelegraph). De même, après le vol d’environ 292 millions de dollars (257 M€) chez Kelp DAO en avril 2026, le conseil de sécurité d’Arbitrum a gelé plus de 30 000 ETH et bloqué une seconde tentative de ponction (CoinDesk ; autopsie Halborn).
Ces sauvetages ont un coût idéologique. Le gel au niveau du consensus est exactement la censure que la crypto disait vouloir rendre impossible. Qu’il fonctionne sur Sui ou Arbitrum et pas sur Ethereum n’est pas un détail technique, c’est la définition même du compromis entre récupérabilité et décentralisation : plus une chaîne est capable de vous rendre vos fonds, moins elle est résistante à la censure, et inversement. Le choix d’un réseau est aussi, qu’on le veuille ou non, le choix d’un régime de récupération.
L’attribution et le mur nord-coréen
Tout le dispositif se heurte à un mur : la Corée du Nord. Quand un vol lui est attribué, la récupération devient presque impossible, parce que les fonds ne cherchent pas à réintégrer l’économie légale mais à financer un État sanctionné. Aucune plateforme sérieuse ne les acceptera, aucune prime ne peut être versée sans exposer la victime à des poursuites pour financement d’entité sanctionnée, et le blanchiment est mené avec une célérité professionnelle. L’attribution devient alors moins une piste de récupération qu’un constat de décès.
Le hack de Bitget, dont nous avons détaillé la faille et le paradoxe de l’audit, l’a rappelé de façon spectaculaire : l’attaque, qui présente des similitudes avec des opérations nord-coréennes antérieures dans la manière dont les fonds ont été déplacés et blanchis, a poussé le butin crypto attribué au régime au-delà du milliard de dollars pour la seule année 2026 (Bloomberg ; Insurance Journal). Sur ce terrain, l’attribution repose autant sur des enquêteurs privés que sur les autorités. L’analyste pseudonyme ZachXBT devance régulièrement les confirmations officielles, au point d’entrer en conflit avec un cabinet d’avocats américain qu’il accusait de déposer de fausses réclamations sur des fonds Lazarus gelés, au détriment des vraies victimes (news.bitcoin.com). Preuve que même la récupération, quand elle aboutit, ouvre sa propre bataille : à qui appartiennent les fonds gelés ?
Pourquoi ces attaques réussissent-elles si souvent alors que le code est audité ? Parce qu’elles visent l’humain, pas la ligne de Solidity. Steven Walbroehl, cofondateur et directeur technique de Halborn, avertit que les pirates se servent désormais de l’intelligence artificielle pour créer «des attaques hautement personnalisées et contextualisées, qui contournent les formations classiques de sensibilisation à la sécurité» (Cointelegraph). Le hack de Bitget étant, selon les premiers éléments, cantonné aux portefeuilles chauds et tièdes tandis que le stockage à froid est resté intact, il illustre ce déplacement du champ de bataille : la faille n’est plus dans le contrat, elle est dans la chaîne opérationnelle et dans les personnes qui la tiennent.
La récupération, exception plutôt que règle
Il faut le dire sans détour, car l’industrie a intérêt à entretenir l’illusion inverse : pour les gros vols, la récupération au niveau des victimes reste marginale. Les 11 milliards de dollars mis en avant par Chainalysis couvrent une décennie et de vastes opérations judiciaires ; rapporté à un exploit donné, le montant effectivement rendu se compte souvent en fraction de pourcent. Geler n’est pas restituer : des fonds figés sur une adresse ou détenus sous séquestre peuvent rester bloqués des années, pris dans des procédures et des litiges de propriété, sans jamais rejoindre le portefeuille de la victime.
Les données de fond confirment ce déséquilibre. Sur le premier semestre 2026, TRM Labs relève que les incidents visant l’infrastructure et l’exploitation, environ 15 % des cas, ont concentré près de 76 % de la valeur volée : autrement dit, l’audit couvre le vecteur le plus fréquent, pas le plus coûteux. Ronghui Gu, cofondateur de CertiK, résume le paradoxe en rappelant qu’un protocole peut passer un audit de code irréprochable et perdre malgré tout des millions à cause d’une clé d’administration compromise (Forbes). Or ce sont précisément ces compromissions opérationnelles, souvent nord-coréennes, dont on ne récupère presque rien. Le tableau ci-dessous met en regard quelques dossiers marquants et ce qu’il en est réellement advenu.
| Incident | Montant | Date | Mesure de récupération | Issue |
|---|---|---|---|---|
| Bitget | ~352 M$ (309 M€) | 24 sept. 2026 | Traçage, attribution DPRK | Très incertaine |
| Liquid Network | ~320 M$ (281 M€) | 6 sept. 2026 | Offre white-hat conditionnelle | En cours |
| Kelp DAO | ~292 M$ (257 M€) | avr. 2026 | Gel de 30 000 ETH par le conseil Arbitrum | Partielle |
| Cetus (Sui) | ~223 M$ (196 M€) | mai 2025 | Gel validateurs 162 M$ + vote 90,9 % | Majorité restituée |
| GMX V1 | ~42 M$ (37 M€) | juil. 2025 | Prime white-hat de 10 % | ~30 M$ rendus |
| Bybit | ~1,5 Md$ (1,32 Md€) | févr. 2025 | Gels et listes noires | Minime (DPRK) |
Le maillon français : la vague d’attaques physiques
Il existe une forme de vol que ni le gel ni le traçage ne rattrapent : la contrainte physique. Les attaques dites à la clé à molette, où l’on menace ou séquestre un détenteur pour le forcer à transférer ses cryptos, ont explosé, et la France s’est retrouvée en première ligne. Selon Chainalysis, plus de 30 millions de dollars (26 M€) ont été dérobés dans le monde via ce type d’attaques violentes au premier semestre 2026, et jusqu’à environ 107 millions si l’on compte les tentatives, les transferts bloqués et les fonds ensuite gelés ou récupérés (The Block).
Le détail français est frappant. Une trentaine de cas sont publiquement connus à la mi-2026, mais le ministre de l’Intérieur en dénombrait plus de 70 fin juin ; le rythme est passé d’environ 1,9 incident par mois en 2025 à près de 4,6 sur le premier semestre 2026. Dans plus de 40 % des affaires françaises, des membres de la famille de la victime étaient visés, et 93 % des victimes étaient des résidents locaux. Fait notable, à l’échelle mondiale, la part des tentatives débouchant sur un paiement recule : 26 % jusqu’à fin juin 2026, contre 49 % en 2025 et 67 % en 2024, signe que la sensibilisation et les bonnes pratiques d’auto-conservation commencent à porter.
Pour la récupération, ces vols sont un cas presque désespéré. Il n’y a ni contrat à figer ni, souvent, plateforme destinataire à alerter : l’agresseur repart avec des clés, un portefeuille matériel, parfois des espèces. Le seul rempart est en amont, dans la discrétion et la répartition des avoirs. C’est aussi ce qui explique que la réponse française relève d’abord de la police et de la justice, pas des outils on-chain.
Qui récupère en France et en Europe
Un investisseur français lésé se tourne d’instinct vers l’AMF. Il faut lever le malentendu : l’Autorité des marchés financiers supervise et sanctionne les prestataires, elle ne récupère pas vos cryptos. Depuis la fin de la période transitoire des anciens PSAN vers le régime d’agrément CASP de MiCA, actée au 1er juillet 2026, l’AMF a d’ailleurs rappelé que les acteurs non conformes devaient organiser une sortie ordonnée (AMF, fin de la période transitoire MiCA). Son rôle est prudentiel et disciplinaire, pas celui d’un service de rapatriement de fonds.
Le cadre européen ajoute des obligations, non des garanties de récupération. L’article 75 de MiCA institue un régime de responsabilité des prestataires : un CASP agréé qui perd les crypto-actifs de ses clients en répond, ce qui déplace la charge vers la plateforme mais ne fait pas réapparaître les jetons volés. Le règlement DORA impose depuis janvier 2025 une résilience opérationnelle et le signalement des incidents, sans transformer aucune autorité en agence de récupération. En pratique, quand des fonds sont saisis dans une procédure pénale française, ils sont confiés à l’AGRASC, l’Agence de gestion et de recouvrement des avoirs saisis et confisqués, qui gère les bitcoins depuis 2014 et l’ensemble des cryptomonnaies depuis 2020. Fin 2024, la France détenait plus de 300 actifs numériques saisis pour environ 194 millions d’euros, et l’État cherche à en accélérer la revente pour éviter que la volatilité n’érode leur valeur pendant l’instruction (LCP, Assemblée nationale).
La cartographie est donc claire, et un peu désenchantée. Le muscle réel de la récupération se trouve du côté du renseignement et de la sanction : aux États-Unis, le FBI pour l’attribution, le DOJ pour la saisie, l’OFAC pour les sanctions qui donnent au gel de Tether sa base légale ; en France, la coopération judiciaire et l’AGRASC pour la conservation. Le levier le plus rapide, lui, reste privé : la liste noire d’un émetteur de stablecoin. Aucun régulateur ne vous rendra vos cryptos ; au mieux, il crée les conditions pour que d’autres le fassent.
Se préparer avant, pas après
De tout ce qui précède découle une seule recommandation opérationnelle : la récupération se gagne avant l’incident, pas après. La fenêtre en or ne dure que si quelqu’un est prêt à agir dans la minute, avec les bons numéros, les bons contrats et les bons réflexes. C’est le sens du modèle d’abonnement à la réponse d’incident, et de l’axe préventif que revendiquent Halborn et Chainalysis : payer pour ne pas partir de zéro le jour où tout brûle.
Concrètement, une équipe préparée dispose d’un plan de réponse écrit, de canaux directs vers les principales plateformes et les émetteurs de stablecoins, d’un prestataire de traçage en astreinte et d’exercices de simulation qui ont déjà testé la chaîne d’alerte. Une équipe prise de court perd des heures à identifier qui appeler, pendant que le butin franchit un pont et sort du champ. L’audit reste nécessaire, mais il protège du vecteur le plus commun, pas du plus coûteux ; la préparation à l’après protège du moment où le vecteur commun a échoué. Le tableau suivant oppose les deux postures.
| Facteur | Équipe préparée | Équipe prise de court |
|---|---|---|
| Fenêtre en or | Alerte en minutes | Perdue avant la première action |
| Contacts plateformes et émetteurs | Établis à l’avance | À trouver dans l’urgence |
| Traçage | Prestataire en astreinte | Recherche d’un intervenant à froid |
| Plan de réponse | Écrit et répété | Improvisé sous pression |
| Chances de gel effectif | Réelles si les fonds restent joignables | Faibles |
Foire aux questions
Peut-on récupérer des cryptomonnaies volées ?
Parfois, mais rarement pour les gros montants. Tout se joue dans les premières heures : si les fonds atteignent une plateforme centralisée ou restent en stablecoin, un gel est possible ; une fois dispersés via des mixeurs et des ponts, ils deviennent très difficiles à saisir. Au niveau des victimes, la récupération reste l’exception.
Comment geler des cryptos volées rapidement ?
Le levier le plus rapide consiste à alerter immédiatement la plateforme qui reçoit les fonds et l’émetteur du stablecoin concerné, avant que le voleur ne déplace le magot. C’est pourquoi les équipes préparées souscrivent un service de réponse à incident : sans contacts établis à l’avance, la fenêtre de quelques heures est perdue.
Tether peut-il geler mes USDT ?
Oui. Le contrat USDT intègre une fonction de liste noire qui permet à Tether de figer une adresse, puis souvent de détruire et de réémettre les jetons. Tether affirme avoir gelé plus de 4,4 milliards de dollars d’actifs liés à des activités illicites, en coordination avec l’OFAC et les autorités. Ce pouvoir soulève aussi des questions de procédure, certains gels ayant précédé les décisions de justice.
Que fait l’AMF si on me vole mes cryptos ?
L’AMF supervise et sanctionne les prestataires agréés sous MiCA, mais elle ne récupère pas vos cryptos. En cas de vol, la voie française passe par une plainte, l’enquête judiciaire et, pour les avoirs saisis, l’AGRASC. L’article 75 de MiCA engage la responsabilité d’un prestataire qui perd les actifs de ses clients, sans faire réapparaître les jetons volés.
Pourquoi les vols nord-coréens sont-ils rarement récupérés ?
Parce que les fonds ne cherchent pas à réintégrer l’économie légale : ils financent un État sanctionné. Aucune plateforme sérieuse ne les accepte, aucune prime ne peut être versée sans risque pénal, et le blanchiment est mené très vite. Quand l’attribution pointe vers la Corée du Nord, la récupération devient quasiment impossible.
Par Julien Mercier, rédacteur sécurité chez HOGE Wire.