Pour dissimuler des actifs volés, les groupes de hackers professionnels utilisent de plus en plus, outre les mixeurs traditionnels, des mécanismes décentralisés d’échange de Bitcoin contre du Monero. Plusieurs enquêtes ont associé cette activité à des groupes généralement attribués au cluster nord-coréen, notamment Lazarus Group et des opérateurs affiliés.
EigenWallet, anciennement UnstoppableSwap, est un élément récurrent de cette infrastructure. La plateforme permet d’effectuer des swaps atomiques de BTC vers XMR sans passer par une plateforme centralisée ni par les procédures habituelles d’identification des clients. Les spécialistes de Match Systems ont analysé son fonctionnement et identifié les principaux modèles d’apport de liquidité qui sous-tendent ces échanges.
Fonctionnement d’EigenWallet
EigenWallet est une plateforme non dépositaire de swaps atomiques entre Bitcoin et Monero. Son infrastructure est également accessible via le réseau Tor, ce qui complique la localisation et l’identification des utilisateurs.
Lors d’un échange classique, l’utilisateur confie ses actifs à un service centralisé qui reçoit une cryptomonnaie et en envoie une autre. Dans un swap atomique, l’échange se déroule directement entre les parties au moyen d’un protocole cryptographique dédié. L’opération est soit exécutée intégralement, soit annulée : aucune partie ne peut recevoir les actifs sans remplir sa part de l’accord.
Cette architecture réduit la dépendance à un intermédiaire centralisé, mais crée d’importantes difficultés pour les enquêteurs. EigenWallet ne conserve pas les fonds des utilisateurs au sens habituel et n’est pas la contrepartie unique de toutes les opérations. La liquidité est fournie par des participants indépendants, dont chacun peut utiliser sa propre infrastructure et sa propre méthode de reconstitution des réserves.
Pour un acteur illicite, le processus est le suivant : les BTC sont envoyés à une adresse de dépôt à usage unique du swap atomique, puis l’acteur reçoit des XMR. Il n’existe aucun lien transactionnel direct entre Bitcoin et Monero, tandis que les mouvements ultérieurs des XMR sont masqués par les mécanismes de confidentialité natifs du réseau Monero.

Principaux modèles d’apport de liquidité
L’analyse de Match Systems montre que des échanges BTC vers XMR apparemment identiques peuvent reposer sur différents fournisseurs de liquidité. Au moins six modèles principaux ont été identifiés pour traiter les BTC reçus puis reconstituer les réserves de XMR.

Le premier modèle utilise Lightning Network et de grandes plateformes centralisées. Les BTC reçus lors des swaps atomiques sont fractionnés en petits lots et envoyés vers Lightning Network. Des canaux de paiement sont ouverts à cette fin, puis les fonds sont principalement traités par des nœuds Lightning liés à OKX et Kraken. Ces plateformes servent vraisemblablement à convertir les BTC arrivés via Lightning Network et à reconstituer les stocks de XMR nécessaires aux nouveaux swaps. Dans un ensemble de données analysé, ce modèle représentait la majorité de l’activité d’EigenWallet.
Le deuxième modèle s’appuie sur une infrastructure décentralisée spécialisée pour acquérir des XMR. Le fournisseur de liquidité fait transiter les BTC reçus par le protocole inter-chaînes MayaChain et l’infrastructure LiFi, puis transfère les actifs vers l’écosystème Hyperliquid. Un service spécialisé y permet d’acquérir du Monero sans interaction directe avec une plateforme centralisée classique. L’attribution est plus difficile, car les flux sont répartis entre plusieurs protocoles, blockchains et adresses techniques.
Le troisième modèle implique Wasabi Wallet, Hyperliquid et KuCoin. Les BTC reçus sont d’abord envoyés vers Wasabi Wallet, où le lien direct entre les transactions entrantes et sortantes est rompu. Le démixage réalisé par les analystes de Match Systems indique avec une forte probabilité qu’après leur sortie du mixeur, les fonds atteignent Hyperliquid par lots de 0,1 à 0,25 BTC et sont convertis en USDT sur Arbitrum One. Les actifs sont ensuite transférés vers KuCoin par lots d’environ 10 000 à 15 000 USDT. Des XMR y sont vraisemblablement acquis pour reconstituer la liquidité des swaps suivants.

Le quatrième modèle utilise THORChain, Litecoin et un service d’échange instantané populaire. Les BTC sont fractionnés en montants d’environ 2 000 à 3 000 dollars, puis échangés contre des LTC via THORChain. Des chaînes de plus de 20 transactions Litecoin successives sont ensuite créées, et les fonds sont envoyés au service instantané pour acheter des XMR. La confirmation est accélérée par le mécanisme CPFP, ou Child Pays for Parent. La dernière transaction paie des frais plus élevés, incitant les mineurs à inclure dans un même bloc tout le paquet de transactions liées non confirmées. La transaction recherchée devient ainsi visible presque en même temps que sa confirmation, alors que l’ordre d’échange correspondant est déjà en cours de traitement. L’opérateur utilise aussi des sessions distinctes, des adresses IP proxy et des adresses XMR à usage unique pour chaque échange.

Le cinquième modèle utilise la plateforme Remitano et l’infrastructure NEAR Intents. Les deux services remplissent la même fonction : convertir les BTC issus des swaps atomiques en actifs sur BNB Smart Chain, principalement en BTCB, mais aussi en ETH et en USDT. Une partie des fonds passe par Remitano, l’autre par NEAR Intents, avant de converger vers une même adresse de dépôt MEXC. La plateforme sert vraisemblablement à acquérir des XMR et à reconstituer la liquidité nécessaire à de nouveaux swaps atomiques.
Le sixième modèle suit un circuit plus simple via THORChain, puis un transfert vers KuCoin. La plateforme est probablement aussi utilisée pour acquérir des XMR et reconstituer la liquidité.
Ces modèles concernent les principaux fournisseurs capables de traiter des swaps atomiques individuels de 1 BTC ou plus. L’écosystème EigenWallet comprend également de plus petits fournisseurs travaillant avec des montants réduits.
Pourquoi ces dispositifs sont difficiles à arrêter
Le principal problème tient au caractère distribué de l’infrastructure. EigenWallet fournit le mécanisme technique du swap atomique, mais la liquidité effective provient de participants indépendants. L’un utilise Lightning Network, un autre un mixeur et Hyperliquid, un troisième THORChain et des chaînes de transactions LTC.
Bloquer un circuit ne suffit donc pas à arrêter l’ensemble du système. Un fournisseur peut modifier la succession des services, choisir une autre blockchain ou répartir sa liquidité entre plusieurs plateformes. Les adresses à usage unique, Tor, les serveurs proxy et la faible taille des opérations réduisent encore le temps disponible pour réagir.
Un nouveau défi pour l’analyse blockchain
EigenWallet illustre l’évolution de l’infrastructure du blanchiment de cryptomonnaies. À la place d’un échangeur centralisé unique se forme un réseau de fournisseurs de liquidité indépendants, chacun utilisant sa propre combinaison de mixeurs, de ponts, de protocoles DEX et de plateformes.
Dans ces conditions, détecter uniquement l’adresse de dépôt du swap atomique ne suffit pas. Il faut identifier le fournisseur de liquidité concerné, établir ses adresses opérationnelles et déterminer comment il acquiert les XMR destinés aux opérations suivantes.
Match Systems souligne que les points de reconstitution de la liquidité — plateformes centralisées, services d’échange instantané et certains protocoles inter-chaînes — restent des maillons potentiellement vulnérables. Le gel effectif des fonds exige toutefois une détection presque immédiate des transactions et une coordination rapide entre sociétés d’analyse, services d’échange et forces de l’ordre.

À mesure que les swaps atomiques gagnent en popularité, les groupes cybercriminels professionnels utiliseront probablement plus souvent ce type de plateforme. Les enquêtes doivent donc dépasser l’analyse de transactions isolées et étudier toute l’économie de liquidité qui permet d’échanger des BTC volés contre des actifs confidentiels.
Populaires
- Investigations More Markets perd 9,3 millions $ dans une attaque sur Wrapped Flow sur Flow EVM
- Investigations Peut-on récupérer des cryptomonnaies volées ? Ce qui change les perspectives
- Investigations Une seed COLDCARD prévisible a exposé 130 M$ en bitcoins
- Articles Un utilisateur légitime peut voir son USDT gelé à cause de fonds au passé contaminé.
- Articles Peut-on récupérer les cryptomonnaies volées ?
- Actualités Arnaque au faux lien de réunion : comment la crypto est volée
- Actualités Sanctions contre HTX : risques pour les actifs crypto
- Articles Comment les hackers volent des cryptomonnaies
- Actualités Tether a dégelé 79 M$ — et nous savons pourquoi
- Articles Crypto volée ? Les 60 premières minutes décident de ce qui est récupérable.
