Lazarus : comment la Corée du Nord blanchit le crypto
ZachXBT a infiltré le réseau chinois de blanchiment du groupe Lazarus après le hack de Bybit. Ce que cela révèle sur la sécurité des plateformes.

Photo : CryptoWallet.com Images (CC BY)
Le groupe nord-coréen Lazarus, responsable présumé du piratage historique de la plateforme Bybit en février dernier, ne se contente pas de dérober des crypto-actifs : il dispose d'une infrastructure sophistiquée pour en effacer les traces. L'enquêteur indépendant ZachXBT a infiltré et cartographié ce réseau, révélant un mécanisme de blanchiment à grande échelle qui interpelle directement les investisseurs et les régulateurs du monde entier — y compris en France.
Le hack Bybit : un braquage sans précédent dans l'histoire crypto
Lorsque Bybit a annoncé avoir subi une intrusion massive début 2025, la communauté crypto a pris conscience de l'ampleur du phénomène : les montants en jeu se comptaient en milliards de dollars. Les soupçons se sont rapidement portés sur le groupe Lazarus, une unité de cybercriminalité présumément liée au régime de Pyongyang, déjà impliquée dans de nombreuses attaques contre des plateformes d'échange et des protocoles décentralisés.
Ce qui distingue Lazarus des groupes criminels ordinaires, c'est sa capacité à transformer des fonds volés — traçables sur la blockchain — en liquidités propres, exploitables sans laisser de trace apparente. C'est précisément ce mécanisme que ZachXBT a entrepris de documenter.
Une infiltration en plusieurs étapes signée ZachXBT
L'enquêteur, connu pour ses travaux de traçage on-chain, a réussi à s'introduire dans un réseau de blanchiment d'argent basé en Chine, opérant pour le compte de Lazarus. Selon les informations relayées par Cryptoast, l'opération s'est déroulée en plusieurs phases combinant analyse de la blockchain et infiltration directe du réseau.
Concrètement, le schéma identifié repose sur plusieurs couches successives :
- Le mixage et le fractionnement : les fonds volés sont d'abord éclatés en centaines, voire en milliers de petites transactions, rendant le suivi manuel quasi impossible.
- L'utilisation de bridges et de protocoles décentralisés : les crypto-actifs transitent par des ponts inter-chaînes et des échangeurs décentralisés (DEX) pour brouiller leur origine.
- Des réseaux de mules humaines : des intermédiaires, souvent recrutés à leur insu ou sous de fausses identités, servent à convertir les fonds en monnaies fiduciaires via des plateformes d'échange locales, notamment en Asie.
- Des structures d'entreprises écrans : des sociétés fictives, principalement enregistrées en Chine, assurent la dernière étape de la conversion, donnant une apparence de légitimité aux flux financiers.
Ce niveau d'organisation révèle que le blanchiment de crypto-actifs n'est plus une activité artisanale : il s'agit d'une industrie structurée, avec des rôles définis, des outils dédiés et une connaissance fine des failles réglementaires internationales.
Pourquoi la blockchain ne suffit pas à garantir la traçabilité
On entend souvent que la blockchain est « transparente » et que toutes les transactions y sont visibles. C'est vrai en théorie — et c'est précisément ce qui a permis à ZachXBT de remonter une partie de la piste. Mais cette transparence a ses limites : lorsque des acteurs malveillants utilisent des outils de confidentialité, des chaînes multiples et des volumes de transactions massifs, le traçage devient un travail d'enquête à part entière, nécessitant des compétences pointues et des ressources considérables.
Pour comprendre comment fonctionne cette technologie et ses limites, notre guide sur la blockchain vous donnera les bases nécessaires.
Ce que cela change concrètement pour l'investisseur français
Le risque de plateforme, une réalité à ne pas négliger
L'affaire Bybit rappelle une vérité fondamentale : déposer des crypto-actifs sur une plateforme centralisée, c'est lui confier la garde de ses fonds. Si la plateforme est piratée, l'investisseur peut tout perdre — indépendamment de la performance du marché. Ce risque dit de « contrepartie » est distinct du risque de marché habituel.
En France, depuis le 1er juillet 2026, seuls les prestataires de services sur crypto-actifs (CASP) agréés MiCA peuvent légalement servir des clients français. Cet agrément impose des exigences strictes en matière de sécurité, de ségrégation des fonds et de gouvernance. Il ne garantit pas l'immunité face à un piratage sophistiqué, mais il constitue un premier niveau de protection réglementaire. Pour savoir quelles plateformes sont accessibles légalement depuis la France, consultez notre article sur les alternatives à Binance post-MiCA et notre comparatif des meilleures plateformes pour débutants en France.
La question du blanchiment et la directive DAC8
L'affaire Lazarus illustre également pourquoi les régulateurs européens intensifient leur surveillance du secteur. La directive DAC8 (UE 2023/2226) impose aux plateformes de collecter et de transmettre aux administrations fiscales des données sur les transactions de leurs utilisateurs — les premières collectes ont débuté le 1er janvier 2026, et le premier échange entre administrations est prévu au plus tard le 30 septembre 2027.
Ces mesures visent précisément à rendre plus difficile l'utilisation des crypto-actifs à des fins de blanchiment ou d'évasion fiscale. Pour un investisseur particulier français qui déclare honnêtement ses plus-values (au taux de 31,4 % depuis l'imposition des revenus 2025, conformément à la LFSS 2026), ces évolutions réglementaires ne changent pas grand-chose au quotidien. En revanche, elles renforcent la légitimité du secteur à long terme.
Faut-il s'inquiéter pour ses propres fonds ?
Les attaques de type Lazarus ciblent en priorité les grandes plateformes centralisées et les protocoles DeFi à forte liquidité — pas les portefeuilles individuels de particuliers. Néanmoins, quelques réflexes s'imposent :
- Ne pas laisser des montants importants sur une plateforme d'échange : les portefeuilles matériels (hardware wallets) offrent une protection supérieure pour les fonds que vous n'avez pas besoin de trader immédiatement.
- Vérifier l'agrément MiCA de votre plateforme : consultez le registre officiel de l'AMF ou de l'ESMA pour vous assurer que votre prestataire est bien agréé CASP.
- Diversifier les points de garde : ne concentrez pas l'ensemble de vos crypto-actifs sur un seul service.
Un signal fort pour la régulation mondiale
L'enquête de ZachXBT dépasse le cadre d'un simple fait divers crypto. Elle démontre que des États peuvent utiliser les crypto-actifs comme vecteur de financement d'activités illicites à grande échelle, et que les outils d'analyse on-chain, bien que puissants, ne suffisent pas seuls à enrayer ces pratiques. La coopération internationale entre régulateurs — que MiCA contribue à structurer en Europe — apparaît plus que jamais indispensable.
Pour l'investisseur français, la leçon est double : choisir des plateformes régulées, et comprendre que la transparence de la blockchain est un atout, pas une garantie absolue de sécurité.
Rédigée par une IA à partir de Cryptoast et publiée automatiquement.
La newsletter crypto FR
L'essentiel de la crypto en français, sans spam.
Bonus : guide PDF "Les plateformes crypto régulées MiCA à utiliser en France 2026" à l'inscription.
À lire aussi
Toutes les actualitésContinuez votre exploration
Voici les 3 prochaines étapes recommandées en fonction de ce que vous venez de lire.
Actualités du jour
Les news crypto qui comptent vraiment, FR + analyse.
Calendrier crypto
Halvings, FOMC, ETF deadlines, conférences — tout au même endroit.
Newsletter crypto FR
L'essentiel de la crypto en français, sans spam, plus le guide PDF des plateformes offert.
Tout est gratuit, sans inscription requise (sauf newsletter et PDFs gated par email).