« Les Fichiers USDC de Circle » : ZachXBT Découvre 420 Millions de Dollars de Transactions Suspectes et une Surveillance Défaillante

bitcoinistPublié le 2026-04-04Dernière mise à jour le 2026-04-04

Résumé

L'enquêteur on-chain ZachXBT a publié un rapport, "The Circle USDC Files", alléguant plus de 420 millions de dollars d'échecs de conformité liés au stablecoin USDC de Circle depuis 2022. Le rapport accuse Circle de ne pas avoir utilisé ses capacités de gel et de liste noire pour arrêter le flux de fonds volés lors de multiples exploits DeFi très médiatisés. Malgré des fonctions contractuelles explicites et des demandes de gel des forces de l'ordre, Circle aurait soit retardé son action, soit complètement ignoré les requêtes, permettant aux attaquants de blanchir d'énormes sommes. Les cas cités, dont un exploit de 280 millions $ sur Drift Protocol, s'élèveraient à des pertes à neuf chiffres pour l'écosystème crypto. ZachXBT conclut que Circle possède tous les outils pour agir mais ne le fait pas de manière cohérente, soulevant des questions sur sa gouvernance.

L'enquêteur on-chain ZachXBT a publié un nouveau rapport, intitulé « Les Fichiers USDC de Circle », alléguant plus de 420 millions de dollars de manquements en matière de conformité liés au stablecoin USDC de l'entreprise depuis 2022.

L'analyse, publiée sur la plateforme de médias sociaux X vendredi, relate plusieurs exploits très médiatisés de la finance décentralisée (DeFi) dans lesquels Circle aurait échoué à utiliser ses capacités de gel et de liste noire on-chain pour arrêter le flux de fonds volés.

Inaction présumée de Circle

Le contrat de jeton de Circle inclut une fonction explicite de gel/liste noire, et les conditions d'utilisation de l'entreprise se réservent le droit de restreindre l'accès aux acteurs suspectés d'activités illicites « à sa seule discrétion ».

Pourtant, le rapport de ZachXBT affirme que dans de nombreux vols et piratages largement rapportés, l'émetteur a soit retardé son action, soit n'a pas du tout gelé les fonds, permettant aux attaquants de déplacer de grosses sommes à travers les blockchains et de les convertir en d'autres actifs.

Le rapport s'ouvre sur l'exploit du protocole Drift du 1er avril 2026, dans lequel l'attaquant a drainé environ 280 millions de dollars. Selon ZachXBT, le voleur a utilisé le protocole de transfert inter-chaînes (CCTP) de Circle pour transférer plus de 232 millions d'USDC de Solana (SOL) vers Ethereum (ETH) dans plus de 100 transactions.

L'incident a eu des effets d'entraînement dans tout l'écosystème Solana, impactant indirectement plus de 10 projets DeFi. Bien que les fonds soient passés par le pont natif de Circle pendant des heures, le rapport indique qu'aucun USDC n'a été gelé pendant le blanchiment.

ZachXBT détaille également une attaque du 25 janvier 2026 contre SwapNet qui a entraîné le vol de 16 millions de dollars. Environ 3 millions de dollars en USDC sont restés sur l'adresse de l'exploitant pendant deux jours. Il a été rapporté que les forces de l'ordre et des analystes du secteur privé ont soumis des demandes de gel temporaire à Circle pour cette adresse, mais Circle n'a pas agi.

Pertes à neuf chiffres dans les piratages cryptos

Parmi plusieurs autres cas cités dans le rapport, ZachXBT pointe également des schémas plus larges et de longue date. En avril 2024, il a publié une enquête séparée sur le blanchiment du groupe Lazarus qui retraçait des fonds provenant de plus de deux douzaines de piratages convertis en monnaie fiduciaire.

Les forces de l'ordre ont demandé des gels à quatre émetteurs de stablecoins — Circle, Tether, Paxos et Techteryx — pour deux adresses liées à cette enquête. Le rapport affirme que les trois autres émetteurs ont agi rapidement, tandis que Circle a pris environ 4,5 mois de plus pour geler les mêmes adresses.

Pris ensemble, ZachXBT déclare que ces cas — dont beaucoup sont publics et de haute valeur — s'ajoutent pour représenter des pertes à neuf chiffres pour l'écosystème crypto, causées par une inaction répétée sur une période de plusieurs années.

Il souligne que le chiffre de plus de 420 millions de dollars ne couvre que les principaux incidents publics et que le total réel pourrait être substantiellement plus élevé. L'affirmation principale est que Circle possède les outils contractuels et techniques pour intervenir, mais ne les a pas utilisés de manière cohérente ou rapide, causant un préjudice concret aux victimes et à la communauté au sens large.

« Ils ont tous les outils et toutes les ressources à leur disposition pour faire mieux. Ils ne l'ont tout simplement pas fait », écrit-il, concluant son rapport par une question cinglante : qui, exactement, Circle sert-il ?

Le graphique quotidien montre la valorisation de CRCL à environ 90$ au moment de la rédaction. Source : CRCL sur TradingView.com

Image en vedette de OpenArt, graphique de TradingView.com

Questions liées

QQuelles sont les allégations principales du rapport 'The Circle USDC Files' de ZachXBT concernant Circle et son stablecoin USDC ?

ALe rapport allègue que Circle a commis des manquements en matière de conformité pour plus de 420 millions de dollars liés à son stablecoin USDC depuis 2022. Il accuse Circle de ne pas avoir utilisé ses capacités de gel et de liste noire en chaîne pour arrêter le flux de fonds volés lors de plusieurs exploits DeFi très médiatisés.

QComment Circle aurait-il, selon le rapport, réagi lors de l'exploit du protocole Drift en avril 2026 ?

ALors de l'exploit du protocole Drift, où l'attaquant a drainé environ 280 millions de dollars, le rapport indique que le voleur a utilisé le protocole de transfert inter-chaînes (CCTP) de Circle pour transférer plus de 232 millions d'USDC de Solana à Ethereum via plus de 100 transactions. Malgré cela, Circle n'a gelé aucun USDC pendant le blanchiment, laissant les fonds transiter pendant des heures.

QQuel exemple est donné pour illustrer l'inaction de Circle malgré des demandes de gel explicites ?

ALors d'une attaque contre SwapNet le 25 janvier 2026, environ 3 millions d'USDC sont restés sur l'adresse de l'attaquant pendant deux jours. Le rapport affirme que tant les forces de l'ordre que des analystes du secteur privé ont soumis des demandes de gel temporaire pour cette adresse à Circle, mais que Circle n'a pas agi.

QComment le comportement de Circle se compare-t-il à celui d'autres émetteurs de stablecoins selon l'enquête de ZachXBT sur le groupe Lazarus ?

ADans une enquête sur le blanchiment d'argent par le groupe Lazarus, les forces de l'ordre ont demandé à quatre émetteurs de stablecoins (Circle, Tether, Paxos et Techteryx) de geler deux adresses. Le rapport prétend que les trois autres émetteurs ont agi rapidement, tandis que Circle a pris environ 4,5 mois de plus pour geler les mêmes adresses.

QQuelle conclusion générale ZachXBT tire-t-il de son analyse des actions de Circle ?

AZachXBT conclut que Circle possède les outils contractuels et techniques pour intervenir mais ne les utilise pas de manière cohérente ou rapide, causant un préjudice concret aux victimes et à la communauté. Il estime que les pertes pour l'écosystème crypto s'élèvent à neuf chiffres sur une période de plusieurs années et se demande, en fin de compte, qui Circle sert vraiment.

Lectures associées

Les actions des entreprises d'IA se négocient comme des « mèmes cryptos », tandis que le Bitcoin reste stable – Revue de la semaine

Cette semaine, l'attention financière s'est largement détournée du Bitcoin, relativement stable autour de 64 000 $, pour se concentrer sur une volatilité extrême dans le secteur des actions liées à l'intelligence artificielle (IA). Les marchés asiatiques, notamment en Corée du Sud, ont subi des chutes sévères, en partie déclenchées par la liquidation forcée du fonds « Situational Awareness » de Leopold Aschenbrenner, entraînant des pertes massives. Le secteur des semi-conducteurs et de l'IA montre des signes de surchauffe, suscitant des débats sur un éventuel ralentissement. Dans le domaine des cryptomonnaies, l'ambiance reste difficile. Plusieurs plateformes d'échange (BitMEX, BitMart) ont annoncé leur fermeture, tandis que d'autres entreprises comme Coinbase et Uphold procèdent à des réductions de personnel. MicroStrategy continue sa stratégie d'accumulation de bitcoins et de rachat de ses propres actions. Les discussions portent également sur les risques potentiels pour des écosystèmes comme Solana si des applications populaires (Pump.fun, Trade.xyz) décidaient de lancer leur propre blockchain. Par ailleurs, une faille de sécurité majeure concernant le portefeuille matériel Coldcard a été mise en lumière, rappelant les risques du self-custody. Enfin, le projet d'IA décentralisée Bittensor (TAO) a attiré l'attention de certains investisseurs de capital-risque, mais des mises en garde sont émises contre un possible engouement spéculatif similaire à celui pour les memecoins. La semaine a été marquée par des interventions macroéconomiques, comme celle de la Japon pour soutenir le yen, et par les anticipations concernant la politique de la Fed.

cryptonews.ruIl y a 8 mins

Les actions des entreprises d'IA se négocient comme des « mèmes cryptos », tandis que le Bitcoin reste stable – Revue de la semaine

cryptonews.ruIl y a 8 mins

Coinkite critiqué pour avoir conservé les e-mails des clients après le piratage de Coldcard s'élevant à 88 millions de dollars

Coinkite, la société derrière les portefeuilles matériels Coldcard, est vivement critiquée pour avoir conservé les adresses e-mail de ses clients après la découverte d'une faille majeure. Cette vulnérabilité, liée à la génération de phrases de récupération (seed phrases) aléatoires, a permis à des pirates de voler plus de 1 000 BTC (soit plus de 88 millions de dollars) en deux jours. Pour avertir le maximum de clients potentiellement touchés, Coinkite a envoyé des e-mails d'alerte aux adresses associées aux achats effectués depuis 2019. Face aux critiques concernant la conservation de ces données, la société a invoqué sa politique publique, précisant que les e-mails sont gardés pour permettre aux clients de vérifier la suppression de leurs autres informations. Cependant, elle n'a pas défini de délai précis pour l'effacement de ces adresses. Rodolfo Novak, co-fondateur et PDG de Coinkite, a pourtant affirmé que la société ne conservait pas les informations clients et n'avait aucun moyen de contacter directement les personnes affectées, appelant à l'aide pour les atteindre. Il avait précédemment déclaré que Coinkite offrait des achats anonymes et supprimait les données après 90 jours, soulignant son sérieux en matière de sécurité comparé à ses concurrents.

cryptonews.ruIl y a 9 mins

Coinkite critiqué pour avoir conservé les e-mails des clients après le piratage de Coldcard s'élevant à 88 millions de dollars

cryptonews.ruIl y a 9 mins

Phrases de récupération : 12 mots qui vous séparent de la perte de tout

Une phrase de récupération (seed phrase), généralement composée de 12 ou 24 mots d'une liste standardisée, constitue mathématiquement le portefeuille cryptographique lui-même. Chaque mot code une partie de l'entropie générant une clé privée maîtresse unique, source de toutes les adresses. Il n'existe aucune base de données de sauvegarde centrale ni procédure de récupération de mot de passe. Posséder ces mots signifie contrôler les actifs de manière irréversible. Un vol de 292 millions de dollars survenu en janvier est exemplaire : il résulta non d'une faille technique, mais d'une ingénierie sociale incitant la victime à saisir sa phrase au mauvais endroit. Les fonds furent rapidement dispersés via des bridges et convertis. Seule une fraction minime (environ 700 000 $) put être gelée à temps, illustrant la rareté des récupérations après un vol. Bien qu'une phrase de 12 mots offre une sécurité astronomique contre les attaques par force brute (10^22 ans pour toutes les combinaisons), le risque réel est la fuite d'information. Connaître ne serait-ce que 7 ou 8 des 12 mots réduit le temps de craquage à quelques années, voire quelques heures, démontrant un effondrement soudain et non linéaire de la sécurité. La somme de contrôle intégrée au dernier mot (standard BIP39) a une fonction pratique : détecter les fautes de frappe ou de copie immédiatement, évitant la création silencieuse d'un portefeuille vide. Enfin, la perte d'accès, et non le vol, est la cause principale de disparition des bitcoins. On estime que jusqu'à 23% des BTC minés seraient définitivement inaccessibles, à cause de phrases oubliées, de sauvegardes détruites ou d'absence de plan de succession. La phrase de récupération est ainsi la preuve unique et absolue de propriété, sans mécanisme de recours. La perdre, c'est rendre les actifs qu'elle protège inexistants pour tous.

cryptonews.ruIl y a 12 mins

Phrases de récupération : 12 mots qui vous séparent de la perte de tout

cryptonews.ruIl y a 12 mins

Attention : un déblocage massif de tokens est prévu pour cette semaine sur 10 altcoins ! Voici le calendrier jour par jour et heure par heure

La semaine dernière, le marché des cryptomonnaies a subi une baisse en raison d'un incident de piratage récent et de l'influence d'événements géopolitiques. Cependant, cette semaine sera marquée par des déblocages importants de jetons pour plusieurs altcoins. Voici le calendrier des déblocages (heures UTC+3) : * **Lagrange (LGR)** : 4 août, 03h00. Valeur débloquée : 1,38 million USD (15,04% de la capitalisation). * **Briefly (PROOF)** : 5 août, 03h00. Valeur débloquée : 39,11 millions USD (119,59% de la capitalisation). * **Power Protocol (POWER)** : 5 août, 03h00. Valeur débloquée : 1,62 million USD (8,93% de la capitalisation). * **Verona (VERONA)** : 5 août, 03h00. Valeur débloquée : 1,37 million USD (12,61% de la capitalisation). * **Ethena (ENA)** : 5 août, 11h00. Valeur débloquée : 15,28 millions USD (1,80% de la capitalisation). * **Goldfinger (GF)** : 6 août, 03h00. Valeur débloquée : 11,52 millions USD (5,05% de la capitalisation). * **Infinity (INF)** : 7 août, 03h00. Valeur débloquée : 2,31 millions USD (20,30% de la capitalisation). * **Stable (STBL)** : 8 août, 03h00. Valeur débloquée : 28,75 millions USD (3,55% de la capitalisation). * **Name (NAME)** : 9 août, 03h00. Valeur débloquée : 48,47 millions USD (74,54% de la capitalisation). * **Move (MOVE)** : 9 août, 03h00. Valeur débloquée : 1,22 million USD (3,90% de la capitalisation). Ceci n'est pas une recommandation d'investissement.

cryptonews.ruIl y a 1 h

Attention : un déblocage massif de tokens est prévu pour cette semaine sur 10 altcoins ! Voici le calendrier jour par jour et heure par heure

cryptonews.ruIl y a 1 h

Trading

Spot
活动图片