BLOG |

Annonces Blink

Deuxième étape : suivre les pièces en public

Suite du bilan dressé le 19 septembre

Deuxième étape : suivre les pièces en public
8 octobre 2026
L'équipe Blink

Nous publions aujourd’hui une page consacrée au suivi des cryptomonnaies volées : « Sur les traces des cryptomonnaies de l’attaquant de Blink du 19 septembre 2026 ». Elle répertorie toutes les adresses, transactions et canaux d’ Lightning que nous avons pu associer à l’attaquant et que nous publions aujourd’hui ; chacun peut vérifier chacune d’entre elles sur la blockchain publique.

Le 3 octobre, nous avons publié l'analyse rétrospective de l'attaque du 19 septembre: comment un pirate a dérobé environ 6,61 BTC sur 24 comptes Blink, comment chaque client concerné a été intégralement dédommagé, et l'annonce d'une prime de 50 % sur les fonds volés. Depuis lors, l'avis de sécurité concernant notre code a également été publié : GHSA-w9wx-p7xr-7jvp. L'analyse rétrospective portait sur ce qui s'était passé au sein de Blink. Celle-ci concerne la destination de l'argent et les raisons pour lesquelles nous la rendons publique.

‍

Pourquoi nous montrons tout ce que nous pouvons

Nous souhaitons que toutes les personnes participant à la chasse aux primes disposent des mêmes données que nous, aussi à jour que les nôtres, afin qu'elles puissent être aussi efficaces que possible. Cette page contient ces données : nous la mettons à jour dès qu'il y a des mouvements de pièces et dès que nous confirmons une nouvelle information.

Nous avons peu de chances de l'attraper tout seuls, c'est pourquoi nous demandons à davantage de personnes de rester vigilantes. Il est prudent : son nœud d'Lightning principal n'est accessible que via Tor, et son activité s'étale sur toutes les heures de la journée. Ce qu'il ne peut pas cacher, ce sont les cryptomonnaies : chaque fois qu'elles changent de mains, cela se fait au grand jour.

Il sait déjà qu'on l'observe. La publication ne lui apprend rien de nouveau sur ses propres pièces. Plus il y a de monde qui regarde, plus il y a de chances que quelqu'un voie les pièces arriver chez un service qui connaît ses clients.

Un lien est plus rapide qu'une demande. Les voies officielles (accords, cabinets d'avocats, demandes d'accès aux dossiers) ont leur importance, et nous y recourons, mais elles prennent des semaines et coûtent cher. Quelqu'un qui fait fi de toutes les règles agit plus rapidement. Une page publique permet d'atteindre les bourses, les analystes et d'autres équipes le jour même.

Un mot sur la confidentialité. Nous développons nos solutions dans le respect de la vie privée des utilisateurs et continuerons à le faire. Cette page est différente : elle retrace le parcours de l’argent volé par la personne qui l’a dérobé, ne cite aucun nom et ne contient aucune donnée personnelle. Notre communauté n’a pas encore de réponse définitive concernant les cryptomonnaies volées transférées à l’aide des mêmes outils de confidentialité que ceux utilisés par tout le monde. Notre approche consiste à ne publier que ce que la blockchain révèle au sujet des cryptomonnaies du voleur, et à rectifier nos informations en public. Nous aimerions savoir comment d’autres géreraient cette situation.

‍

Il est toujours actif et pourrait être en train de préparer une attaque en cascade.

Il s'est préparé pendant des semaines : il a commencé à configurer son nœud Lightning dix jours avant l'attaque contre Blink, et neuf jours avant celle-ci, il contrôlait déjà environ 14 BTC. Il n'a pas cessé depuis. Début octobre, son nœud principal a ouvert un nouveau canal (1er octobre), un deuxième de ses nœuds est apparu (2 octobre), deux autres canaux sont apparus sur son nœud principal (3 octobre), puis son premier canal a été fermé et un nouveau a été ouvert (6 octobre).

La même semaine, le 5 octobre, il s'en est pris à Second, une entreprise qui développe sa propre version d'Ark (une nouvelle façon d'effectuer des paiements en bitcoins), baptisée Bark. Il a exploité une faille dans le serveur Ark de Second, a dérobé 0,75 BTC provenant des fonds propres de Second et a continué à sonder le serveur jusqu'au 6 octobre ; aucun fonds des utilisateurs n'a été affecté (voir la déclaration de Second). Il a financé cette attaque à partir du même portefeuille qui avait reçu les cryptomonnaies volées à Blink, et au moins en partie avec ces mêmes cryptomonnaies.

Compte tenu de son niveau d'activité toujours aussi élevé, nous pensons qu'il pourrait préparer une attaque en cascade : il utiliserait ce qu'il dérobe à chaque cible pour financer la suivante, de sorte que chaque attaque lui laisse davantage de moyens pour poursuivre ses agissements. Nous ne savons pas qui sera la prochaine victime. Tant qu'il restera actif, les équipes qui s'appuient sur le Bitcoin comme moyen de paiement courant ont d'autant plus de raisons d'être vigilantes.

Si vous gérez un nœud Lightning , une fédération, un service d'échange ou une plateforme d'échange, comparez le contenu de cette page avec ce que vous observez. Si votre projet a rencontré un problème similaire, écrivez-nous : nous vous communiquerons d'abord les informations dont nous disposons, puis nous en discuterons ensemble.

‍

Ce que présente cette page

Cette page retrace l'histoire en six chapitres, chacun accompagné d'un graphique sur lequel vous pouvez cliquer et d'une liste complète des adresses et des transactions correspondantes.

  1. Le vol, le 19 septembre. Les huit adresses qu’il a saisies comme destinations de retrait, les 12 transactions de paiement de Blink, ainsi que deux opérations d’échange sur Lightning qui ont permis de réinjecter une partie des fonds de Lightning sur la blockchain en moins d’une heure.
  2. Sur la piste des cryptomonnaies. Comment il a mélangé les cryptomonnaies volées à ses propres cryptomonnaies le 20 septembre, en a versé des lots à un service d'échange inter-chaînes au cours des jours suivants, puis, le 28 septembre, a dépensé les cryptomonnaies volées ainsi que celles qu'il détenait déjà avant l'attaque (chapitre 3).
  3. Avant l'attaque, les 10 et 11 septembre. Les quelque 14 BTC qu'il détenait sous forme d'ecash dans des fédérations Fedimint : 435 rachats (peg-outs) vers l'une de ses adresses, ainsi que les pièces qu'il a dépensées par la suite avec celles qui lui avaient été volées. Les fédérations ne sont pas impliquées : il s'agit de fédérations communautaires utilisées par de nombreuses personnes, et les pièces qui s'y trouvent encore appartiennent à d'autres utilisateurs.
  4. Ses nœuds « Lightning ». Les relevés de paiement de Blink indiquent qu’au moins 146 639 697 sats provenant des retraits de l’ Lightning ont été versés sur son nœud, « aegis-ln ». La majeure partie de cette capacité correspondait à des liquidités entrantes ouvertes par LNBiG, un important opérateur de nœuds ; cet argent appartient à LNBiG, et non à lui. Un deuxième nœud, « green », s’est révélé être le sien le 2 octobre.
  5. Le serveur « Second's Ark », du 5 au 6 octobre. Comment il a versé des montants arrondis, dont certains provenaient de pièces volées, sur le serveur « Second's Ark », puis les a immédiatement retirés pour les transférer vers deux de ses adresses, et comment, le 6 octobre, il a transféré 50 000 000 de sats depuis l'une de ces adresses vers un nouveau canal sur « aegis-ln ».
  6. Son portefeuille Lightning . Un portefeuille Lightning dont l'historique du canal remonte à janvier 2024. Le 5 octobre, 35 000 000 de sats ont été transférés depuis ce portefeuille vers le sien, et une partie a servi à financer l'attaque contre Second ; cet après-midi-là, le canal a été fermé. Nous considérons que ce portefeuille est probablement le sien : le lien avec lui passe par cette seule transaction.

Chaque article est muni d'une étiquette indiquant notre niveau de certitude :

Étiquette Ce que cela signifie
éprouvéLa blockchain le montre clairement : une adresse qu'il a saisie, ou des cryptomonnaies dépensées conjointement avec les siennes (seul le détenteur des deux clés peut le faire)
retracéIl a suivi ses propres transactions, comme la modification d'un paiement qu'il a effectué ; c'est une méthode solide, mais elle repose sur l'identification de la sortie qui lui appartient
probableC'est l'interprétation que nous tirons de cette tendance ; elle n'est pas prouvée, il convient donc de la considérer avec prudence.
tiersUne transaction effectuée par un tiers, par exemple une plateforme d'échange ou un service de swap ; ces tiers ne font l'objet d'aucune accusation

‍

La page indique également où se trouvent actuellement ces bitcoins. Environ 0,87 BTC reste intact sur cinq des adresses d'origine. 4,84 BTC supplémentaires se trouvent sur une adresse qui lui appartient probablement, non dépensés depuis le 28 septembre. Environ 1,64 BTC supplémentaires se trouvent sur des adresses qu'il a utilisées lors de l'attaque contre Second. Chaque élément indique la date de sa première apparition sur la blockchain et la date à laquelle nous l'avons enregistré pour la première fois ; la liste complète peut être téléchargée au format CSV.

‍

Ce qui ne figure pas dans le texte

« Tout ce que nous pouvons » a ses limites, et nous nous y tenons :

  • Ce que d'autres nous ont confié en toute confidentialité. Les entreprises et les projets qui ont partagé des informations avec nous l'ont fait dans le cadre d'accords ou par confiance. Nous veillons à ce que cela reste ainsi.
  • Données personnelles. Aucun nom, aucune adresse e-mail, aucun numéro de téléphone ni aucune adresse IP, et aucune information concernant nos clients.
  • Problèmes de sécurité non résolus. Qu'ils soient les nôtres ou ceux de quelqu'un d'autre, tant qu'ils ne sont pas corrigés.
  • Adresses dont nous ne parvenons pas à identifier le propriétaire. Il a rémunéré des personnes et des prestataires ; une pièce qu’il a envoyée ne lui appartient plus dès qu’elle arrive à destination. Les prestataires qui ont reçu ces pièces apparaissent comme des contreparties, jamais comme lui-même.
  • Incidents concernant d'autres équipes. Lorsque la piste mène à un autre projet, nous ne le mentionnons qu'une fois que cette équipe a donné son accord ou l'a rendu public elle-même.

‍

Comment vous pouvez nous aider

Surveillez les adresses. Si des cryptomonnaies en proviennent, en particulier vers une plateforme d'échange ou tout autre service qui identifie ses clients, prévenez-nous immédiatement. Le gel des fonds dépend de la rapidité avec laquelle la plateforme destinataire est informée, dans un délai de quelques heures.

  • Envoyez votre rapport en privé à l'adresse bounty@blinkbtc.com en indiquant [BOUNTY] dans l'objet. Vous pouvez le crypter à l'aide de notre clé PGP.
  • Ne publiez pas vos pistes en ligne. Cela l'alerterait et ne vous permettrait pas d'établir votre priorité : les propositions sont classées en fonction de leur date de réception.
  • Indiquez-nous ce que la page ne mentionne pas, par exemple qui contrôle une adresse, un nœud ou un compte lié à ces cryptomonnaies.
  • Si vous gérez un service et que des cryptomonnaies figurant sur la liste vous parviennent, contactez-nous avant d'agir. Cette page a un caractère informatif et ne constitue en aucun cas une demande de gel de fonds.
  • Si vous êtes le propriétaire d'une adresse figurant dans la liste et que vous n'êtes pas concerné, par exemple parce que vous avez reçu des pièces de monnaie de bonne foi, écrivez-nous et nous corrigerons la page.

La prime de 50 % est maintenue. Toute personne fournissant des informations permettant de récupérer les fonds recevra 25 % de la somme récupérée, tandis que 25 % supplémentaires iront à Bitcoin Beach, Bitcoin Ekasi, Afribit Kibera et aux économies circulaires de leur choix. Tout ce qui figure sur cette page nous était déjà connu à la date indiquée ; par conséquent, le simple fait de retracer ces informations ne donne pas droit à la récompense, mais toute nouvelle information concernant la destination suivante des cryptomonnaies peut y donner droit. Les conditions sont disponibles à l'adresse blink.sv/bounty-terms.

‍

Mises à jour en temps réel et corrections

La page évoluera au fur et à mesure que les cryptomonnaies seront transférées. Nous surveillons les adresses répertoriées 24 heures sur 24 et ajoutons chaque mouvement à la page dès que possible. Les nouvelles informations sont publiées dès que nous les avons confirmées et, lorsque d’autres personnes sont impliquées, dès qu’elles ont donné leur accord. Avant la mise en ligne de chaque mise à jour, nous vérifions à nouveau chaque adresse et chaque transaction en les recoupant avec la blockchain.

Il nous arrivera parfois de commettre des erreurs, et nous le reconnaîtrons. Les corrections apparaissent sur la page sous forme de notes datées ; nous ne modifions pas le texte en silence. Si vous repérez une erreur, écrivez-nous à l'adresse bounty@blinkbtc.com en indiquant [CORRECTION] dans l'objet de votre message.

Nous horodatons les données de la page sur la blockchain Bitcoin à l'aide d'OpenTimestamps, en y associant une empreinte numérique de l'intégralité de notre liste interne, dès la mise en ligne de la page et à chaque mise à jour. N'importe qui peut alors vérifier que tous les éléments que nous répertorions existaient bien au moment où ils ont été horodatés.

Vous avez trouvé cela utile ? Donnez un pourboire à l'auteur !

Vous avez trouvé cela utile ? Donnez un pourboire à l'auteur !

Composant de partage social

Téléchargez Blink

Commencez à recevoir et à envoyer des bitcoins dès maintenant

Communauté