Un portefeuille vidé en quelques minutes après un SIM swap
Le compte opérateur mobile d'un client a été compromis, permettant à un attaquant d'intercepter un code à usage unique et d'accéder à un portefeuille détenant un solde important en BTC. La totalité du solde a été transférée en quelques minutes.
La situation
Le compte opérateur mobile d'un client a été compromis, permettant à un attaquant d'intercepter un code à usage unique et d'accéder à un portefeuille détenant un solde important en BTC. La totalité du solde a été transférée en quelques minutes.
Le défi
Le client n'avait aucune expérience préalable des relevés blockchain et avait déjà perdu l'accès aux comptes compromis au moment où notre équipe a été mandatée, ce qui limitait les preuves disponibles côté appareil.
L'enquête
Nous avons reconstitué l'historique des transactions à partir du moment de la compromission, modélisé le schéma des transferts ultérieurs, et recoupé les relevés de l'opérateur du client pour établir une chronologie précise.
Constatations
Les fonds sont passés par deux portefeuilles intermédiaires et un pont entre deux réseaux blockchain avant d'arriver à un ensemble de portefeuilles associé à une plateforme d'échange réglementée.
Résultat
Un dossier de preuves structuré a été soumis au processus de demande légale de la plateforme identifiée. La plateforme a gelé le solde restant à l'adresse de dépôt et, à l'issue du processus légal, a restitué une partie des fonds au client.
Enseignements
Agir rapidement pour préserver les identifiants de transaction et les relevés de compte a nettement amélioré ce qui a pu être reconstitué. La récupération, lorsqu'elle survient, dépend de la coopération entre la plateforme d'échange et le processus légal avec l'enquête, et non d'une seule étape isolée.
Portefeuille d'origine
Portefeuille à l'origine du transfert non autorisé.
Vous faites face à une situation similaire ?
Chaque dossier est défini selon ses propres faits. Dites-nous ce qui s'est passé.
