• Ronald Spektor, 23 ans, condamné à jusqu’à 12 ans pour avoir volé 16 millions de dollars à des utilisateurs de Coinbase

• Spektor a plaidé coupable le 2 septembre à l’ensemble des 31 chefs d’accusation, y compris le blanchiment d’argent au premier degré

• Le tribunal a ordonné le versement de près de 16 millions de dollars au titre des réparations et de la confiscation de plus de 500 000 dollars d’actifs

Le procureur du district de Brooklyn annonce une peine de 12 ans

Ronald Spektor, un résident de Brooklyn âgé de 23 ans, a été condamné à jusqu’à 12 ans de prison pour un schéma d’hameçonnage et d’ingénierie sociale qui a extrait près de 16 millions de dollars de quelque 100 utilisateurs de Coinbase. Le bureau du procureur de Brooklyn a annoncé la peine mercredi, indiquant dans son communiqué de presse officiel que Spektor avait passé plus d’un an à se faire passer pour du personnel du service client et à dire aux victimes que leurs comptes avaient été compromis. Une fois ses cibles paniquées, il leur a ordonné de transférer leur crypto-monnaie vers ce qu’il a appelé un « portefeuille sûr » — un portefeuille qu’il contrôlait secrètement. Les fonds transférés là-bas ont été vidés presque immédiatement.

L’unité d’argent virtuel (Virtual Currency Unit) du procureur a reconstitué la piste numérique, reliant l’adresse IP du domicile de Spektor aux portefeuilles qui ont reçu les fonds volés. Le bureau a indiqué que des éléments de preuve réunis à partir d’analyses de blockchain, de relevés de transactions, de la police scientifique numérique et de mandats de perquisition étaient « irréfutables » au moment du dépôt des charges. Le procureur de la République Eric Gonzalez a décrit l’affaire comme un « vol numérique visant près de 100 victimes », ajoutant que les enquêteurs « ont suivi l’argent » à chaque étape de la chaîne de blanchiment.

Au-delà du terme de quatre à douze ans, le tribunal a ordonné le remboursement (restitution) d’environ 16 millions de dollars et a ordonné à Spektor de confisquer de l’argent liquide, des crypto-monnaies et des biens personnels d’une valeur supérieure à 500 000 $. Gonzalez a également utilisé cette annonce pour répéter un avertissement que chaque détenteur de crypto-monnaies devrait considérer comme une procédure standard : les entreprises légitimes n’appellent jamais les clients pour leur demander d’effectuer un transfert vers un nouveau portefeuille ; l’affichage de l’appelant et les noms de l’expéditeur peuvent être usurpés ; et toute personne qui vous pousse à déplacer de l’argent dans la précipitation travaille contre vous.

Comment les 16 millions de dollars ont été blanchis

Les documents judiciaires montrent que Spektor a plaidé coupable le 2 septembre à l’ensemble des 31 chefs d’accusation portés contre lui, notamment le blanchiment d’argent au premier degré, le vol grand larceny au premier degré et la détention criminelle d’un bien volé au premier degré. La mécanique de la fraude était simple mais efficace : il a pris contact en se faisant passer pour le support de Coinbase, a invoqué un piratage supposé ou un vol imminent, puis a poussé les victimes à autoriser des transferts qu’elles pensaient protéger leurs avoirs. En réalité, le portefeuille de destination lui appartenait.

Cacher les produits du crime a demandé plus d’efforts que de les voler. Selon l’accusation, Spektor a fait transiter les fonds par plusieurs plateformes d’échange, les a consolidés à des points de retrait (cash-out) désignés, les a convertis en d’autres crypto-monnaies et a placé des paris sur des plateformes de jeux d’argent avant de convertir le reste en espèces, en cartes-cadeaux et en actifs numériques supplémentaires. Les pertes individuelles variaient fortement : certaines victimes ont perdu plus de 1 million de dollars chacune, et, sur un groupe d’environ 100 personnes, la perte moyenne a atteint quelque 159 000 $ par victime.

Deux détails ressortent du dossier. D’abord, Spektor aurait utilisé le pseudo Telegram @lolimfeelingevil pour exhiber ses gains, en indiquant à ses contacts qu’il avait perdu environ 6 millions de dollars de l’argent volé dans des jeux de hasard liés aux crypto-monnaies. Ensuite, le montant recouvrable jusqu’à présent — un peu plus de 500 000 $ d’actifs identifiés, soit environ 3 % de la perte totale — est largement inférieur à ce qui a été pris, et les responsables n’ont pas indiqué combien, au final, les victimes toucheront réellement sur la base de l’ordonnance de restitution.

Coinbase a déclaré qu’il avait aidé les procureurs à identifier les victimes, à préserver les preuves et à retracer les fonds on-chain, et qu’aucun élément n’indique que l’arnaqueur aurait obtenu des données clients via une brèche dans ses systèmes. La surface d’attaque était la marque Coinbase et la confiance derrière son bureau d’assistance, pas l’infrastructure propre de la plateforme — une distinction qui vaut la peine d’être gardée en tête lorsqu’on évalue les Meilleures plateformes Crypto en fonction de leurs critères de sécurité. L’affaire s’inscrit aussi dans une escalade plus large : le dernier Internet Crime Report du FBI a recensé 181 565 plaintes liées aux crypto-monnaies, avec des pertes déclarées dépassant 11 milliards de dollars, et l’hameçonnage (phishing) plus l’usurpation d’identité restent parmi les vecteurs les plus courants.

Le social engineering est la véritable surface d’attaque

Notre lecture de l’affaire est simple : le dépôt du DA lui-même confirme que la restitution s’élève à près de 16 millions de dollars, contre la confiscation d’à peine environ 500 000 $, un écart qui explique pourquoi la prévention, plutôt que la poursuite, constitue la vraie défense du marché. Les données de sécurité des plateformes indiquent que près de 41 % de tous les incidents de sécurité crypto l’an dernier impliquaient de tromper les victimes plutôt que des exploitations techniques, et plus tôt ce mois-ci, un Singapourien de 22 ans a plaidé coupable dans un schéma de 245 millions de dollars construit en grande partie sur du social engineering. Les criminels ciblent de plus en plus directement les détenteurs individuels de Bitcoin (BTC) et d’altcoins, car un transfert autorisé on-chain ne peut pas être annulé. Le constat pratique rejoint les recommandations du procureur : aucune plateforme légitime ne demande jamais de transférer vers un « portefeuille sûr », et les utilisateurs en auto-conservation doivent protéger leur clé de récupération Ledger en conséquence.