SIM swap : un voleur de cryptos condamné à 2,5 ans à Londres

SIM swap : un voleur de cryptos condamné à 2,5 ans à Londres

Un Londonien ayant participé à une escroquerie au SIM swapping, qui a permis de siphonner près de 260 000 dollars en cryptomonnaies à quatre victimes, a été condamné à deux ans et demi de prison.

Ajay Shinjin, 25 ans, originaire de Canary Wharf, un quartier d'affaires de l'est de Londres, a été condamné jeudi par l'Inner London Crown Court. En Angleterre et au pays de Galles, la Crown Court juge les affaires pénales graves. Shinjin, également connu sous le nom d'AJ Marley Cruz, avait plaidé coupable en septembre d'association de malfaiteurs en vue d'une fraude par fausse déclaration et de transfert de biens d'origine criminelle.

Selon la City of London Police, il a dépensé le butin en vacances de luxe à Dubaï et en grills dentaires plaqués or.

Le mode opératoire

La fraude a eu lieu en novembre 2021. Les malfaiteurs ont transféré les numéros de téléphone des victimes sur des cartes SIM en leur possession, ce qui leur a permis de prendre le contrôle de ces numéros.

Une fois les numéros en main, ils pouvaient recevoir les codes de sécurité à usage unique que les banques et les plateformes de cryptomonnaies envoient par SMS. Ils ont ainsi pu contourner les protections des comptes et accéder aux comptes bancaires et aux portefeuilles de cryptomonnaies des victimes.

C'est BT, l'opérateur de télécommunications britannique, qui a repéré l'activité en premier. Il a détecté une activité non autorisée sur ses systèmes et découvert que des numéros de clients avaient été transférés sur des cartes SIM détenues par des criminels.

Les enquêteurs ont remonté la piste jusqu'à plusieurs appareils compatibles avec les cartes SIM électroniques, ou eSIM. Les données de BT ont aidé la police à identifier un groupe de suspects. Shinjin a été relié à quatre des appareils utilisés dans l'escroquerie.

Quatre victimes en une semaine

La police a identifié quatre victimes dont les comptes crypto ont été compromis au cours de la première semaine de novembre 2021 :

  • La première a perdu environ 40 000 GBP (58 000 dollars) en cryptomonnaies, dont quelque 27 000 GBP (35 000 dollars) ont atterri sur le compte crypto personnel de Shinjin.
  • La deuxième a perdu environ 17 000 GBP (22 000 dollars). Les enquêteurs ont retrouvé la totalité de la somme dans le portefeuille de Shinjin.
  • La troisième s'est fait dérober environ 8 000 GBP (10 000 dollars) sur un compte Coinbase.
  • La quatrième a perdu des cryptomonnaies d'une valeur d'environ 130 000 GBP (172 000 dollars).

Selon la police, Shinjin a contribué à faciliter les troisième et quatrième vols, même si les fonds ont été envoyés ailleurs dans ces deux cas.

Deux arrestations

Shinjin a d'abord été arrêté dans son appartement londonien en 2021. Après la découverte de nouveaux éléments, il a de nouveau été interpellé en octobre 2023 à l'aéroport d'Heathrow, à son retour de Dubaï. Il a refusé de répondre aux questions lors de ses auditions.

L'enquêteur Simon Ardeman, de la City of London Police, a qualifié l'affaire de "fraude complexe et calculée ayant causé un préjudice financier important à plusieurs victimes". Il a ajouté que "la fraude au SIM swap est une forme de délinquance sophistiquée et de plus en plus préoccupante".

Pour la police, ce dénouement montre que ceux qui détournent la technologie pour commettre des fraudes financières devront en répondre. "Cette condamnation envoie un message clair : ceux qui utilisent la technologie pour commettre des fraudes seront traduits en justice", a déclaré la police.

Notre analyse

Cette affaire rappelle qu'un numéro de téléphone constitue un point d'ancrage fragile pour la sécurité d'un compte. Dès que les attaquants contrôlent le numéro, les codes SMS ne protègent plus rien. Les détenteurs de cryptomonnaies, en particulier, auraient donc intérêt à abandonner les codes par SMS dès qu'une plateforme propose des options plus robustes. Notre récent article sur l'adoption des passkeys montre que même les professionnels de la sécurité tardent à franchir le pas.

On notera aussi que c'est l'opérateur, et non les victimes, qui a repéré les abus, et que les données de BT ont joué un rôle central dans l'identification des suspects. L'aspect eSIM mérite également d'être suivi de près, car il montre que des numéros peuvent être transférés sans qu'aucune carte physique ne change de mains.

Les délais restent longs. Les vols remontent à 2021 et la condamnation n'est tombée que des années plus tard. On observe des délais similaires dans d'autres poursuites pour vol de cryptomonnaies. Reste à voir si les autres suspects identifiés grâce aux données de BT seront poursuivis, et si les opérateurs britanniques renforceront leurs contrôles sur les transferts de numéros.