Illustration d'un graphe de nœuds montrant des fonds volés traversant des réseaux blockchain distincts

Le traçage sur une seule chaîne, suivre un Bitcoin volé d'adresse en adresse sur la blockchain Bitcoin, est déjà assez difficile en soi, comme le traite notre guide sur comment retracer un Bitcoin volé. Les affaires de vol modernes ajoutent une couche de complexité supplémentaire, car les fonds volés restent aujourd'hui rarement sur une seule blockchain. Ils sont transférés vers un autre réseau via un pont, échangés contre un actif différent, et déplacés à nouveau, parfois en quelques minutes seulement après le vol initial. Ce guide explique comment ce mouvement inter-chaînes est réellement suivi.

Pourquoi les voleurs déplacent les fonds entre les chaînes

Déplacer des fonds volés entre blockchains ne consiste pas principalement à se cacher d'un point de vue technique, puisque chaque chaîne concernée reste publique. Il s'agit plutôt de rompre la vue continue et unifiée du registre qui rend le traçage sur une seule chaîne relativement simple. Lorsque des fonds quittent Ethereum et arrivent sur un réseau différent sous la forme d'un jeton différent, un outil conçu uniquement pour surveiller Ethereum perd simplement la piste à ce moment-là, même si les fonds n'ont en réalité pas disparu.

Cela sert également des objectifs pratiques pour un voleur : atteindre des lieux de liquidité, des plateformes d'échange décentralisées, ou des services disponibles sur un réseau différent, et, dans de nombreux cas, cibler spécifiquement des chaînes ou des ponts connus pour avoir des contrôles de conformité plus faibles ou une coopération plus lente avec les enquêteurs.

Comment fonctionne réellement un pont inter-chaînes

Un pont est un protocole qui permet à un utilisateur de déplacer de la valeur d'une blockchain à une autre. Mécaniquement, cela se produit généralement de l'une de deux façons. Dans un modèle de verrouillage et d'émission, l'actif d'origine est verrouillé dans un contrat intelligent sur la chaîne source, et un jeton enveloppé équivalent est émis sur la chaîne de destination. Dans un modèle de pool de liquidité, l'utilisateur dépose un actif dans un pool sur la chaîne source, et un montant correspondant est versé depuis un pool jumelé sur la chaîne de destination, sans que les jetons d'origine ne soient verrouillés de la même manière.

Dans les deux cas, une transaction de pont laisse des traces des deux côtés, un événement de dépôt ou de verrouillage sur la chaîne source, et un événement d'émission ou de versement sur la chaîne de destination, généralement dans une fenêtre de temps courte et identifiable et souvent pour un montant très proche. Cette correspondance, entre le moment et le montant, constitue le principal point d'accroche que les enquêteurs utilisent pour reconnecter les deux moitiés de la piste.

Ponts dépositaires contre ponts sans dépositaire

Une distinction qui compte davantage pour l'action légale que pour la logique de traçage elle-même est de savoir si un pont est dépositaire, c'est-à-dire qu'une entreprise ou une fondation contrôle les fonds verrouillés et gère le processus d'émission, ou sans dépositaire, c'est-à-dire que le processus est entièrement régi par des contrats intelligents et un ensemble décentralisé de validateurs sans opérateur unique. Un pont dépositaire constitue en soi un point d'étranglement, car l'entité qui l'exploite peut, en principe, être atteinte par une assignation ou une demande légale de la même manière qu'une plateforme d'échange. Un pont entièrement sans dépositaire n'offre aucune cible légale équivalente, ce qui signifie que la piste doit être suivie jusqu'à quelque point d'étranglement que les fonds finissent par atteindre sur la chaîne de destination, puisque le protocole du pont lui-même n'offre personne à contraindre.

La méthode réelle : mettre en corrélation les deux côtés de la piste

Le traçage inter-chaînes fonctionne en traitant chaque pont ou échange comme un événement de liaison plutôt que comme un point final. Le processus suit généralement ces étapes :

  • Confirmer la transaction exacte par laquelle les fonds volés entrent dans un contrat de pont ou un protocole d'échange connu sur la chaîne source, avec le montant et l'horodatage précis
  • Interroger la chaîne de destination, ou, dans le cas d'un pont prenant en charge plusieurs destinations, chaque chaîne candidate, à la recherche d'un événement correspondant d'émission, de versement ou de dépôt dans une fenêtre de temps plausible
  • Faire correspondre les montants, en tenant compte des frais de pont, des conversions de taux de change et des délais de traitement habituels, pour déterminer quelle transaction sur la chaîne de destination correspond à l'événement source
  • Reprendre le clustering d'adresses standard, en utilisant les heuristiques décrites dans notre guide de traçage Bitcoin adaptées au modèle de compte ou d'UTXO de la nouvelle chaîne, à partir de l'adresse de destination nouvellement identifiée
  • Répéter ce processus pour chaque pont ou échange suivant que les fonds traversent, en construisant une carte multi-chaînes connectée plutôt que plusieurs fragments déconnectés sur une seule chaîne

Les plateformes modernes de renseignement blockchain automatisent une grande partie de cette corrélation, en maintenant des bases de données d'adresses de contrats de ponts et de mélangeurs connues et en appliquant une reconnaissance de schémas sur des dizaines de chaînes simultanément, ce qui transforme ce qui serait autrement des semaines de recoupement manuel en une enquête structurée et rapide.

Idée reçue : les jetons enveloppés rompraient la chaîne de possession

Une idée fausse fréquente veut qu'une fois qu'un actif est transféré via un pont et devient un jeton enveloppé, c'est-à-dire une représentation de l'actif d'origine émise sur une nouvelle chaîne, comme le Bitcoin enveloppé sur Ethereum, cela romprait en quelque sorte le lien avec les fonds volés d'origine. Ce n'est pas le cas. Un jeton enveloppé a pour seul objectif de représenter, sur une base strictement équivalente, un montant précis et verrouillé de l'actif d'origine, et l'événement d'émission qui le crée est lui-même une transaction enregistrée sur la chaîne de destination, rattachée par le moment et le montant à l'événement de verrouillage sur la chaîne source. Les enquêteurs n'ont pas besoin de traiter un actif enveloppé comme un actif nouveau et déconnecté. Ils traitent l'enveloppement lui-même comme un maillon supplémentaire de la même chaîne de possession continue, en rien différent en principe d'un saut de chaîne de pelage sur une seule blockchain.

Un exemple concret : suivre des fonds à travers deux chaînes

Considérons des fonds volés depuis un portefeuille Ethereum lors d'une attaque d'hameçonnage. Le voleur transfère immédiatement les fonds vers un contrat de pont, verrouillant l'ETH volé et recevant un actif enveloppé équivalent sur une blockchain distincte, plus rapide et moins coûteuse, spécifiquement pour atteindre des plateformes d'échange décentralisées disponibles là-bas. Un enquêteur retraçant l'affaire confirme d'abord le montant et l'horodatage exacts de l'événement de verrouillage sur Ethereum, puis interroge la chaîne de destination à la recherche d'un événement d'émission correspondant dans la fenêtre de traitement habituelle du pont, généralement quelques minutes pour la plupart des ponts modernes.

Après avoir fait correspondre les deux événements, l'enquêteur reprend le clustering sur la chaîne de destination, où le voleur échange l'actif enveloppé contre un stablecoin via une plateforme d'échange décentralisée, puis envoie ce stablecoin vers une plateforme d'échange centralisée pour l'encaisser. Même si les fonds sont passés d'Ethereum à une chaîne distincte et ont été convertis deux fois en cours de route, la piste reste continue : événement de verrouillage, événement d'émission correspondant, échange décentralisé, et enfin dépôt sur une plateforme d'échange identifiable et réglementée, qui devient le point d'étranglement pour un signalement judiciaire exactement de la même manière qu'une affaire Bitcoin sur une seule chaîne se résoudrait.

Les mélangeurs et le problème du saut de chaînes

Les services de mélange ajoutent une étape délibérée d'obscurcissement, en regroupant des fonds provenant de nombreux déposants différents et en effectuant des versements à partir de ce fonds commun plutôt que par une transaction directe et univoque, ce qui affaiblit la corrélation de moment et de montant sur laquelle repose habituellement le traçage inter-chaînes. À la suite des actions de sanction et des démantèlements par les forces de l'ordre visant plusieurs services de mélange majeurs ces dernières années, une partie de l'activité illicite s'est tournée vers l'enchaînement de plusieurs ponts inter-chaînes, car un saut de pont rapide et à fort volume produit un effet d'obscurcissement similaire pour un risque opérationnel moindre.

Cela ne met pas en échec le traçage pour autant. Les enquêteurs construisent de plus en plus des empreintes comportementales, des schémas dans le moment des transactions, la structuration des montants et les sources de financement des frais de gaz, qui peuvent survivre même lorsqu'aucune correspondance nette de moment et de montant n'est disponible. Mais cela augmente sensiblement l'effort requis et peut, dans certains cas, rompre entièrement la piste à un point d'étranglement qui n'offre aucune coopération.

  • La corrélation temporelle, faisant correspondre un événement de verrouillage ou de dépôt sur la chaîne source à un événement d'émission ou de versement sur la chaîne de destination dans la fenêtre de traitement habituelle du pont
  • La corrélation des montants, en tenant compte des frais de pont et du glissement connus pour confirmer qu'un événement de destination correspond à un événement source précis
  • L'analyse du financement des frais de gaz, car le portefeuille utilisé pour payer le gaz sur une nouvelle chaîne doit souvent être financé depuis quelque part, révélant parfois une adresse distincte contrôlée par le même acteur
  • L'étiquetage de contrats connus, en maintenant des bases de données d'adresses de contrats de ponts, de mélangeurs et de plateformes d'échange décentralisées, afin que des outils automatisés puissent reconnaître un saut de blanchiment dès qu'il se produit
Point clé

Une piste qui se refroidit sur une blockchain ne signifie que rarement que les fonds ont disparu. Dans la plupart des affaires de vol modernes, cela signifie que les fonds ont traversé un pont vers un autre réseau, et que l'enquête doit suivre cette même valeur sur la nouvelle chaîne plutôt que de traiter la chaîne d'origine comme la fin de l'histoire.

Où mène la piste : les mêmes points d'étranglement, plus d'étapes

Malgré la complexité supplémentaire, la destination d'un traçage inter-chaînes est généralement le même type de point d'étranglement que celui décrit dans le traçage sur une seule chaîne, une plateforme d'échange centralisée ou un autre service réglementé où les fonds sont finalement convertis en valeur dépensable. Le mouvement multi-chaînes ajoute des étapes au trajet, mais il élimine rarement le besoin final pour le voleur d'encaisser quelque part pouvant, en principe, être atteint par la procédure légale appropriée. C'est pourquoi les affaires inter-chaînes se résolvent tout de même, lorsqu'elles se résolvent, grâce à la même combinaison de traçage, de coopération des plateformes d'échange et d'action légale décrite dans notre guide sur la possibilité de récupérer une cryptomonnaie volée.

Une note sur les attentes réalistes pour les affaires complexes

Les affaires de blanchiment inter-chaînes et à sauts multiples prennent sensiblement plus de temps à enquêter qu'un vol simple sur une seule chaîne, et la complexité supplémentaire réduit effectivement les chances d'atteindre un point d'étranglement net et exploitable dans chaque cas. L'équipe d'enquête de Coin Trace construit des cartes de flux de fonds multi-chaînes précisément pour ce type de situations, documentant chaque pont, échange et transition de chaîne, mais il est honnête de dire que plus une piste traverse d'étapes, plus elle dépend de la coopération des services rencontrés en chemin, et cette coopération n'est quelque chose qu'aucun enquêteur ne peut garantir à l'avance.

traçage inter-chaînesponts blockchainblanchiment de cryptorenseignement blockchain

Questions fréquentes

Non. Chaque côté d'une transaction de pont reste enregistré sur sa blockchain publique respective. Les ponts ajoutent de la complexité en rompant une vue de registre unique et continue, mais les enquêteurs mettent en corrélation les transactions source et destination en utilisant le moment, le montant et les adresses de contrats de pont connues pour reconnecter la piste.

Un pont déplace de la valeur entre deux blockchains différentes et préserve généralement un lien assez direct et vérifiable entre la transaction source et la transaction de destination. Un mélangeur regroupe des fonds provenant de nombreux déposants sans lien entre eux sur la même chaîne et effectue des versements à partir de ce fonds commun, ce qui est spécifiquement conçu pour rompre la corrélation univoque dont dépend le traçage, en faisant un obstacle plus difficile qu'un pont classique.

Il n'existe pas de nombre fixe. Chaque pont, échange ou étape de mélange supplémentaire ajoute du coût et de l'effort à l'enquête et réduit les chances d'une correspondance nette, mais des fonds ont été retracés avec succès à travers de nombreux sauts et plusieurs chaînes différentes dans des affaires documentées. La piste se termine généralement non pas en raison d'une limite technique, mais parce qu'elle atteint un service qui ne coopérera pas ou un outil de confidentialité qui rompt entièrement la corrélation.

Aucune autorisation spéciale n'est nécessaire pour analyser les données publiques d'une blockchain elle-même, puisque chaque chaîne concernée est un registre public. Ce qui nécessite une procédure légale, c'est contraindre une entreprise privée, comme une plateforme d'échange ou un opérateur de pont, à divulguer des informations d'identité de compte ou à geler des fonds une fois qu'une piste mène à leur plateforme.

Pas de façon significative. Un jeton enveloppé est créé par un événement d'émission rattaché, par le moment et le montant, à un événement de verrouillage sur la chaîne d'origine, si bien que l'enveloppement lui-même n'est qu'un maillon documenté supplémentaire de la chaîne de possession plutôt qu'une rupture de celle-ci. Les obstacles les plus difficiles sont les mélangeurs et les cryptomonnaies de confidentialité, pas les mécanismes d'enveloppement utilisés par les ponts ordinaires.


Sources et lectures complémentaires


Articles liés

Comment retracer un Bitcoin volé Déplacer des actifs entre réseaux, expliqué simplement Comment les enquêteurs blockchain tracent réellement les fonds volés Une cryptomonnaie volée peut-elle être récupérée