Vos paiements Bitcoin peuvent révéler plus que ce que vous aviez négocié

Vos paiements Bitcoin peuvent révéler plus que ce que vous aviez négocié

D’un point de vue commercial, les transactions Bitcoin posent un gros problème dont personne ne parle souvent. Supposons qu'une entreprise paie un fournisseur en BTC à partir d'une adresse de portefeuille réutilisée. Ils peuvent réellement regarder au-delà de la facture.

À l'heure actuelle, pendant que vous lisez ceci, un concurrent peut ouvrir un explorateur de blocs et voir qui vous avez payé en Bitcoin pour votre dernière transaction – combien, quand et à quelle contrepartie. Le traçage des transactions n'est pas un problème pour les personnes ayant quelque chose à cacher. Il s'agit d'un risque commercial permanent : les mouvements de trésorerie, les relations avec les partenaires et le flux des transactions sont ouverts à toute personne disposée à passer un après-midi à suivre la piste.

Le réflexe est de supposer que cette exposition commence en chaîne, au moment où vous signez une transaction. Ce n'est pas le cas. En juillet 2026, des chercheurs du groupe DistriNet de la KU Leuven ont testé 85 des portefeuilles d'extension de navigateur les plus populaires et ont découvert que les portefeuilles eux-mêmes fuyaient suffisamment pour prendre les empreintes digitales et suivre leurs utilisateurs, avant qu'une seule transaction ne soit signée.

Le portefeuille envoie une requête ping à un serveur externe pour afficher un solde, et cette demande contient déjà l'adresse en clair. Aucun exploit n’est impliqué ; les extensions se comportent exactement comme elles ont été conçues. Sur l’ensemble des 85 portefeuilles, la faiblesse des empreintes digitales atteint à elle seule 36 portefeuilles, qui représentent environ 82 % des installations étudiées – le sous-groupe par rapport auquel chaque numéro ultérieur de cette section est mesuré.

Et cela vaut même pour les plus honnêtes. Andy Greenberg a passé une décennie en tant que chroniqueur le plus minutieux de la criminalité cryptographique, rendant compte des pirates informatiques, des revendeurs et des blanchisseurs qui traitaient la blockchain comme une cachette – et regardant les enquêteurs les en sortir un par un. Il lui a fallu dix ans pour voir à quel point Bitcoin était loin d’être introuvable. Le registre qui était censé les protéger était le dossier qui les a condamnés.

La fausse confiance va dans une direction : les gens qui pensent avoir fait assez pour rester privés sont pour la plupart ceux qui n'ont jamais rien eu à cacher : un donateur dont l'intégralité de l'historique des dons est désormais public, un journaliste dont les sources peuvent être déduites d'une piste de paiement, la contrepartie B2B ci-dessus.

Presque chaque étape de cela vous arrive, pas par vous. Le reste de cet article cartographie l’exposition dans son intégralité – et marque le seul lien que vous avez toujours dû écrire.

Ce qui fuit d'un portefeuille au-delà de la transaction elle-même

Un portefeuille crypto peut révéler des informations avant même que vous effectuiez une transaction. Pour afficher votre solde, un portefeuille de navigateur contacte généralement des serveurs externes et leur envoie l'adresse de votre portefeuille. Des chercheurs de la KU Leuven ont testé 85 portefeuilles d'extensions de navigateur populaires, représentant environ 35 millions d'installations du Chrome Web Store. Ils ont constaté que 36 portefeuilles – couvrant environ 82 % des installations étudiées – pouvaient être identifiés et suivis de cette manière.

Dix-sept portefeuilles, couvrant environ 23 millions d'installations, pourraient également exposer des liens entre différentes adresses appartenant au même utilisateur. Dans 22 des 36 portefeuilles concernés, les sites Web pouvaient toujours lire une adresse même après que l'utilisateur ait révoqué l'accès et redémarré le navigateur.

Il y a un autre problème. Les sites Web peuvent souvent détecter les extensions de portefeuille installées par quelqu'un sans que l'utilisateur ne connecte un portefeuille. Les chercheurs ont également découvert que 23 des 36 portefeuilles concernés pouvaient divulguer une adresse via du contenu chargé à partir d'un autre site Web, sans que l'utilisateur ne clique sur quoi que ce soit.

La plupart des fournisseurs de portefeuilles contactés par les chercheurs n’ont pas considéré cela comme un bug sérieux. Coinbase Wallet, Coin98 et Hana ont apporté des modifications, tandis que d'autres, notamment MetaMask, Rabby et OKX, ne l'ont pas fait. Les chercheurs ont également testé 30 applications décentralisées et ont constaté que seulement 11 d’entre elles révoquaient correctement l’accès au portefeuille lorsque les utilisateurs cliquaient sur « se déconnecter » ou se déconnectaient.

Une fois qu’une adresse devient visible, la blockchain publique fournit le reste de l’image.

Les sociétés d’analyse de blockchain recherchent des modèles de transactions suggérant que plusieurs adresses appartiennent à la même personne ou organisation.

Par exemple, si plusieurs portefeuilles s’envoient des fonds de manière répétée ou interagissent de manière similaire, le logiciel peut les regrouper. Une adresse connue peut donc conduire les analystes à plusieurs autres.

Cela se produit à une échelle énorme. À la mi-2026, Chainalysis a déclaré avoir regroupé plus d’un milliard d’adresses blockchain dans plus de 134 000 entités identifiées.

Déplacer des fonds entre les blockchains ne coupe pas nécessairement non plus la piste. Les analystes peuvent suivre les actifs via des ponts entre les réseaux. L’utilisation d’un échange décentralisé ne masque pas automatiquement la transaction, car les swaps sont toujours enregistrés publiquement sur la blockchain.

Le résultat est assez simple : une adresse de portefeuille peut ressembler à une chaîne de caractères aléatoire, mais une fois qu’une activité suffisante est connectée autour d’elle, elle peut devenir un profil financier détaillé.

Il existe des exemples réels de ce fonctionnement. Après l’attaque du ransomware Colonial Pipeline en 2021, les enquêteurs américains ont suivi Bitcoin à travers plusieurs portefeuilles et ont récupéré environ 2,3 millions de dollars sur les 4,4 millions de dollars de rançon.

Helix : le mécanisme que vous ne pouvez pas tromper en essayant de vous cacher

Dans les premières années de Bitcoin, Helix était très populaire sur les marchés du darknet. Il a été conçu pour faire une chose : rendre Bitcoin introuvable. Larry Dean Harmon l'a géré comme un gobelet de 2014 à 2017, mélangeant les pièces des clients pour masquer la provenance de leurs fonds, et il a commercialisé le résultat comme un bitcoin « propre ». Le modèle entier était dissimulé. Rien dans le service n'existait sauf pour rompre le lien entre l'origine d'une pièce et sa destination.

Quelque 354 468 BTC, soit environ 311 millions de dollars à l’époque, y sont passés. Le mixage a changé l'apparence du sentier ; cela n'a pas supprimé la piste. Chaque pièce laissait toujours une marque permanente sur la blockchain, une marque qui ne pouvait être ni modifiée ni supprimée après coup.

Harmon prenait une commission de 2,5 % sur chaque échange, et cette commission allait là où allaient toutes les autres pièces : sur la chaîne, de façon permanente. La coupure qu'il a parcourue pour diriger un service de dissimulation est devenue le dossier qui a conduit à l'opérateur de celui-ci. Le seul service conçu dès le départ pour effacer la trace a inscrit son propriétaire dans la trace qu'il ne pouvait pas effacer.

Comment une trace de portefeuille est liée à une personne réelle

Helix montre que déplacer Bitcoin n’efface pas nécessairement la trace. Mais suivre l’argent ne représente que la moitié du travail. Les analystes doivent toujours relier ces adresses de portefeuille à une personne ou une entreprise réelle.

Cela se produit généralement lorsque les fonds touchent une bourse réglementée. Les bourses savent quelles adresses de dépôt appartiennent à leurs clients et détiennent des enregistrements d'identité grâce aux contrôles KYC. Si les enquêteurs retracent Bitcoin jusqu’à l’une de ces adresses, ils peuvent demander les détails du compte par le biais d’une procédure judiciaire.

Cette seule connexion peut révéler bien plus d’une transaction. Si l’analyse de la blockchain a déjà lié plusieurs adresses comme appartenant probablement au même propriétaire, l’identification de l’une d’entre elles peut donner un nom à l’ensemble du groupe. L'échange ne connaît peut-être que l'adresse qui a touché sa plateforme, mais l'analyse antérieure peut la connecter au reste.

Parfois, aucune demande légale n’est nécessaire. Les particuliers et les entreprises publient régulièrement eux-mêmes leurs adresses de portefeuille – sur des sites Web, des pages de dons, des discussions Telegram ou des profils publics. Une fois qu'une adresse est ouvertement liée à un nom, ses transactions passées sont également visibles.

Pour les entreprises, cela crée un problème fondamental de confidentialité. Un paiement fournisseur peut exposer des paiements antérieurs, des mouvements de trésorerie et d'autres contreparties. Étant donné que les transactions blockchain sont permanentes et horodatées, un portefeuille identifié peut faciliter la reconstruction de plusieurs années d'activité.

Où le traçage de la blockchain peut se tromper

Cela ne signifie pas que l’analyse de la blockchain est toujours correcte.

Les systèmes utilisés pour connecter les portefeuilles reposent fortement sur des modèles et des probabilités. Ils peuvent produire des faux positifs et des faux négatifs : une activité innocente peut être signalée, tandis qu’une activité suspecte peut passer inaperçue.

Un problème est l’historique des transactions. Bitcoin peut passer par de nombreux propriétaires. Si les pièces ont déjà été déplacées via un mélangeur ou un portefeuille considéré comme risqué, un propriétaire ultérieur peut hériter de ces soupçons même s'il n'a rien à voir avec l'activité antérieure.

Un acheteur P2P documenté a vu son compte gelé parce que le Bitcoin qu’il avait reçu était passé par un mélangeur avant de le posséder.

Pour les bourses et autres entreprises réglementées, ces erreurs ont des coûts pratiques. Une fausse alerte peut geler les fonds d'un client légitime et créer un problème de conformité et de support.

Il existe également des limites à ce que les entreprises de recherche peuvent voir. Les crypto-monnaies axées sur la confidentialité telles que Monero restent beaucoup plus difficiles à suivre. Les enquêtes peuvent également s’arrêter lorsque les fonds parviennent à des bourses dans des juridictions qui refusent de coopérer.

Même les plus grandes sociétés d’analyse de blockchain ont apporté des corrections majeures. Début 2025, Chainalysis a réduit son estimation des crypto-monnaies volées par la Corée du Nord au cours de l’année précédente de 1 milliard de dollars à 660,5 millions de dollars – une correction de plus de 300 millions de dollars après la réévaluation de plusieurs piratages.

La fiabilité de ces systèmes a également été contestée devant les tribunaux. Les équipes de défense dans des affaires telles que Bitcoin Fog et Tornado Cash se sont demandé quel poids devrait être accordé à l'analyse produite par un logiciel propriétaire que des tiers ne peuvent pas inspecter entièrement.

Cet examen est important car Chainalysis est également un important sous-traitant du gouvernement américain. Des rapports indépendants basés sur des dossiers fédéraux ont révélé que l'entreprise avait reçu plus de 93,2 millions de dollars en récompenses gouvernementales.

Le plus grand risque d’un résultat erroné repose sur des utilisateurs innocents. Un lien erroné peut geler un compte. Dans les pays où les protections sont plus faibles, les mêmes outils de recherche peuvent dénoncer les donateurs, les journalistes ou les personnes finançant l’opposition politique. Le traçage de la blockchain peut révéler beaucoup de choses, mais le résultat ne doit jamais être considéré comme automatiquement correct.

La seule partie du sentier que les utilisateurs peuvent encore contrôler

La plupart des expositions décrites ci-dessus se produisent hors du contrôle de l'utilisateur. Les portefeuilles peuvent divulguer des adresses avant qu’une transaction ne soit effectuée. L'analyse de la blockchain peut connecter plusieurs adresses et les bourses réglementées peuvent lier ces portefeuilles à une identité réelle via des enregistrements KYC.

La partie que les utilisateurs peuvent toujours contrôler est le lien direct entre l’expéditeur et le destinataire. Lorsqu'un portefeuille en paie un autre, cette connexion est écrite de manière permanente sur la chaîne et peut révéler ultérieurement les contreparties, les mouvements de trésorerie et les relations commerciales.

ChangeNOW a introduit les transferts privés pour supprimer cette connexion directe. La fonctionnalité achemine un paiement via une adresse unique distincte, de sorte que le destinataire ne reçoit pas de fonds directement de l'expéditeur. Cela rompt le chemin visible de l’expéditeur au destinataire sans prétendre rendre la transaction plus large anonyme.

Une autre exposition demeure. Les métadonnées du portefeuille peuvent toujours fuir, l'analyse de la blockchain peut toujours suivre l'activité environnante et les contrôles AML s'appliquent toujours aux étapes de dépôt, de transfert et de paiement.

Pour les partenaires API, les transferts privés sont une fonctionnalité facultative au sein de l'infrastructure de transfert existante. Il utilise la même clé API et le même modèle de frais et ne nécessite pas de produit ou d'intégration distinct. Son objectif est plus restreint : supprimer le seul lien visible que les utilisateurs peuvent réellement choisir de ne pas créer.

Conclusion

Revenez là où tout a commencé. Andy Greenberg a passé des années à croire que la blockchain cachait les personnes qui l'utilisaient et est ressorti de l'autre côté avec la conclusion opposée : « il m'a fallu une décennie pour réaliser à quel point le Bitcoin était à l'opposé de l'introuvable ». C’est sur cela que repose toute la pièce. L’introuvable, en tant que propriété totale, n’existe pas. Le portefeuille fuit, la chaîne enregistre, le cluster se résout en un nom.

C'est la position qui vaut la peine d'être occupée par un partenaire. Non pas l’anonymat, qu’une décennie de pièces tracées montre comme étant une histoire plutôt qu’une propriété, mais un compte rendu clair de quelle couche se ferme et laquelle reste ouverte. Les transferts privés suppriment le lien qu'il appartenait à l'utilisateur de créer.

La publication Vos paiements Bitcoin peuvent révéler plus que ce que vous aviez négocié apparaît en premier sur BeInCrypto.

Voir l’article original en anglais

Amazon music unlimited
Rejoignez dès maintenant Amazon Music Unlimited et plongez dans un univers de 100 millions de titres sans publicité. Profitez de 30 jours d’essai gratuit pour une expérience musicale inégalée !