CryptaCount
FR
EnglishENDeutschDEEspañolESFrançaisFRItalianoIT日本語JA한국어KONederlandsNLPolskiPLPortuguêsPT
Connexion Essai gratuit

Arnaques pig butchering : comment la détection comportementale blockchain identifie les portefeuilles suspects

CryptaCount Editorial · · 9 min de lecture
LBC / KYC / AGRÉMENT Arnaques pig butchering : comment la détectioncomportementale blockchain identifie lesportefeuilles suspects

Le pig butchering, également appelé romance baiting, est devenu l'une des typologies de fraude crypto les plus coûteuses financièrement de ces dernières années, coûtant des milliards de dollars aux victimes chaque année. Une nouvelle approche de détection comportementale développée par la société d'analyse blockchain Elliptic automatise désormais l'identification des portefeuilles suspects on-chain, offrant aux équipes de conformité et aux enquêteurs des forces de l'ordre un moyen plus rapide et plus scalable d'intervenir. Pour toute entreprise utilisant un logiciel de comptabilité crypto ou gérant la conformité des actifs numériques, comprendre le fonctionnement de ces arnaques on-chain, et à quoi ressemblent les signaux de détection, devient une exigence opérationnelle fondamentale.

Arnaques pig butchering : comment la détection comportementale blockchain identifie les portefeuilles suspects

Qu'est-ce que le pig butchering et pourquoi il ne cesse de croître

L'arnaque suit un scénario bien rodé. Un fraudeur construit une relation amoureuse ou amicale avec une cible pendant des semaines, voire des mois, puis oriente la victime vers une fausse plateforme d'investissement, généralement impliquant des cryptomonnaies. Les victimes sont manipulées pour autoriser des paiements de plus en plus importants. L'ingénierie sociale est si efficace que les victimes continuent souvent d'envoyer des fonds même après que les institutions financières ont signalé les transactions comme suspectes.

Le coût humain derrière la fraude

Les personnes qui dirigent ces opérations sont souvent elles-mêmes des victimes. Des groupes criminels organisés opérant depuis des complexes dédiés au Myanmar, au Laos et au Cambodge recrutent ou trafiquent des travailleurs pour staffer les opérations frauduleuses. L'Office des Nations Unies contre la drogue et le crime (UNODC) a documenté une expansion mondiale de ces complexes au-delà de l'Asie du Sud-Est. Un complexe d'arnaque à Sihanoukville, au Cambodge, a été identifié par les autorités comme un site où des preuves de traite des êtres humains, d'enlèvement et de torture ont été trouvées.

Actions répressives récentes

Les réponses réglementaires se sont intensifiées. En mai 2025, l'Office of Foreign Assets Control (OFAC) des États-Unis a sanctionné la Karen National Army, son chef Saw Chit Thu et ses deux fils pour avoir facilité des cyber-arnaques et la traite des êtres humains à la frontière entre le Myanmar et la Thaïlande. La région frontalière du canton de Myawaddy abrite certains des complexes les plus notoires, notamment KK Park et le développement Shwe Kokko.

Peu avant l'action de l'OFAC, le Financial Crimes Enforcement Network (FinCEN) des États-Unis a publié un avis désignant Huione Group, un ensemble de services cambodgiens fortement liés aux opérations de complexes d'arnaque, comme Primary Money Laundering Concern en vertu de la Section 311. Cette désignation coupe effectivement le groupe des marchés financiers américains. Pris ensemble, ces mouvements répressifs signalent une nette escalade de la pression réglementaire sur la fraude crypto industrialisée, et ils signalent aussi l'attente que les prestataires de services sur actifs virtuels disposent de capacités de détection en place.

L'empreinte on-chain distinctive d'une arnaque pig butchering

L'une des raisons pour lesquelles la détection comportementale est désormais viable est que les arnaques pig butchering laissent des schémas reconnaissables on-chain. La fraude n'est pas aléatoire. Elle suit une séquence structurée de transactions qui, lorsqu'elle est analysée à grande échelle à l'aide du machine learning, peut être identifiée avec une précision significative.

Comment se déroule la séquence de transactions

Elliptic a publié un exemple détaillé tiré d'un cas réel. Une victime a perdu un total de 73 500 $ entre le 30 août et le 20 octobre 2023. La séquence a commencé par un dépôt initial de 4 908,34 $ vers un portefeuille d'arnaqueur. Cinq jours plus tard, l'arnaqueur a renvoyé 197,98 $, représentant environ 4 % de profit apparent, en tant que transaction d'appât destinée à encourager la victime à investir davantage. Deux dépôts beaucoup plus importants ont suivi : 27 005,54 $ puis 41 597,68 $. Chacun a été suivi d'un autre petit paiement d'appât pour maintenir l'illusion de rendements.

Ce schéma, un dépôt initial, un petit retour de profit, puis des paiements de victime croissants, se répète dans de nombreux cas de pig butchering. Fait crucial, la même adresse de portefeuille d'arnaqueur interagit généralement avec plusieurs victimes simultanément de manière similaire, amplifiant le signal statistique disponible pour la détection automatisée.

Machine learning appliqué au comportement des portefeuilles

Elliptic applique des techniques de machine learning pour identifier les adresses de portefeuilles qui effectuent des actions on-chain corrélées à une activité malveillante ou frauduleuse. Lorsqu'un filtrage ou une enquête interroge une adresse suspecte, le système peut renvoyer un signal de risque comportemental indiquant une affiliation potentielle au pig butchering, aux côtés du score de risque conventionnel basé sur l'exposition dérivé de contreparties illicites connues.

Dans un graphique illustratif publié par Elliptic, le score de confiance d'un portefeuille signalé a été renforcé par son association avec une adresse Ethereum que Tether a blacklistée fin 2024. Cette adresse blacklistée avait elle-même une exposition entrante provenant de portefeuilles de pig butchering confirmés, créant une chaîne de signaux corroborants. Le même graphique montrait des fonds entrants provenant d'un exchange, qui pourrait utiliser la sortie de détection comportementale pour bloquer les utilisateurs envoyant des fonds vers l'adresse suspecte en temps quasi réel.

Portée au-delà du pig butchering : autres comportements frauduleux détectés

Le cadre de détection comportementale qu'Elliptic a construit couvre 15 autres types d'arnaques en plus du pig butchering. Ceux-ci incluent :

  • Hameçonnage par approbation : les victimes sont attirées par de fausses campagnes de cadeaux ou d'airdrops pour connecter leurs portefeuilles à des contrats intelligents malveillants qui vident leurs fonds.
  • Usurpation de jetons : les arnaqueurs créent des jetons conçus pour ressembler à des actifs légitimes tels que USDT ou USDC afin d'exploiter des achats accidentels.
  • Rug pulls : les contrats intelligents contiennent du code de porte dérobée permettant aux développeurs de vider les fonds des investisseurs après le lancement.
  • Empoisonnement d'adresse : des adresses de vanité sont créées pour ressembler à des contreparties avec lesquelles une victime transige habituellement, la trompant pour envoyer des fonds à une adresse frauduleuse.

L'étendue de la suite de détection importe pour les équipes de conformité. Le pig butchering est le risque principal, mais les comportements on-chain sous-jacents chevauchent un large éventail de typologies de fraude, et un cadre de détection unique couvrant toutes ces typologies réduit considérablement la charge opérationnelle.

Ce que cela signifie pour les équipes de conformité et les enquêteurs

Les implications pratiques se divisent en deux publics distincts : les prestataires de services sur actifs virtuels et les forces de l'ordre.

Pour les prestataires de services sur actifs virtuels

Les équipes anti-fraude des exchanges, des dépositaires et des processeurs de paiement font face à un véritable problème de scalabilité. Le volume industriel de l'activité de pig butchering signifie que l'examen manuel de chaque adresse de retrait pour détecter des schémas d'arnaque n'est pas opérationnellement faisable. La détection comportementale automatise cette étape de tri. Lorsqu'un utilisateur tente d'envoyer des fonds vers une adresse qui présente des schémas de pig butchering, le système le signale avant que la transaction ne soit autorisée, donnant à l'équipe de conformité un point d'intervention réel.

Pour les entreprises utilisant un logiciel de comptabilité crypto ou un logiciel de comptabilité d'actifs numériques aux côtés de systèmes de surveillance des transactions, l'intégration des signaux de risque comportemental dans le flux de travail signifie que les transactions signalées peuvent être capturées, documentées et escaladées dans la même piste d'audit utilisée pour le reporting financier. Cet alignement importe lorsque les régulateurs ou les auditeurs demandent des preuves des contrôles AML d'une entreprise.

La désignation Section 311 du FinCEN visant Huione Group est un exemple concret de ce qui se passe lorsque les contreparties d'une entreprise sont liées à ces écosystèmes. Tout service d'actifs virtuels qui a traité des transactions touchant des portefeuilles liés à Huione sans filtrage adéquat fait désormais face à une conversation difficile avec les responsables de la conformité et les auditeurs externes. La détection comportementale, si elle avait été en place plus tôt, aurait pu faire surface ces liens de manière proactive.

Pour les enquêteurs des forces de l'ordre

Les enquêteurs font face à des volumes de cas croissants dans un contexte de ressources limitées. La détection comportementale répond à un point de douleur spécifique : savoir où chercher en premier. Lorsqu'une victime signale une perte liée au pig butchering, un enquêteur peut interroger l'adresse de portefeuille signalée et recevoir immédiatement un signal de risque comportemental. Si ce signal correspond au récit de la victime de dépôts répétés et de petits retours de profit, il corroborre la plainte et permet à l'enquêteur de prioriser le cas de manière appropriée.

Elliptic note que son équipe de recherche et d'enquête a examiné de nombreuses places de marché Telegram illicites qui fournissaient des biens et services aux opérations de pig butchering. Deux de ces plateformes ont été fermées à la suite d'actions en mai 2025. Les capacités de détection comportementale discutées ici sont conçues pour compléter, et non remplacer, ces flux de travail d'enquête plus approfondis.

Implications AML et comptables pour les entreprises

Adéquation du programme AML

Les obligations de la loi américaine sur le secret bancaire (Bank Secrecy Act) exigent que les prestataires de services sur actifs virtuels maintiennent des programmes AML raisonnablement conçus pour détecter et signaler les activités suspectes. Les orientations du FinCEN et les actions répressives de l'OFAC de 2025 ont fait du pig butchering un risque explicitement nommé. Les entreprises qui ne peuvent pas démontrer qu'elles disposent de contrôles capables de détecter cette typologie s'exposent à des critiques réglementaires et à d'éventuelles mesures d'exécution. Les outils de détection comportementale qui génèrent des signaux de risque documentés et auditables contribuent directement à satisfaire cette norme de « conception raisonnable ».

Au niveau mondial, le Groupe d'action financière (GAFI) et ses orientations sur le Travel Rule et l'approche basée sur les risques exigent tous deux que les prestataires de services sur actifs virtuels comprennent la nature des contreparties de leurs clients. Un portefeuille présentant des signaux comportementaux de pig butchering est un événement de risque de contrepartie, pas simplement un événement de risque de fraude, et doit être traité comme tel dans la documentation AML de l'entreprise.

Considérations comptables et de reporting

Pour les directeurs financiers et les équipes financières des entreprises crypto-natives, le pig butchering recoupe le reporting financier d'une manière spécifique. Si les utilisateurs d'une entreprise envoient des fonds vers des portefeuilles d'arnaque et que ces transactions sont ensuite inversées, récupérées ou soumises à des saisies des forces de l'ordre, le traitement comptable de ces positions devient complexe. L'utilisation d'un logiciel de comptabilité crypto qui s'intègre à la surveillance on-chain signifie que les transactions signalées peuvent être mises en quarantaine dans le grand livre en attendant la résolution, plutôt que d'être reconnues comme des sorties achevées et de nécessiter ensuite un retraitement.

Pour les entreprises opérant sous IFRS ou US GAAP, la classification des actifs soumis à des gels des forces de l'ordre ou à des restrictions liées à l'OFAC comporte des exigences de divulgation spécifiques. Disposer d'une chaîne claire et documentée allant du signal de détection comportementale au traitement comptable rend ces divulgations plus défendables.

Les cabinets comptables conseillant des clients crypto devraient également examiner si leurs évaluations des risques AML pour ces clients traitent adéquatement la typologie du pig butchering. Compte tenu des actions de l'OFAC et du FinCEN de 2025, il n'est plus suffisant de traiter le romance baiting comme un risque de fraude périphérique. C'est un risque AML proche des sanctions ayant des implications directes pour la diligence raisonnable des clients et le risque de mission.

Arnaques pig butchering : comment la détection comportementale blockchain identifie les portefeuilles suspects

Questions fréquentes

Qu'est-ce qui rend le pig butchering détectable on-chain ?

L'arnaque suit un schéma de transaction répétitif : un dépôt initial de la victime, un petit retour de profit de l'arnaqueur, puis des paiements croissants de la victime. Comme le même portefeuille exécute généralement cette séquence avec plusieurs victimes simultanément, le machine learning peut identifier les portefeuilles présentant ce comportement à grande échelle, même avant que le portefeuille n'apparaisse sur une liste d'arnaques confirmées.

Comment la désignation Section 311 du FinCEN visant Huione Group affecte-t-elle les entreprises américaines ?

Une désignation Primary Money Laundering Concern en vertu de la Section 311 interdit effectivement aux institutions financières américaines de maintenir des comptes correspondants ou de traiter des transactions avec l'entité désignée. Pour les prestataires de services sur actifs virtuels, cela signifie que toute transaction touchant des portefeuilles ou services liés à Huione pourrait exposer l'entreprise à des sanctions réglementaires. Les entreprises devraient filtrer par rapport à la désignation et examiner l'exposition historique des transactions.

Le pig butchering est-il un risque de sanctions OFAC ainsi qu'un risque de fraude ?

Oui. Les sanctions de l'OFAC de mai 2025 visant la Karen National Army et ses dirigeants signifient que les portefeuilles et entités liés à ces parties désignées sont désormais soumis aux sanctions américaines. Traiter avec des portefeuilles sanctionnés, même sans le savoir, peut créer une exposition de responsabilité stricte. La détection comportementale qui signale les portefeuilles affiliés au pig butchering avant qu'une transaction ne soit autorisée réduit directement cette exposition.

Comment les cabinets comptables devraient-ils traiter le pig butchering dans les évaluations des risques AML des clients ?

Compte tenu des actions répressives de l'OFAC et du FinCEN de 2025, le pig butchering devrait être traité comme un risque AML proche des sanctions plutôt que comme une typologie de fraude périphérique. La diligence raisonnable des clients pour les prestataires de services sur actifs virtuels devrait aborder explicitement cette typologie, et les évaluations des risques de mission devraient examiner si le client dispose de contrôles de détection manifestement adéquats.

Un logiciel de comptabilité crypto peut-il intégrer les signaux de détection comportementale dans la piste d'audit ?

En principe, oui. Un logiciel de comptabilité crypto qui se connecte aux systèmes de surveillance des transactions via API peut capturer les indicateurs de risque comportemental au niveau de la transaction. Cela signifie qu'une transaction signalée peut être mise en quarantaine dans le grand livre, documentée avec le signal de risque et escaladée dans le même flux de travail utilisé pour le reporting financier, créant une piste d'audit défendable à la fois pour les objectifs AML et comptables.

Source : Elliptic

USGLOBALGénéralApplicationLCB-FT/KYC & Licences

Articles liés

LCB-FT/KYC & Licences
Le FBI cible Huione : un marché illicite de 134 milliards de dollars démantelé
LCB-FT/KYC & Licences
Blockchain Dead Drops : comment les États-nations cachent des malwares on-chain
LCB-FT/KYC & Licences
OFAC sanctionne BitBank : le péage d'Ormuz réglé en bitcoin par l'Iran
LCB-FT/KYC & Licences
Sanctions de l'OFAC contre l'exchange iranien BitBank pour des transferts de bitcoin vers les IRGC