Le cas suivant est fictif. Il sert uniquement à illustrer le fonctionnement des attaques par poussière et ne décrit aucune personne réelle ni aucune enquête réelle.
Les attaques par poussière touchent à deux intérêts centraux de la pratique médico-légale et juridique : premièrement, elles constituent un outil de désanonymisation qui utilise la même heuristique que les méthodes réputées. crypto-analyse forensique, D'une part, elle constitue une source potentielle d'attribution erronée ; d'autre part, une source possible d'attribution erronée susceptible de compromettre l'utilité de la formation de clusters. Cet article replace ces deux aspects dans leur contexte.
Le mécanisme : d’un satoshi à un groupe de portefeuilles
Le point de départ est une somme infime. Un portefeuille reçoit 0,00000001 BTC, soit un seul satoshi, d'un expéditeur inconnu. Économiquement, cette somme est sans valeur, mais techniquement, elle constitue une sortie de transaction non dépensée (UTXO) à part entière.
L'aspect crucial de ce processus intervient plus tard. Lorsque le logiciel du portefeuille crée une transaction classique, comme un retrait vers une plateforme d'échange, il combine automatiquement plusieurs UTXO existants, y compris potentiellement le Dust précédemment reçu. Du point de vue de l'analyse de la blockchain, l'heuristique de propriété commune des entrées entre alors en jeu : si plusieurs entrées sont émises simultanément dans une transaction, cela constitue une preuve solide qu'elles sont contrôlées par la même entité. Le Dust, auparavant isolé, est ainsi fusionné avec le solde restant, et plusieurs adresses initialement distinctes peuvent être regroupées en un seul cluster.
Quelles informations peut-on tirer des données publiques de la blockchain ?
Une fois un cluster constitué, l'analyse s'enrichit de données publiques supplémentaires. Il est notamment possible de déduire quelles plateformes d'échange gèrent régulièrement les dépôts et les retraits, la taille approximative des avoirs, la fréquence des transactions, les adresses liées et les dates des transferts importants. Toutes ces informations proviennent exclusivement des données de la blockchain. La présentation explique la méthodologie de cette analyse et ses limites. La cryptographie forensique en pratique un.
Dans le cadre d'une enquête, ce lien est précieux car il permet de visualiser les retraits d'argent et les mouvements de fonds. Cependant, pour la personne concernée, ce même lien entraîne une perte importante d'anonymat.
Du dépoussiérage au phishing : le véritable vecteur d’attaque
Dans la plupart des cas, une attaque par récupération de données (dust attack) n'a pas pour but un vol immédiat. Les informations collectées servent à la reconnaissance, et non à une attaque. Ces informations ne sont généralement utilisées que des semaines ou des mois plus tard, lors d'une attaque ciblée, généralement de type phishing ou ingénierie sociale. Un courriel personnalisé et convaincant, mentionnant correctement l'adresse IP utilisée et demandant une nouvelle vérification, redirige la victime vers une page de phishing afin de lui demander sa phrase de récupération.
Pour l'analyse médico-légale et judiciaire, il est pertinent de considérer que l'infraction débute à ce stade. Pour la qualification juridique après une arrestation réussie, voir… Classification juridique des cryptomonnaies volées dans les affaires d'hameçonnage.
Classification juridique : Une attaque à la poussière constitue-t-elle une infraction pénale ?
L'envoi de faibles montants de cryptomonnaie n'est pas explicitement interdit dans de nombreuses juridictions. Une attaque par « dust » ne prend toute importance que si elle s'inscrit dans une stratégie plus globale, incluant le phishing, l'usurpation d'identité, la fraude, le vol de données personnelles ou la préparation d'autres infractions. La qualification pénale d'une infraction dépend des circonstances particulières et du système juridique applicable. En matière juridique, cela signifie que le « dusting » doit rarement être considéré isolément, mais plutôt comme un acte préparatoire au sein d'un plan plus vaste.
Le risque d’attribution erronée : pourquoi la poussière peut perturber les preuves.
En matière d'analyse forensique, un aspect est particulièrement important, mais il est généralement omis dans les présentations destinées aux consommateurs : le Dusting peut fausser l'attribution des clusters. Si le Dust d'un autre utilisateur est dépensé à son insu avec le solde d'un autre, une connexion sur la blockchain est créée sans refléter un contrôle réel par la même partie. Un analyste qui applique sans discernement l'heuristique de propriété basée sur les entrées communes peut ainsi associer des adresses qui ne sont en réalité pas liées.
Pour qu'un avis d'expert soit admissible devant un tribunal, cela signifie que l'heuristique est une indication, et non une preuve. Une attribution fiable doit identifier les artefacts de poussière, les traiter séparément et rendre la dérivation transparente. Lorsque les signaux on-chain atteignent leurs limites, le même principe s'applique qu'avec… Répartition des actions mixtesLa traçabilité de la méthodologie détermine son utilité.
Les analyses forensiques de blockchain réputées n'utilisent pas d'attaques par poussière.
Même les enquêteurs les plus réputés analysent les schémas de transactions et les regroupements de portefeuilles, mais ils ne pratiquent pas d'attaques par injection de données. Leur analyse repose exclusivement sur les données blockchain publiques et d'autres méthodes d'investigation autorisées. En cas de fraude aux cryptomonnaies, ces analyses permettent de retracer les flux de paiement, d'identifier les groupes de portefeuilles, de documenter les mouvements d'actifs, de repérer les points de retrait sur les plateformes d'échange et de constituer des preuves recevables devant un tribunal. La section relative aux éléments de preuve suffisants pour porter plainte et demander réparation est détaillée plus loin. Fournir des preuves blockchain.
Conclusion
Une attaque par « dusting » peut sembler inoffensive, mais elle constitue un élément essentiel de la désanonymisation. Cela représente un double défi pour les enquêtes et le travail juridique : la formation de clusters offre des méthodes précieuses de traçage, tandis que le « dusting » exige simultanément un examen critique de chaque attribution afin d’éviter les erreurs. Quiconque souhaite exploiter les informations issues de la blockchain dans le cadre d’une procédure judiciaire doit maîtriser à la fois l’heuristique et la capacité d’en reconnaître les limites.
L'analyse financière forensique permet d'établir des analyses de regroupement de portefeuilles et de flux de fonds qui constituent des preuves admissibles devant les tribunaux. Avocats, Entreprises et autorités publiques. L'évaluation initiale du dossier est gratuite.
FAQ : Questions fréquentes sur les attaques par la poussière en criminalistique
Un attaquant envoie de petites sommes d'argent, appelées « poussière », à de nombreux portefeuilles. Le but n'est généralement pas le vol, mais la désanonymisation : dès que le destinataire dépense la poussière avec d'autres fonds, ses adresses peuvent être reliées entre elles pour former un groupe.
Il est établi que plusieurs entrées émises simultanément dans une transaction ont de fortes chances d'appartenir à la même partie. C'est l'outil principal du clustering et, simultanément, le levier exploité par une attaque par injection de données.
En effet, le même mécanisme utilisé par les attaquants pour la désanonymisation sert également à l'attribution forensique. Les clusters rendent visibles les points de retrait d'argent et les mouvements d'actifs, éléments essentiels au suivi et à la récupération.
Oui. Si des données étrangères sont incluses par inadvertance dans le résultat, une connexion sur la chaîne est créée sans contrôle partagé réel. Une application non critique de l'heuristique peut donc combiner des adresses qui n'ont rien à faire ensemble.
L'avis d'un expert reconnu identifie les artefacts de poussière, les traite séparément et expose clairement la démarche. L'heuristique est considérée comme un élément de preuve, et non comme une démonstration. La vérifiabilité de la méthodologie détermine son admissibilité.
L'envoi de faibles sommes d'argent n'est pas explicitement interdit dans de nombreux pays. Il ne constitue une infraction pénale que lorsqu'il s'inscrit dans une escroquerie plus vaste, comme l'hameçonnage, la fraude ou le vol de données. Les circonstances particulières et la législation applicable sont déterminantes.
Plateformes d'échange utilisées, avoirs approximatifs, fréquence des transactions, adresses associées et dates de déplacement des avoirs les plus importants. Toutes ces informations proviennent exclusivement de données blockchain accessibles au public.
Non. Les services d'analyse forensique réputés travaillent exclusivement avec des données publiques et des méthodes d'investigation autorisées. Les attaques par dust ne sont pas prises en compte ; l'analyse se concentre sur les connexions de la blockchain qui sont de toute façon visibles.
Le dépoussiérage est souvent la première étape. Les informations recueillies auprès du cluster permettent des attaques de phishing personnalisées qui n'interviennent que des semaines plus tard. Les véritables dégâts se produisent alors en dehors de la blockchain.
Grâce à des analyses de portefeuilles et de flux de fonds documentant avec précision les chaînes d'attribution et tenant compte des artefacts de tri, nous fournissons des preuves recevables devant les tribunaux aux avocats, aux entreprises et aux autorités. L'évaluation initiale de votre dossier est gratuite.