Une action en confiscation civile déposée ce mois-ci réclame la confiscation de $61.2M en USDT liés à des ventes de pétrole iranien. Le dossier judiciaire public, l'action elle-même et les données de la blockchain Tron permettent de mesurer directement l'ampleur du réseau qui se trouve derrière ces adresses. En 25 mois, il a reçu 2.72 milliards de dollars. Voici ce que l'analyse de la blockchain a permis d'établir, et de quelle manière la mesure a été effectuée.
À quoi ressemble cette affaire en chiffres?
| Indicateur | Valeur |
|---|---|
| Montant en USDT dont la confiscation est réclamée | $61,192,367.59 |
| Nombre d'adresses désignées comme défenderesses | 10 (toutes sur le réseau Tron) |
| Volume d'USDT reçu par ces 10 adresses | 1.08 milliard de dollars |
| Entrées externes dans le groupe élargi «Entity A» | 2.72 milliards de dollars |
| Transferts internes entre les adresses du groupe (exclus du calcul) | 3.05 milliards de dollars |
| Part des entrées externes couverte par l'action | 2.2% |
| Période d'existence du réseau | Juillet 2023 - juillet 2025 |
| Gel | 15 juin et 26 juillet 2025 |
| Dépôt de l'action | 14 septembre 2026 |
| Délai entre le gel et le dépôt de l'action | 14 mois |
Tous les chiffres ci-dessus peuvent être reproduits à partir de sources publiques: l'action judiciaire et la blockchain Tron. Aucune donnée fermée ou propriétaire n'a été nécessaire pour cette analyse.
Que reproche exactement le ministère américain de la Justice à ces 10 adresses Tron?
Le 14 septembre 2026, le parquet fédéral du district sud de New York a déposé une action en confiscation civile visant les USDT détenus sur 10 adresses du réseau Tron. Le gouvernement soutient que ces fonds sont des revenus tirés de ventes illicites de pétrole brut iranien à des acheteurs chinois et qu'ils étaient destinés à financer des structures militaires iraniennes, dont le Corps des gardiens de la révolution islamique (IRGC), que les États-Unis ont désigné organisation terroriste étrangère.
L'action décrit deux sociétés hongkongaises: Hexa Whale Trading Limited et Blessed Trust Limited. Selon le document, elles trompaient les prestataires de services sur la nature de leur activité tout en déplaçant les revenus de la vente de pétrole et en fournissant des services d'entrée de fonds dans le système des cryptomonnaies. Aucune de ces parties n'a fait l'objet de poursuites pénales, et l'ensemble des accusations exposées restent non prouvées.
Comment ces adresses sont liées
L'action emploie deux désignations qui répondent à des questions différentes, et ces groupes se recoupent partiellement au lieu que l'un contienne entièrement l'autre.
«Entity A» est une conclusion sur le contrôle des adresses. Le gouvernement identifie «au moins sept adresses de cryptomonnaies interconnectées» qui, «sur la base des flux de transactions et de méthodes de clustering, y compris l'historique d'activation des adresses et les mouvements d'USDT et de TRX», auraient été «contrôlées pendant toute la période pertinente par une même personne ou entité, ou par un groupe de personnes ou d'entités agissant de concert». Il s'agit d'une affirmation d'attribution: ces sept adresses sont présumées avoir un seul opérateur.
Les 10 défenderesses sont les biens contre lesquels l'action est dirigée. La confiscation civile est une action in rem.
Les défenderesses sont les adresses qui, selon l'action, «ont servi à détenir et à blanchir des revenus» et qui ont vraisemblablement été retenues parce qu'elles détenaient encore des USDT au moment du gel.
Une prétention qui va au-delà des 10 adresses
L'action invoque trois fondements juridiques. Deux d'entre eux sont des fondements classiques de confiscation et concernent les revenus et les biens liés au blanchiment d'argent. Le troisième fondement, 18 U.S.C. § 981(a)(1)(G), s'étend à tous les actifs d'une entité impliquée dans une infraction fédérale à caractère terroriste, et pas seulement aux revenus qui peuvent être directement rattachés à une infraction précise.
L'action applique directement cette disposition au cluster en affirmant que «tous les actifs d'Entity A» sont susceptibles de confiscation, «y compris les fonds envoyés à Entity A ou reçus par Entity A».
Selon cette thèse, des fonds qui parviendraient à l'avenir à l'une de ces adresses pourraient être considérés comme un actif de l'entité, indépendamment de la possibilité de prouver que ces fonds précis proviennent de la vente de pétrole. Les cinq adresses vidées du cluster ne sont pas, juridiquement, des positions closes, et le chiffre de 2.2% reflète le volume de fonds présents sur les adresses au moment du gel, et non le plafond de ce qui, selon le gouvernement, peut être confisqué. Jusqu'où s'étend cette thèse juridique, c'est au tribunal d'en décider; on ne décrit ici que ce qui est affirmé dans l'action.
Le mécanisme de confiscation par destruction et réémission des tokens Tether est-il nouveau?
L'essentiel de la discussion s'est concentré sur une seule note de bas de page: Tether détruira les tokens présents sur les adresses visées et en émettra le remplacement, en confiant les nouveaux tokens au contrôle du gouvernement. Cela a été présenté comme une percée en matière de recouvrement d'actifs.
En réalité, c'est déjà une pratique établie. Le précédent le plus évident remonte à juin 2025, lorsque le même émetteur a confirmé publiquement avoir facilité la confiscation de $225M dans le cadre d'une affaire de confiscation civile dans le district de Columbia. Ce montant était 3.7 fois supérieur à celui de l'affaire examinée, et l'épisode s'est produit 15 mois plus tôt.
La question en suspens est bien plus étroite: est-il licite de détruire des biens désignés dans une action et d'en émettre le remplacement avant une décision judiciaire définitive de confiscation? Cette question est examinée dans au moins deux affaires: l'une, déposée deux semaines avant l'action examinée, porte sur un gel de $42.4M, tandis que l'autre réclame la remise de $344M gelés plus tôt cette année. Par ailleurs, le GENIUS Act accorde aux émetteurs étrangers un délai jusqu'à juillet 2028 pour se conformer aux exigences réglementaires américaines; ce délai ne règle pas à lui seul la question plus étroite de la licéité de la destruction et de la réémission de tokens.
L'Iran perd de nouveau des USDT: Tether a gelé $131M de plus au titre des sanctions de l'OFAC17 juil. 2026En savoir plusL'observation la plus pratique est toutefois bien plus simple. Ces adresses ont été gelées les 15 juin et 26 juillet 2025. L'action a été déposée 14 mois plus tard.
Quelle part du réseau le gel a-t-il couverte?
Les 10 adresses désignées comme défenderesses représentent ce qui restait de deux ans d'activité, et non le solde complet de ce réseau.
| Indicateur | Montant |
|---|---|
| Reçu par les 10 adresses | $1,077,374,458 |
| Retiré avant le gel | $1,016,182,090 |
| Gelé et dont la confiscation est désormais réclamée | $61,192,367 |
Adresse par adresse, la part des fonds encore présents au moment du gel variait de 0.3% - une adresse avait reçu $359M et n'en détenait plus que $1M au moment du gel - à 99.2%: une autre adresse avait reçu $12.5M et n'a plus jamais déplacé de fonds ensuite.
Rapporté au cluster de sept adresses, le dénominateur grandit: 2.72 milliards de dollars d'entrées externes sur 25 mois, réparties sur 10,118 transferts, dont $61.2M représentent 2.2%. Ces 2.72 milliards de dollars sont une estimation prudente. En additionnant simplement tout ce qui est parvenu aux sept adresses, on obtient 5.77 milliards de dollars, mais 3.05 milliards de cette somme correspondent à des mouvements entre les adresses du cluster lui-même et sont donc exclus du calcul.
Le gel a été vérifié séparément, et non déduit d'une absence d'activité. Pour chaque adresse, le contrat USDT a été interrogé directement quant à son statut sur la liste noire; une adresse connue d'avance comme gelée et un portefeuille d'échange actif ont servi de valeurs de contrôle. Les 10 adresses sont effectivement bloquées et leurs soldes correspondent au cent près à ceux indiqués dans l'action.
Plusieurs adresses fonctionnaient en même temps, et la composition du réseau changeait
Les sept adresses n'ont pas été utilisées l'une après l'autre. Au cours d'un mois donné, deux à quatre adresses fonctionnaient simultanément, et en mars 2025 il y en a eu six à la fois. Certaines adresses cessaient d'être utilisées, d'autres prenaient leur place, leurs périodes d'activité se chevauchant longuement. La durée d'activité de chaque adresse allait de quatre à 17 mois.
L'un de ces relais est particulièrement éloquent.
Le gel touche donc les adresses qui, ce jour-là, conservent un solde, tandis que l'ensemble des adresses utilisées continue de changer.
| Période | Montant |
|---|---|
| Retiré au cours des sept derniers jours avant le gel | $92.0M |
| Retiré les jours mêmes du gel | $10.4M |
| Présent sur les adresses au moment du gel | $61.2M |
Le matin du 26 juillet 2025, une adresse a envoyé $8M en trois transferts entre 07:06 et 07:18 vers une même adresse destinataire, avant que le blocage ne l'atteigne. Une autre adresse avait transféré $14.5M la veille.
Une onzième adresse Tron présente un tableau analogue du côté de l'émetteur. Elle figure sur la liste noire mais n'apparaît pas dans l'action: de février à juillet 2025, $67.2M y ont transité, mais au moment du gel il n'y restait plus rien. Si le blocage intervient une fois les fonds partis, il n'y a plus rien à confisquer, et une telle adresse ne devient donc jamais partie au dossier judiciaire.
Où allaient les fonds retirés du réseau gelé?
Les 25 principaux destinataires des fonds retirés du cluster ont été suivis, pour un total de 1.45 milliard de dollars, soit 54% de l'ensemble des fonds sortants. L'analyse s'est poursuivie d'un cran supplémentaire le long de la chaîne.
| Indicateur | Valeur |
|---|---|
| Reçu du cluster | 1.45 milliard de dollars |
| Total réexpédié par ces mêmes adresses | 8.53 milliards de dollars |
| Part de ce réseau dans leur activité totale | 17% |
| Ressemblant à une adresse de dépôt à usage unique | 0 sur 25 |
Une adresse de dépôt dédiée envoie habituellement la quasi-totalité des fonds reçus à un seul destinataire. Aucune de ces adresses ne fonctionne ainsi: le principal destinataire unique reçoit de 5% à 46% du flux sortant, et le reste se répartit entre des centaines de contreparties - dans un cas, il y en avait 1,809.
Les fonds n'arrivaient donc pas sur des portefeuilles créés spécialement pour ce réseau. Ils se dirigeaient vers de grands nœuds à fort volume qui reçoivent des fonds de multiples sources et déplacent environ six fois plus d'argent que ce réseau n'y a versé. Suivre un dollar précis au-delà de ce point revient à le séparer des 7.08 milliards de dollars apportés par tous les autres participants - et c'est déjà une question de méthodologie et d'accès aux données à laquelle le graphe public des transferts ne répond pas à lui seul.
L'action reflète cette séparation. Son attribution du cluster repose explicitement sur des données de la blockchain: le gouvernement se réfère aux «flux de transactions et méthodes de clustering», y compris l'historique d'activation des adresses, et ce travail peut être reproduit à partir de données publiques. En revanche, le passage du cluster à des sociétés précises s'appuie sur les données clients et transactionnelles de Binance. La structure, l'ampleur et les caractéristiques temporelles sont visibles sur la blockchain; les informations sur les identités et les entités proviennent de la plateforme d'échange.
Une partie de ce réseau reste-t-elle active?
L'analyse de la blockchain a mis au jour deux éléments qui ne sont pas mentionnés dans l'action.
Le portefeuille qui a créé les adresses confisquées n'a lui-même jamais été gelé, car il ne détenait pas de fonds. Une adresse a activé sept des 10 adresses défenderesses en quatre heures, le 14 mai 2025, ce qui confirme la méthode de clustering décrite dans l'action. Sur toute son existence, le solde en USDT de cette adresse n'a jamais dépassé $196.50. Sa seule fonction consistait à activer de nouvelles adresses et à payer les frais de transaction. Il n'y avait rien à y geler, et elle ne figure pas sur la liste noire. Elle a cessé son activité en juin 2025, mais le 14 juillet 2026 elle a effectué une transaction de plus, en finançant une adresse créée deux semaines plus tôt. Cette nouvelle adresse a ensuite traité $6.1M en 1,755 transferts et a continué de fonctionner jusqu'à deux semaines avant le dépôt de l'action.
Selon le critère de clustering exposé dans l'action, cette adresse est liée au cluster confisqué. Il faut néanmoins l'aborder avec prudence: un paiement de frais isolé est une preuve plus faible qu'une adresse mère commune ayant activé plusieurs portefeuilles, et la nouvelle adresse se comporte différemment. C'est une piste à approfondir, non une conclusion définitive.
Les clés privées fonctionnent toujours. La plus grande adresse gelée a signé quatre transactions accordant une autorisation de dépense illimitée après le gel: en août 2025, en octobre 2025, en avril 2026 et le 17 juillet 2026. À chaque fois, l'autorisation était accordée à une nouvelle adresse, à laquelle était donnée la possibilité de dépenser le solde.
Entre-temps, presque rien n'est arrivé sur ces adresses après le gel: $1.00 au total, et il s'agissait de poussière, un montant négligeable. Les contreparties ont compris presque immédiatement ce qui s'était passé.
Le 14 septembre 2026, le parquet fédéral du district sud de New York a déposé une action en confiscation civile portant sur $61.2M en USDT détenus sur 10 adresses Tron. Le gouvernement soutient que ces fonds sont des revenus de ventes illicites de pétrole iranien blanchis via deux sociétés hongkongaises, Hexa Whale Trading Limited et Blessed Trust Limited, au moyen de comptes de trading Binance. Aucune des parties n'a fait l'objet de poursuites pénales et toutes les accusations restent non prouvées.
Quelle est la fiabilité de l'attribution des adresses dans cette analyse?
Les préfixes d'adresses ne sont pas des identifiants sur le réseau Tron. Dans l'action, cinq adresses du cluster sont abrégées à leurs cinq premiers caractères. Ces adresses peuvent être reconstituées à partir des données de la blockchain, mais une recherche sur le seul préfixe renvoie 38 candidates pour l'une d'elles, dont 37 se révèlent être des leurres: des vanity addresses créées spécialement pour coïncider avec l'adresse réelle à la fois sur les cinq premiers et les cinq derniers caractères, après quoi de la «poussière» de cryptomonnaie leur était envoyée afin qu'elles apparaissent dans l'historique des transactions et puissent être copiées par erreur par l'utilisateur. Le seul moyen de distinguer l'adresse authentique est le volume d'opérations. L'adresse réelle a déplacé $937M, tandis que chacun des leurres en a déplacé moins de $100. Quiconque tente de reproduire cette analyse à partir des seuls préfixes risque donc de désigner la mauvaise adresse.
Les liens établis par le paiement des frais permettent eux aussi de repérer une infrastructure partagée. L'action note à juste titre qu'une adresse qui paie les frais d'une autre peut indiquer un lien entre elles. Appliquée mécaniquement à ce jeu de données, cette heuristique fait toutefois entrer dans le cluster une adresse qui reçoit des dizaines de petits paiements du portefeuille utilisé pour créer de nouvelles adresses. En réalité, cette adresse relève du marché de location d'énergie qui fonctionne autour de JustLend, un protocole de prêt du réseau Tron. Elle n'a jamais transféré un seul dollar en USDT. Elle fait partie de l'infrastructure que le réseau a louée aux côtés de milliers d'autres clients.
Une adresse mère commune ayant activé plusieurs portefeuilles et un payeur de frais commun sont deux types de preuves différents. La première est directement liée à des adresses précises; le second peut n'être que la conséquence de l'utilisation, par les deux parties, du même service d'infrastructure.
Que signifie cette affaire pour les équipes de conformité et les régulateurs?
Pour les équipes de conformité, le principal enseignement pratique concerne la rapidité d'action. Dans cette affaire, c'est l'intervalle entre la détection des fonds et leur gel qui a déterminé le résultat, et il se comptait en jours. Au cours de la dernière semaine avant le gel, il est sorti plus d'argent qu'il n'a finalement été possible d'en préserver.
Pour les législateurs et les régulateurs, le tableau est contrasté et mérite d'être considéré dans son ensemble. Le mécanisme de blocage du côté de l'émetteur a fonctionné: les fonds restent inaccessibles depuis 14 mois, alors même que l'opérateur a continué de tenter d'en disposer, et le mécanisme lui-même est devenu si banal qu'il fait désormais l'objet de litiges judiciaires et non de débats théoriques. La limite mesurable tient au temps: à l'intervalle entre l'arrivée des fonds et le gel, ainsi qu'à l'intervalle entre le gel et le dépôt de l'action.
Et pour quiconque évalue les risques ou un lien possible avec ce réseau, il faut garder à l'esprit que les adresses désignées dans un document judiciaire sont celles sur lesquelles il restait encore des fonds au moment du gel.

