Un programme de conformité peut passer avec succès tous les contrôles et audits et contenir malgré tout un risque qu'il est tout simplement incapable de voir. C'est précisément à cette conclusion que mène l'analyse des services imbriqués: des plateformes tierces qui opèrent via des comptes sur des plateformes d'échange de cryptomonnaies régulées, utilisant de fait leur réputation et leur conformité réglementaire, tout en servant leurs propres clients, que la plateforme elle-même n'a jamais vérifiés ni acceptés.
Au cours des huit dernières années, environ 8 milliards de dollars de volume liés à des services imbriqués ont été détectés. Ces opérations ont transité par un grand nombre d'organisations différentes: au total, 2,275,270 transactions et 39 plateformes sur les comptes desquelles de telles opérations ont été réalisées ont été recensées. Parmi ces organisations, il y a des services d'échange instantané de cryptomonnaies tout à fait légaux, mais aussi des plateformes sanctionnées ainsi que des processeurs de paiement iraniens. Du point de vue de la plateforme où se trouvent les comptes, leurs transactions peuvent paraître presque identiques. C'est précisément là que réside le principal problème pour tout prestataire de services sur actifs virtuels: la surveillance ordinaire au niveau de la plateforme n'a jamais été conçue pour distinguer de tels flux.
Qu'est-ce qu'un service imbriqué et pourquoi la surveillance ordinaire ne le voit pas
Un service imbriqué est une plateforme d'échange de cryptomonnaies, un courtier, un service d'échange de gré à gré (OTC) ou un processeur de paiement qui opère par-dessus l'infrastructure d'une plateforme plus grande, en utilisant ses comptes au lieu de créer sa propre infrastructure blockchain. Un tel opérateur accède à la liquidité de la grande plateforme, à ses canaux de paiement et à son infrastructure réglementaire, puis les utilise pour servir ses propres clients. Dans le même temps, la grande plateforme elle-même peut ne pas savoir du tout qui sont ces clients.
C'est exactement là qu'apparaît le problème d'attribution de la transaction, qui est au cœur du risque des services imbriqués. Sur la blockchain, chaque transaction initiée par un opérateur imbriqué est, en fin de compte, liée aux adresses de wallets de cryptomonnaies appartenant à la grande plateforme. Tout outil qui détermine l'origine d'une opération uniquement à partir de la blockchain peut donc interpréter cette activité comme l'activité propre de la plateforme. Un transfert qui ressemble à un dépôt ordinaire depuis une plateforme licenciée a pu, en réalité, commencer dans un bureau de change sans procédures KYC au Liban, ou chez un courtier en Iran qui fait passer les fonds par les adresses de dépôt de la grande plateforme.
Il en résulte un «angle mort» structurel. Si l'équipe de conformité considère comme peu risquée une transaction provenant d'une contrepartie licenciée connue, elle peut ne disposer d'aucun mécanisme lui permettant de voir que la véritable origine des fonds était un opérateur imbriqué d'une juridiction à risque plus élevé, qui n'a pas lui-même de présence régulée. Face aux exigences de la Travel Rule et de la réglementation européenne MiCA, cette faille ne peut plus être considérée comme un problème purement théorique. Elle devient une obligation réglementaire qui ne peut être pleinement remplie sans regarder un niveau plus profond.
À quel point ce risque est-il concentré?
Le volume des opérations des services imbriqués est réparti de façon extrêmement inégale. Une seule grande plateforme internationale a traité à elle seule 6.97 milliards de dollars, soit 87.4% de tout le volume détecté de telles opérations.
Ce tableau est cohérent avec l'hypothèse selon laquelle les opérateurs imbriqués choisissent les plateformes non pas simplement parce qu'elles sont les plus grandes par le volume de trading. Ils sont attirés par la liquidité profonde, le large choix de tokens pris en charge et les procédures d'admission des clients censées permettre à leurs opérations de passer les contrôles. Pour tout prestataire de services sur actifs virtuels (VASP), la conclusion clé est la suivante: les caractéristiques mêmes qui aident une plateforme à se développer et à attirer des clients légitimes - l'échelle et l'accessibilité - attirent en même temps des opérateurs cherchant à se fondre dans le flux général des transactions.
La concentration s'observe aussi au niveau des organisations concrètes. Deux services imbriqués, désignés NS-01 et NS-02, tous deux légaux, totalisent ensemble 5.48 milliards de dollars, soit 68.8% de tout le volume détecté. Même une telle échelle d'activité légale des services imbriqués signifie que la plateforme doit savoir distinguer leurs opérations de celles de ses propres clients. Le même «angle mort» qui permet de ne pas remarquer un service d'échange légal peut simultanément dissimuler une organisation sanctionnée.
Que se cache-t-il réellement à l'intérieur des flux des services imbriqués?
Les risques associés aux services imbriqués couvrent tout l'éventail des scénarios possibles, et pour toute plateforme d'échange de cryptomonnaies, trois conclusions sont particulièrement importantes.
Deuxièmement, les opérations provenant de juridictions à risque plus élevé peuvent se concentrer sur un petit nombre de plateformes réceptrices. Les services imbriqués liés à l'Iran totalisent un volume d'environ $239M à travers 17 organisations différentes. L'essentiel de ce flux passe par une plateforme (à laquelle reviennent environ $103M, soit 43% de tout ce cluster). Le plus grand volume revient à NS-05: $55.8M, suivi de NS-06 avec $39.1M. Cette plateforme ne figure pas sur les principales listes de plateformes sanctionnées, mais son rôle de plateforme privilégiée des processeurs de paiement iraniens crée un risque évident au regard des exigences de l'OFAC.
Ce ne sont pas de rares exceptions ajoutées artificiellement au jeu de données. De telles opérations sont dissimulées à l'intérieur du même flux ordinaire de transactions que toute plateforme d'échange de cryptomonnaies traite chaque jour.
À quoi ressemblent les opérateurs imbriqués sur la blockchain?
La nature des tokens utilisés et le comportement des wallets donnent aux plateformes des signes concrets permettant de suivre de telles opérations. Le bitcoin représente 39.2% du volume des opérations imbriquées: environ 3.13 milliards de dollars. Cela correspond à des transferts de forte valeur mais relativement rares, typiques des plateformes de trading de gré à gré et des courtiers travaillant avec de gros volumes.
Vient ensuite l'USDT par le volume: 25.9%, soit 2.06 milliards de dollars. En même temps, le nombre de transactions le concernant est nettement plus élevé. Ce tableau est cohérent avec l'utilisation de l'USDT sur le réseau Tron pour des paiements transfrontaliers bon marché et à haute fréquence.
Cette différence à elle seule peut servir de signal pour détecter un service imbriqué. Un OTC desk imbriqué et un processeur de paiement de détail imbriqué laissent sur la blockchain des traces caractéristiques différentes: le premier montre de grosses sommes et un petit nombre de transactions, le second, à l'inverse, des opérations plus fréquentes et de plus petite taille. Le trait comportemental commun qui relie ces différents types d'opérateurs est un volume important de fonds passant par un même compte, des liens stables avec certaines contreparties et des séquences de wallets intermédiaires. Ce sont exactement ces caractéristiques que la surveillance au niveau de l'organisation concrète permet de détecter.
Que doivent faire les prestataires de services sur actifs virtuels?
La principale conclusion de l'analyse est assez directe: les contrôles au niveau de la plateforme elle-même ne permettent pas de détecter de manière fiable les opérateurs imbriqués, si bien que les plateformes réceptrices doivent mettre en place des mécanismes de détection directement au niveau des organisations individuelles. Pour les VASP qui veulent à la fois protéger leur statut de conformité et continuer à développer leur activité, trois axes sont particulièrement importants.
Avant tout, il faut créer un programme distinct de détection des services imbriqués. Pour cela, il convient d'utiliser une analyse blockchain capable non seulement d'analyser les transactions sur la blockchain, mais aussi de vérifier les interactions directes avec un opérateur potentiel et d'établir le lien avec l'organisation concrète. L'interaction directe signifie que les analystes effectuent une transaction avec le service suspecté, puis suivent où les fonds vont réellement. C'est précisément cette approche qui permet de confirmer l'existence d'un lien imbriqué, plutôt que de le supposer seulement à partir d'indices indirects.
En outre, il faut appliquer une vigilance renforcée à l'égard de la clientèle aux comptes présentant des signes de service imbriqué. De gros volumes d'opérations avec un petit nombre de transactions, des liens stables avec les mêmes contreparties et des séquences de wallets intermédiaires sont les signes autour desquels il est judicieux d'automatiser les alertes. La détection précoce de tels schémas permet d'évaluer rapidement le risque potentiel sans créer de friction inutile pour les clients ordinaires.
Enfin, il faut instaurer une divulgation obligatoire. Les comptes utilisés comme services imbriqués sont tenus de signaler eux-mêmes cette nature de leur activité et de fournir des informations sur les procédures KYC de leurs propres clients. Faute de quoi, la coopération avec eux doit cesser. Une règle formelle de ce type transforme un risque invisible en un risque contrôlable et gérable.
Le problème devient encore plus sérieux dans le cas des opérateurs travaillant simultanément via plusieurs plateformes. Certaines organisations utilisent en même temps des comptes sur plusieurs plateformes d'échange de cryptomonnaies, si bien qu'aucune plateforme à elle seule ne dispose de l'image complète de leur activité. C'est justement pourquoi, pour comprendre pleinement l'activité d'un opérateur imbriqué, une visibilité entre différentes plateformes est nécessaire, assurée par une couche analytique unique.
