Comment mener une enquête interne et identifier le voleur de cryptomonnaies au sein de l'entreprise

Comment mener une enquête interne et identifier le voleur de cryptomonnaies au sein de l'entreprise

Même la coïncidence entre l'heure d'une transaction et l'activité d'un employé ne signifie pas encore que c'est lui qui a commis le vol: son appareil ou sa session ont pu être compromis.

14 août 2026

Lorsque des fonds disparaissent d'un portefeuille de cryptomonnaies d'entreprise auquel plusieurs personnes ont accès, le soupçon retombe presque automatiquement sur l'employé qui détenait les clés. C'est effectivement un point de départ logique pour l'enquête, mais la seule existence d'un accès ne prouve rien en soi.

Le compte d'un développeur a pu être piraté. Une phrase seed a pu tomber entre de mauvaises mains via un ordinateur de travail. Un ancien prestataire a pu perdre l'accès à l'entreprise depuis longtemps, mais ses identifiants ont pu être utilisés par la suite par un attaquant externe. Dans le même temps, un incident qui, à première vue, ressemble à une attaque externe ordinaire peut fort bien se révéler être un vol soigneusement préparé par une personne disposant d'un accès interne.

C'est pourquoi la tâche d'une enquête interne ne consiste pas à choisir le plus rapidement possible l'employé le plus suspect. Il faut établir une personne précise en la reliant simultanément à la possibilité de commettre le vol, à des actions concrètes et à la trace numérique que ces actions ont laissée.

Par où commence l'enquête sur un vol commis par un insider

C'est pourquoi les données de la blockchain doivent être confrontées aux journaux d'événements de l'entreprise: informations sur les appareils, les adresses IP, les sessions VPN, la messagerie et les processus d'approbation des transactions. Le comportement de la personne juste avant et après le vol peut être tout aussi important. Ce sont parfois précisément les changements dans l'activité habituelle qui permettent de déceler la préparation d'un délit ou une tentative d'en dissimuler les traces.

Les entretiens avec les employés et le polygraphe peuvent compléter l'enquête, mais ne doivent pas remplacer les preuves techniques et de blockchain. La conclusion finale doit reposer sur des preuves et distinguer clairement les faits établis des indices circonstanciels et des hypothèses de travail.

Il faut d'abord déterminer tous ceux qui ont réellement pu obtenir un accès

L'enquête doit commencer non pas par une liste de suspects, mais par la reconstitution du cercle réel des personnes qui, techniquement, ont pu influer sur les actifs cryptographiques.

Il faut établir qui connaissait la phrase seed ou détenait la clé privée, qui faisait partie du schéma de multisignature, qui pouvait effectuer des opérations sur la plateforme d'échange, modifier les listes d'adresses autorisées ou les limites de retrait. Ce même cercle inclut les personnes ayant accès à la messagerie d'entreprise, aux gestionnaires de mots de passe, au stockage cloud et aux serveurs. Il convient d'établir séparément depuis quels appareils les transactions ont été effectivement signées.

Il est particulièrement important de ne pas se limiter aux intitulés de poste des employés. Dans une petite entreprise, les actifs cryptographiques sont souvent gérés de façon bien plus simple: quelques ordinateurs portables, un portefeuille matériel et une personne qui «s'occupe habituellement de la crypto». Dans une telle situation, l'intitulé formel du poste ne dit presque rien du niveau réel de pouvoirs. Ce sont précisément l'accès effectif et les capacités réelles de la personne qui doivent définir les limites initiales de l'enquête.

Un seul TXID ne suffit pas: il faut reconstituer toute l'histoire de la transaction

L'identifiant de la transaction volée permet de voir ce qu'il est advenu des actifs, mais n'explique pas comment l'opération est née au sein même de l'entreprise.

C'est pourquoi l'enquête doit reconstituer tout le cycle de vie de la transaction. Il faut établir qui a créé l'adresse du destinataire et où cette adresse est apparue pour la première fois dans l'infrastructure de l'entreprise. Si, avant le retrait des fonds, il existait une demande interne de virement, il faut déterminer qui l'a créée et qui l'a approuvée. Ensuite, il faut établir avec quelle clé la transaction a été signée, depuis quel appareil cela s'est produit et sous quel compte.

Ainsi, la blockchain montre ce qu'il est advenu des actifs, tandis que les systèmes de l'entreprise permettent d'établir comment, exactement, l'opération a été initiée au sein de l'organisation.

La blockchain doit être confrontée aux journaux de l'entreprise

L'étape suivante consiste à superposer l'heure de la transaction volée à la chronologie numérique globale de l'entreprise. L'horodatage de l'opération en lui-même ne signifie pas grand-chose tant qu'il n'a pas été confronté à ce qui se passait dans l'infrastructure de l'entreprise au même moment.

Il faut vérifier les connexions aux systèmes de l'entreprise, les adresses IP, les sessions VPN, la messagerie et les messageries instantanées, les accès aux systèmes de stockage des clés et les actions dans les systèmes d'approbation des transactions. C'est précisément ce type de confrontation qui permet de relier un événement de la blockchain à une activité numérique concrète au sein de l'entreprise.

Par exemple, une transaction a pu être signée à 03:17 et, exactement au même moment, le compte d'entreprise d'un employé a pu se connecter via son VPN habituel depuis son ordinateur de travail. C'est une coïncidence sérieuse. Mais s'il s'avère qu'une heure plus tôt un logiciel malveillant avait été installé sur l'ordinateur, ou que la session de l'utilisateur avait été détournée, l'interprétation de l'événement change complètement.

C'est pourquoi l'enquête doit constamment vérifier deux versions alternatives: l'employé a lui-même utilisé ses pouvoirs, ou quelqu'un d'autre a utilisé son accès.

La préparation d'un vol peut commencer bien avant le retrait des fonds

Une attaque interne commence rarement au moment même d'un retrait important de cryptomonnaies. Les actions préparatoires peuvent se dérouler bien avant l'incident lui-même.

C'est pourquoi il est important pour une organisation de comprendre le modèle de comportement normal des employés et de suivre les écarts significatifs par rapport à celui-ci. Avant un vol, de tels écarts peuvent être des demandes d'extension d'accès, des tentatives d'obtenir un export de clés, le contournement des procédures d'approbation standard, la désactivation de la journalisation, la réalisation de transactions de test ou la préparation de nouvelles adresses.

Pendant le vol lui-même, l'attention peut être attirée par une session active d'un utilisateur précis, un appareil ou un VPN qui lui sont habituels, l'utilisation d'une clé restreinte ou l'exécution d'une opération conformément à des procédures internes qui ne sont habituellement appliquées que par un certain employé.

Après le vol, ce sont d'autres signes qui deviennent significatifs: la suppression de fichiers et de correspondance, des explications contradictoires de ce qui s'est passé, un intérêt inhabituel pour les éléments de l'enquête ou des tentatives de modifier les journaux d'événements.

Cela dit, aucun de ces signes n'est une preuve en soi. Leur signification n'apparaît que lorsqu'ils coïncident avec d'autres données indépendantes.

Le mouvement des fonds volés peut révéler les habitudes de l'attaquant

Une fois que la cryptomonnaie a quitté le portefeuille de l'entreprise, son mouvement ultérieur peut fournir des informations supplémentaires sur la personne à l'origine de l'opération.

Par exemple, les actifs volés peuvent transiter par des services qu'un employé précis avait déjà utilisés auparavant. Les frais de transaction peuvent être payés depuis une adresse déjà apparue dans des opérations de l'entreprise. Une partie des fonds peut se retrouver sur un ancien portefeuille personnel ou sur une adresse de dépôt d'une plateforme d'échange liée à une personne déterminée. Enfin, l'attaquant peut répéter des itinéraires et des schémas de transaction qui lui sont familiers.

Cependant, une coïncidence isolée ne prouve presque rien. Bien plus solide est l'ensemble de plusieurs signes indépendants - par exemple, la concordance d'un service connu, de la source du gas, de l'heure de l'opération et de l'activité interne de l'entreprise.

Par ailleurs, le regroupement d'adresses en clusters est une conclusion analytique, et non une identification automatique du propriétaire. Autrement dit, le lien entre les adresses doit être prouvé par un ensemble de données, et non tenu pour un fait établi.

Les portefeuilles connus des employés peuvent faire partie de l'enquête

Une entreprise peut déjà disposer d'adresses qu'un employé ou un prestataire précis a légitimement utilisées par le passé. Il peut s'agir de portefeuilles servant aux paiements de l'entreprise, au remboursement de frais ou à des opérations antérieures.

De telles adresses peuvent être confrontées à l'itinéraire des fonds volés, aux identifiants de la plateforme d'échange, à la correspondance de l'entreprise et à d'autres informations obtenues légalement. Les concordances d'infrastructure deviennent particulièrement précieuses: la même source de frais, l'utilisation des mêmes services intermédiaires ou le regroupement des fonds.

Mais même ici, le même principe s'applique: une concordance isolée ne se transforme pas automatiquement en accusation. Elle n'acquiert de valeur probante qu'en combinaison avec d'autres faits établis.

Le mobile ne doit pas primer sur les preuves techniques

Un conflit avec la direction, un licenciement, des problèmes financiers ou d'autres circonstances personnelles peuvent paraître convaincants dans un roman policier. Toutefois, dans une enquête interne, ils sont bien plus faibles qu'un TXID précis, un événement d'autorisation ou un journal système conservé.

Parler au suspect a du sens après l'analyse initiale des données

Les entretiens avec les employés deviennent bien plus efficaces après que l'enquête technique a déjà révélé une chronologie précise et certaines incohérences.

Au lieu de la question générale «Avez-vous volé la cryptomonnaie?», il est bien plus utile d'éclaircir les circonstances d'événements précis. Par exemple, pourquoi le compte était actif à un moment donné, pour quelle raison une limite a été modifiée, à qui appartient une adresse précise ou pourquoi un appareil s'est connecté à un service déterminé.

Cette approche permet de poser des questions dont les réponses peuvent être confrontées aux données numériques déjà existantes.

Une accusation prématurée, au contraire, crée des risques supplémentaires. La personne comprendra quelle version exactement est examinée et pourra gagner du temps pour détruire des preuves ou accorder sa version des faits avec d'autres participants.

Le polygraphe peut compléter l'enquête, mais non la remplacer

Si le soupçon à l'égard d'un insider s'est déjà formé sur la base de données techniques précises, le polygraphe peut être utilisé comme outil complémentaire. Il paraît le plus approprié dans une situation où il existe un incident précis, où le cercle des personnes potentiellement impliquées est relativement limité et où les faits principaux peuvent être vérifiés indépendamment des résultats du test.

C'est pourquoi la conclusion «le polygraphe a révélé un mensonge, donc l'employé a volé l'argent» est erronée. L'approche correcte suppose que l'enquête technique révèle d'abord des incohérences précises, à partir desquelles des questions exactes sont ensuite formulées. Les résultats du polygraphe sont ensuite évalués conjointement avec les données de la blockchain, les journaux de l'entreprise et les résultats des entretiens.

La qualité des questions elles-mêmes revêt une importance particulière. La question «Avez-vous déjà volé des cryptomonnaies?» est pratiquement inutile pour enquêter sur un incident précis. Il est bien plus instructif de vérifier des circonstances précises: l'heure des opérations, certaines adresses, les détails de l'approbation de la transaction et l'origine de la clé.

De telles questions doivent être formulées par un spécialiste qui a déjà réalisé l'analyse de la blockchain et rassemblé les informations factuelles du dossier.

Par ailleurs, avant de procéder au polygraphe, il faut évaluer séparément les exigences du droit du travail, les règles de traitement des données personnelles et l'admissibilité du recours au polygraphe dans la juridiction concernée. Le résultat d'un tel test ne doit pas devenir le seul fondement d'une accusation, du licenciement d'un employé ou du renvoi de l'affaire aux forces de l'ordre.

L'accès du suspect doit être restreint, mais les preuves ne doivent pas être détruites

Si les données recueillies indiquent un risque sérieux, l'accès compromis doit être restreint. Cependant, le même principe s'applique ici que dans l'enquête sur une cyberattaque externe: il faut protéger les actifs sans détruire les preuves numériques.

Une entreprise peut révoquer les privilèges d'un utilisateur, mettre fin aux sessions actives, remplacer les clés de l'entreprise et sortir les fonds restants de la zone de risque. Mais, avant la conservation des preuves, il ne faut pas nettoyer de façon chaotique l'ordinateur portable de travail, supprimer des journaux et des comptes ou réinitialiser les appareils aux paramètres d'usine.

Il faut faire preuve d'une prudence particulière avec les appareils et les comptes personnels de l'employé. La possibilité de les examiner dépend de la législation, des politiques de l'entreprise et des conditions des contrats. C'est pourquoi, dans de telles situations, l'équipe technique doit travailler conjointement avec les juristes.

Il faut distinguer les faits, les indices et les hypothèses

L'un des principes les plus importants d'une enquête est la distinction claire entre ce qui est établi, ce qui ne fait qu'indiquer un lien possible et ce qui demeure encore une hypothèse.

S'il s'avère que l'adresse de destination a auparavant interagi avec un service qu'utilisait cet employé, c'est déjà un indicateur, mais non un fait établi de son implication. Et l'hypothèse selon laquelle l'employé contrôle cette adresse et a personnellement commis le vol est une hypothèse.

Si l'on mélange ces trois niveaux, le rapport final peut commencer à paraître bien plus convaincant que ne le permettent les données réelles. Une enquête solide doit montrer non seulement la conclusion finale, mais aussi les fondements de chaque affirmation clé, ainsi que le degré de certitude quant au lien établi.

Ce que doit être le résultat de l'enquête

Le résultat de l'enquête ne doit pas être un tableau comportant les noms des employés et des pourcentages conventionnels de soupçon.

L'entreprise doit recevoir un tableau probant cohérent qui montre qui avait accès aux actifs, comment est née la transaction volée, quels appareils et comptes ont participé à l'opération et où les fonds se sont déplacés ensuite.

En outre, l'enquête doit établir les liens possibles entre les adresses de la blockchain et des personnes précises, et indiquer honnêtement quelles explications alternatives de ce qui s'est passé demeurent possibles.

À ce tableau peuvent être ajoutés les résultats des entretiens et, s'il a été utilisé, du polygraphe. Toutefois, la base de l'évaluation finale doit rester les données numériques et de blockchain vérifiables.

Conclusion principale

C'est précisément l'ensemble de ces éléments qui permet de passer d'un simple soupçon à une conclusion fondée sur la personne qui a pu être à l'origine du vol des cryptomonnaies de l'entreprise.

#Cryptofraude
Comment identifier un insider dans une entreprise crypto: du TXID à l'ordinateur du suspect