On appelle crypto sale une cryptomonnaie dont l'historique présente un lien avec des adresses associées à une activité criminelle. Quelqu'un qui n'a rien fait de répréhensible peut en détenir: il suffit de vendre des USDT à un inconnu sur une plateforme P2P ou d'accepter un paiement pour un travail. Selon Chainalysis, les adresses illicites ont reçu au moins 154 milliards de dollars en 2025, soit 162% de plus qu'un an plus tôt, alors que la part illicite du volume total reste inférieure à 1%. Cet argent ne reste pas immobile: il circule et finit tôt ou tard par atteindre le marché de détail.

Ce qui rend réellement une pièce «sale»
Une blockchain ne comporte pas de champ d'origine. Ce qu'elle contient, c'est un historique public de transferts, auquel s'ajoutent des bases d'adresses rattachées à des délits et à des services précis, et des algorithmes qui relient les deux.
L'exposition peut être directe ou indirecte. Directe lorsque le transfert provient d'une adresse signalée. Indirecte lorsque plusieurs transferts intermédiaires vous séparent de cette adresse. Une analogie avec les espèces: un billet taché d'encre lors d'un braquage arrive chez un caissier, qui le mélange à la recette et le rend en monnaie au client suivant. La différence, c'est qu'avec les espèces personne ne reconstitue la chaîne, alors que sur une blockchain n'importe qui disposant de l'outil la voit.
Autre point: l'historique s'écrit rétroactivement. Chainalysis avait publié pour 2024 une estimation de 40.9 milliards de dollars, puis l'a réévaluée un an plus tard à 57.2 milliards, simplement parce que de nouvelles adresses illicites avaient été identifiées entre-temps et que leur activité passée est entrée dans les statistiques. Pour le détenteur d'un portefeuille, cela signifie qu'une adresse propre au moment de la transaction peut être étiquetée plus tard, lorsqu'une enquête remonte jusqu'à sa contrepartie.
Qui produit les pièces sales
Voici les principales sources, avec les chiffres de 2025. Chacune fera plus tard l'objet d'un article dédié.
Piratages de plateformes, de ponts et de portefeuilles. Les pirates liés à la Corée du Nord ont dérobé 2 milliards de dollars sur l'année, leur exercice le plus productif en valeur. L'épisode le plus important est l'attaque de février contre Bybit, près de 1.5 milliard de dollars, le plus grand vol de l'histoire du secteur.
Centres d'arnaque et fraude à l'investissement. Le FinCEN a rattaché près de 13 milliards de dollars à des arnaques crypto pilotées par des centres d'arnaque à l'étranger. C'est une industrie avec du personnel salarié: Elliptic a décrit le complexe #8 Park au Cambodge, prévu pour 20,000 travailleurs, dont une part importante y était retenue de force.
Rançongiciels. Les rançons versées atteignent $820M, 8% de moins qu'en 2024, alors même que le nombre de victimes déclarées a progressé d'environ 50%. Le paiement médian, lui, a été multiplié par près de cinq pour atteindre environ $60K: les attaquants frappent moins souvent, mais visent des cibles plus grosses.
Entités sanctionnées. Ce sont elles qui ont produit l'essentiel de la hausse: la valeur reçue par les adresses sanctionnées a augmenté de 694% sur l'année. Chapitre à part, le jeton A7A5 adossé au rouble, qui a fait circuler plus de 93.3 milliards de dollars en moins d'un an. Les portefeuilles des réseaux relais iraniens cités dans des décisions de sanctions ont reçu plus de 2 milliards de dollars.
Marchés du darknet. La source classique: vente de biens et de services interdits contre de la crypto, avec des recettes dispersées en petits montants via les bureaux de change et le P2P.
Réseaux professionnels de blanchiment. Le volume de blanchiment on-chain est passé d'environ 10 milliards de dollars en 2020 à plus de 82 milliards en 2025. Un cinquième de ce marché appartient aux réseaux sinophones (CMLN): 16.1 milliards de dollars sur l'année, environ $44M par jour, plus de 1,799 portefeuilles actifs. Les entrées vers ces réseaux ont crû 7,325 fois plus vite que celles vers les plateformes centralisées, parce qu'une plateforme peut geler des fonds et un service illicite non.
Marchés de garantie sur messageries. Des plateformes où des vendeurs proposent du blanchiment, des données de victimes et de l'infrastructure d'arnaque, la plateforme se portant elle-même garante de la transaction. La plus grande était Huione Guarantee: selon Elliptic, plus de 31 milliards de dollars de transactions reçues, et environ 134 milliards avec sa branche de paiement Huione Pay. À titre de comparaison: Silk Road a traité environ $216M et AlphaBay environ 1 milliard de dollars.

Mixeurs. Catégorie à part: ils ne sont pas une source d'argent criminel, mais une étape de traitement. Après un mixeur, la chaîne vers l'intérieur du pool ne peut plus être suivie, l'origine des fonds est donc jugée invérifiable et le score est fixé au maximum.
Mixeurs crypto: comment ils sont construits et ce que signifie leur trace dans l'historique d'un portefeuille9 mars 2026En savoir plusPourquoi il s'agit avant tout d'une affaire d'USDT
Les stablecoins représentent 84% de tout le volume illicite de transactions. Les criminels ont les mêmes raisons que les autres: transfert transfrontalier rapide, absence de variations de cours, acceptation partout. La conclusion pratique pour un particulier est simple: le risque de croiser des pièces signalées dans une transaction du quotidien concerne d'abord l'USDT sur TRON et Ethereum, pas les jetons exotiques.

Comment ces pièces arrivent dans un portefeuille ordinaire
Plusieurs maillons séparent le délit de l'acheteur de détail. Voici les canaux par lesquels les pièces ressortent vers le public.
- Une transaction P2P. Le vendeur reçoit des USDT d'un acheteur qui les a lui-même acquis quelques heures plus tôt auprès d'une mule. Formellement, la transaction est passée par une plateforme avec notations et séquestre; en pratique, les pièces sortaient d'une chaîne de blanchiment.
- Bureaux de change sans KYC et services douteux. La liquidité y est mélangée: les fonds des clients et ceux des blanchisseurs se trouvent dans le même pool et personne ne vérifie l'origine.
- Achat de gré à gré et OTC avec décote. Une décote par rapport au cours n'est pas la générosité du vendeur, c'est le prix de l'historique des pièces.
- Paiement d'un bien ou d'un travail. Un indépendant, un vendeur de matériel ou un bailleur accepte un virement d'un payeur qu'il voit pour la première fois.
- Versements d'une «plateforme d'investissement». Les premiers versements à la victime d'une arnaque proviennent de l'argent d'autres victimes. La personne ne reçoit pas un bénéfice, mais des fonds volés à des tiers.
- Distributeurs crypto et petites caisses. Les espèces sont converties en crypto avec un minimum de vérifications, ce qui rend ces points commodes aussi pour les mules.
Pourquoi l'historique ne s'efface pas en transférant les fonds vers un autre portefeuille
L'idée fausse la plus répandue est «je fais passer par cinq portefeuilles et le lien se perd». L'analyse ne travaille pas sur des adresses isolées mais sur des clusters: si plusieurs adresses sont contrôlées par un même propriétaire, le comportement de dépense le révèle et toutes sont regroupées en une seule entité. Un transfert vers soi-même ne rompt pas la chaîne, il l'allonge.
Le risque s'atténue effectivement avec la distance. Une réception directe depuis une adresse signalée relève de la catégorie maximale. Cinq transferts et une faible part du montant total donnent une catégorie modérée. Mais cela n'atteint jamais zéro et le lien apparaît toujours dans le rapport. D'où la seconde idée fausse, symétrique: «une pièce est sale pour toujours». Ce qui reste pour toujours, c'est l'historique; le poids du lien diminue avec le temps et avec le nombre de maillons intermédiaires.
Décryptage: du centre d'arnaque à l'acheteur P2P
Rassemblons les maillons en une seule chaîne, reconstituée à partir de documents publics sur le fonctionnement des centres d'arnaque et des marchés de garantie.
- 1. La victime transfère des USDT vers le portefeuille d'une fausse plateforme d'investissement. Selon le FinCEN, près de 13 milliards de dollars ont été recensés sur cette seule typologie.
- 2. Les fonds partent chez un blanchisseur professionnel. Les CMLN blanchissent régulièrement plus de 10% de l'argent volé dans les schémas de pig butchering: les opérateurs les préfèrent aux plateformes d'échange, parce qu'une plateforme peut geler un compte.
- 3. Le blanchisseur fractionne la somme sur un réseau de portefeuilles et de comptes prête-noms. La vitesse de cette infrastructure est parlante: l'un des types de services au sein des réseaux sinophones a atteint 1 milliard de dollars de volume en 236 jours.
- 4. Une partie ressort en espèces et via des applications de paiement locales, une autre revient en crypto avec un historique désormais «neutre» en apparence, à plusieurs sauts de distance.
- 5. Ces pièces arrivent sur une plateforme P2P ou dans un bureau de change sans KYC, et une personne ordinaire les achète, à quatre ou cinq transferts du délit initial.
Point essentiel: la fermeture d'une plateforme ne rompt pas la chaîne. Huione Guarantee a été mise hors ligne le 13 mai 2025, après quoi l'activité s'est déplacée vers Tudou Guarantee, qui a cessé ses opérations en janvier 2026 après avoir traité plus de 12 milliards de dollars. Xinbi Guarantee a pris la tête avec plus de 24 milliards de dollars de transactions reçues, et Elliptic suit au total plus de 30 marchés actifs. L'infrastructure ne disparaît pas, elle migre.
Ce qui se passe quand ces pièces arrivent sur une plateforme d'échange
Le problème se manifeste au dépôt. La plateforme filtre le virement entrant et, si le score est élevé, retient les fonds, demande un justificatif de l'origine ou ferme le compte. OKX, par exemple, a durci ses contrôles sur les dépôts provenant d'adresses à haut risque: rétention de 15 jours ou plus et blocage possible du compte.
Il existe un second niveau, l'émetteur. Tether gèle des adresses au niveau du contrat intelligent: l'unité T3 Financial Crime Unit, créée avec TRON, a gelé plus de $450M. Un tel gel ne sera annulé ni par une plateforme ni par un service de vérification.
Comment éviter d'accepter ces pièces
Si les pièces sont déjà arrivées et que la vérification révèle un risque, ne les envoyez pas immédiatement sur une plateforme d'échange: le dépôt enregistrera le lien. Rassemblez les preuves de la transaction et contactez le support de la plateforme par laquelle vous êtes passé.
Vérifier une adresse gratuitement
Visiter le siteUniquement par une vérification. Les pièces ne se distinguent pas visuellement et aucune marque n'apparaît dans le portefeuille. On contrôle l'adresse de l'expéditeur et la transaction précise par un screening AML: le rapport indique les catégories d'origine et la part des fonds qui y est liée.

