| name | osint-cryptocurrency-blockchain |
| description | OSINT sur les cryptomonnaies et la blockchain — traçage de transactions, analyse de wallets, identification d'adresses, mixers, DeFi, NFT forensics et investigation de bloc. |
| category | cybersecurite |
| author | EVA |
| version | 1 |
| tags | ["osint","blockchain","crypto","bitcoin","ethereum","wallet","transactions","nft","defi","forensics"] |
OSINT Cryptocurrency & Blockchain Forensics
🎯 Description
Investigation de transactions blockchain et cryptomonnaies : traçage d'adresses Bitcoin/Ethereum, analyse de flux de fonds, identification de wallets, détection de mixers/tumbleurs, OSINT sur protocoles DeFi, analyse NFT, et corrélation avec des identités réelles via données de marché et registres KYC.
📋 Outils Essentiels
Explorateurs de Blocs — Bitcoin
Explorateurs de Blocs — Ethereum
Analyse de Flux et Mixers
Identification et KYC
Crypto OSINT Général
🔧 Méthodologie d'Investigation
Phase 1 : Collecte d'Adresses
grep -roP '^[13][a-km-zA-HJ-NP-Z1-9]{25,34}$' ./data/
grep -roP '^bc1[a-zA-HJ-NP-Z0-9]{39,59}$' ./data/
grep -roP '^0x[a-fA-F0-9]{40}$' ./data/
curl -s "https://www.bitcoinabuse.com/api/reports/check?address=1A1zP1eP5QGefi2DMPTfTL5SLmv7DivfNa"
Phase 2 : Analyse de Transactions Bitcoin
curl -s "https://api.blockchair.com/bitcoin/dashboards/address/1A1zP1eP5QGefi2DMPTfTL5SLmv7DivfNa" | jq .
Phase 3 : Analyse de Transactions Ethereum
curl -s "https://api.etherscan.io/api?module=account&action=txlist&address=0x...&sort=desc&apikey=KEY" | jq .
curl -s "https://api.etherscan.io/api?module=account&action=tokentx&address=0x...&apikey=KEY" | jq .
curl -s "https://api.etherscan.io/api?module=contract&action=getsourcecode&address=0x...&apikey=KEY"
Phase 4 : Visualisation de Flux
curl -s -X POST "https://graphql.bitquery.io/" \
-H "X-API-KEY: KEY" \
-d '{
"query": "{
bitcoin(network: bitcoin) {
inputs(
outputAddress: {is: \"1A1zP1eP5QGefi2DMPTfTL5SLmv7DivfNa\"}
options: {direction: inbound, height: {gt: 0}}
) {
blockHeight
txHash
value
}
}
}"
}' | jq .
Phase 5 : Corrélation avec Identités
google-chrome "site:twitter.com 1A1zP1eP5QGefi2DMPTfTL5SLmv7DivfNa"
google-chrome "site:reddit.com 1A1zP1eP5QGefi2DMPTfTL5SLmv7DivfNa"
google-chrome "0x..." "bitcoin" OR "ethereum"
📊 Techniques Avancées
Détection de Mixers/Tumbleurs
Analyse NFT
curl -s "https://api.etherscan.io/api?module=account&action=tokennfttx&address=0x...&apikey=KEY"
Échanges et Plateformes
Analyse de Rug Pull / Scam
🛠️ Scripts Utiles
Script d'Analyse de Wallet Bitcoin
#!/bin/bash
ADDRESS="$1"
echo "=== Analyse de $ADDRESS ==="
echo "--- Solde ---"
curl -s "https://api.blockchair.com/bitcoin/dashboards/address/$ADDRESS" | \
jq '{balance: .data[].address.balance, received: .data[].address.received, tx_count: .data[].address.transaction_count}'
echo "--- Dernières transactions ---"
curl -s "https://api.blockchair.com/bitcoin/dashboards/address/$ADDRESS" | \
jq '.data[].transactions | .[:5] | .[].hash'
echo "--- BitcoinAbuse ---"
curl -s "https://www.bitcoinabuse.com/api/reports/check?address=$ADDRESS" | jq .
Script de Crawl d'Adresses Crypto sur une Page Web
#!/bin/bash
URL="$1"
echo "=== Extraction d'adresses crypto depuis $URL ==="
content=$(curl -sL "$URL")
echo "--- Bitcoin ---"
echo "$content" | grep -oP '^[13][a-km-zA-HJ-NP-Z1-9]{25,34}' | sort -u
echo "$content" | grep -oP 'bc1[a-zA-HJ-NP-Z0-9]{39,59}' | sort -u
echo "--- Ethereum ---"
echo "$content" | grep -oP '0x[a-fA-F0-9]{40}' | sort -u
echo "--- Litecoin ---"
echo "$content" | grep -oP '^L[a-km-zA-HJ-NP-Z1-9]{25,34}' | sort -u
echo "--- Monero ---"
echo "$content" | grep -oP '^4[0-9AB][1-9A-HJ-NP-Za-km-z]{93}' | sort -u
📝 Cas d'Usage Typiques
Investigation de Ransomware
Traçage de Vol DeFi
Due Diligence Crypto
⚠️ Pièges et Bonnes Pratiques
- Mixers : Tornado Cash et Wasabi Wallet rendent le traçage difficile. Utiliser des heuristiques de clustering combinées.
- Cross-chain : Les bridges compliquent le traçage. Les données peuvent être fragmentées sur plusieurs chaînes.
- Privacy coins : Monero, Zcash (shielded) sont quasi-intraçables sans données de CEX.
- Non-custodial : Les wallets non-custodiaux n'ont pas de KYC. Impossible de remonter à une identité sans données on-chain.
- APIs limitées : Etherscan (5 req/sec), Blockchair (gratuit limité). Utiliser des clés API payantes pour le volume.
- Faux positifs : Les adresses taggées "exchange" peuvent être des dépôts d'utilisateurs, pas de la plateforme elle-même.
- Légalité : Le traçage de transactions publiques est légal. L'accès non autorisé aux plateformes d'échange ne l'est pas.
- RGPD crypto : Les adresses ne sont pas des données personnelles en soi, mais liées à une identité, elles le deviennent.
🔗 Références