Défense pénale en matière de piratage de crypto-actifs

Publié le · Mis à jour le

Cette page approfondit l'un des volets de la défense pénale en matière de crypto-actifs. Les enquêtes pénales portant sur des crypto-actifs visent de plus en plus souvent des atteintes aux systèmes de traitement automatisé de données : piratage de portefeuilles, compromission de plateformes, exploitation de failles de contrats intelligents. Rebecca Childs, avocate au barreau de Paris, défend les personnes mises en cause dans ces dossiers, où la qualification pénale des faits est fréquemment discutée.

Les atteintes aux systèmes de traitement automatisé de données

L'article 323-1 du Code pénal punit le fait d'accéder ou de se maintenir, frauduleusement, dans tout ou partie d'un système de traitement automatisé de données, de deux ans d'emprisonnement et de 60 000 euros d'amende, portés à trois ans et 100 000 euros lorsqu'il en résulte une suppression ou une modification de données ou une altération du fonctionnement du système. L'article 323-2 réprime l'entrave au fonctionnement d'un système, et l'article 323-3 l'introduction frauduleuse de données. Les peines sont aggravées lorsque les faits sont commis en bande organisée ou contre un système public.

Ces textes ont été conçus pour les systèmes informatiques classiques. Leur application aux protocoles de finance décentralisée soulève des questions nouvelles : un contrat intelligent est-il un « système de traitement automatisé de données » au sens du Code pénal ? L'interaction avec un protocole ouvert à tous peut-elle constituer un accès « frauduleux » ? Ces questions sont au cœur de la défense.

L'exploitation d'une faille de contrat intelligent

De nombreux protocoles de finance décentralisée ont été vidés de leurs fonds par l'exploitation de failles dans leur code : erreurs de logique, fonctions mal sécurisées, mécanismes de prêts éclairs détournés de leur usage. La question pénale est alors de savoir si l'utilisation d'une possibilité offerte par le code constitue une infraction.

L'affaire Platypus l'a illustré. Deux personnes étaient poursuivies notamment pour escroquerie et atteinte à un système de traitement automatisé de données après le siphonnage de fonds d'une plateforme de finance décentralisée, au moyen d'une fonction de retrait prévue par le contrat intelligent. Le tribunal judiciaire de Paris les a relaxées en décembre 2023, estimant que l'utilisation d'un élément prévu par le contrat pouvait constituer une exécution contractuelle de mauvaise foi, mais non une manœuvre au sens du Code pénal. La cour d'appel de Paris a confirmé cette relaxe en novembre 2024.

Cette décision ne signifie pas que l'exploitation d'une faille échappe toujours au droit pénal : chaque dossier dépend de ses circonstances, des mécanismes utilisés et de la qualification retenue par l'accusation. Elle montre en revanche que la frontière entre l'infraction et l'usage du code tel qu'il a été écrit se discute, et que la défense a toute sa place dans ces débats.

Piratage de portefeuilles et hameçonnage

D'autres dossiers concernent des techniques d'appropriation plus directes : hameçonnage visant les détenteurs de crypto-actifs, compromission de clés privées, logiciels malveillants, fausses interfaces de plateformes, piratage de comptes sur des services d'échange. Les personnes mises en cause ne sont pas toujours les auteurs du piratage initial : elles peuvent être poursuivies pour avoir reçu, converti ou transféré des fonds issus d'une compromission, parfois sans en connaître l'origine.

La défense examine la réalité de la participation de chaque personne mise en cause : analyses techniques versées au dossier, attribution des adresses et des connexions, chronologie des opérations. Dans ces dossiers, les preuves sont essentiellement numériques et leur interprétation se discute. Le cabinet peut solliciter des expertises contradictoires sur les rapports d'analyse produits par l'accusation.

Le hacking éthique et la recherche en sécurité

Des chercheurs en sécurité testent les protocoles pour en identifier les vulnérabilités, parfois en interagissant réellement avec eux. Cette activité peut donner lieu à des poursuites lorsque la plateforme concernée n'a pas autorisé le test. L'intention de la personne, les sommes en jeu, la restitution ou non des fonds et les échanges avec le protocole sont autant d'éléments qui pèsent sur la qualification des faits et sur la suite donnée à la procédure.

L'intervention d'un avocat dès les premiers actes de l'enquête est déterminante dans ces dossiers : les premières déclarations, souvent faites en garde à vue sans assistance, structurent la suite de la procédure. Pour une vue d'ensemble, voir la page consacrée à la défense pénale en matière de crypto-actifs.

Jurisprudence récente

  • Affaire Platypus — T. corr. Paris, 13e ch., 1er décembre 2023, confirmé par CA Paris, 21 novembre 2024 : relaxe de deux personnes poursuivies pour avoir retiré plusieurs millions d'euros d'un protocole de finance décentralisée en exploitant une faille de son smart contract. Le tribunal a jugé que ces faits ne constituaient ni un vol ni une escroquerie, les opérations ayant été permises par le contrat lui-même.

Questions fréquentes

Quelles peines encourt-on pour le piratage d'un système informatique ?

L'accès ou le maintien frauduleux dans un système de traitement automatisé de données est puni de deux ans d'emprisonnement et de 60 000 euros d'amende, portés à trois ans et 100 000 euros en cas de suppression ou de modification de données ou d'altération du fonctionnement du système (article 323-1 du Code pénal). L'entrave au fonctionnement d'un système est punie plus lourdement encore (article 323-2). Les peines sont aggravées en cas de bande organisée ou d'atteinte à un système public. Des poursuites complémentaires pour escroquerie ou blanchiment sont fréquentes lorsque des crypto-actifs ont été déplacés.

Exploiter la faille d'un contrat intelligent est-il une infraction pénale ?

La question est débattue. Dans l'affaire Platypus, le tribunal judiciaire de Paris a estimé en décembre 2023 que l'utilisation d'une fonction prévue par le contrat intelligent ne constituait ni une escroquerie ni une atteinte à un système de traitement automatisé de données, décision confirmée par la cour d'appel de Paris en novembre 2024. Cette solution dépend des circonstances de chaque dossier : les mécanismes utilisés, l'existence d'un contournement des règles du protocole et la qualification retenue par l'accusation font toute la différence. Elle ne vaut en aucun cas autorisation générale d'exploiter les failles des protocoles.

Peut-on être poursuivi pour des fonds reçus d'un piratage sans l'avoir commis ?

Oui. Les personnes qui ont reçu, converti ou transféré des fonds issus d'une compromission peuvent être poursuivies pour recel ou pour blanchiment, y compris sans avoir participé au piratage initial. Ces infractions supposent que la personne connaissait l'origine délictueuse des fonds. La défense s'attache à établir les conditions de la réception, les explications données à l'époque et l'absence d'indices sérieux d'une origine illicite.

Que faire si l'on est convoqué dans une enquête pour piratage de crypto-actifs ?

Il est recommandé de consulter un avocat avant toute audition. Dans ces dossiers, les premières déclarations portent sur des éléments techniques — adresses, transactions, connexions — dont l'interprétation pèse sur toute la procédure. Le droit au silence existe et son usage ne peut pas être interprété comme un aveu. L'avocat peut assister à l'audition ou à la garde à vue, prendre connaissance des pièces et préparer les explications techniques à donner aux enquêteurs.

Le « hacking éthique » est-il une défense reconnue par le droit français ?

Il n'existe pas de statut légal du « hackeur éthique » : tester un système sans l'autorisation de son exploitant peut donner lieu à des poursuites, quelle que soit l'intention affichée. En pratique, l'intention de la personne, la restitution des fonds, les alertes adressées au protocole et l'absence d'enrichissement personnel sont des éléments que la défense fait valoir, tant sur la qualification des faits que sur la peine. Chaque situation doit être examinée avant toute déclaration aux enquêteurs.

Le cabinet est à votre disposition pour examiner votre situation.

Sur le même sujet