
By Chris d'Eon, chercheur en renseignement sur les menaces
La plus grande plateforme illicite en ligne jamais recensée a traité plus de 27 milliards de dollars de cryptomonnaies entre 2021 et 2025. Fonctionnant sur Telegram, elle effectuait des transactions en cryptomonnaies et calquait son architecture de confiance sur le même système de séquestre qu'Alipay, la plateforme de paiement utilisée par plus d'un milliard de consommateurs chinois. Cette plateforme, Huione Guarantee, est l'exemple le plus frappant d'un modèle qui domine désormais le cybercrime clandestin sinophone : la plateforme de « garantie » (担保, dānbǎo).
Ces plateformes servent de services de séquestre pour des transactions illicites. Ce modèle domine désormais le milieu cybercriminel chinois et opère presque exclusivement sur Telegram. L'opérateur de la plateforme se place entre l'acheteur et le vendeur, conserve les fonds de l'acheteur sous séquestre, ne les verse au vendeur qu'après confirmation de la livraison et tranche les litiges. En contrepartie, il perçoit des dépôts auprès des vendeurs souhaitant faire de la publicité sous sa marque, des commissions sur les transactions et les revenus des espaces publicitaires payants. Les activités sous-jacentes à ces plateformes incluent le blanchiment d'argent, le trafic de données volées, la fourniture de kits de fraude, la production de faux documents d'identité, le recrutement pour des réseaux d'escroquerie, la fraude au détail, les services de deepfake et l'infrastructure physique des réseaux de traite des êtres humains et de travail forcé. Ce modèle perdure car ces transactions s'effectuent entre des inconnus qui ne se connaissent ni ne se font confiance et ne peuvent recourir aux tribunaux ou aux circuits de paiement traditionnels pour faire respecter un accord.
Principales conclusions concernant les plateformes de garantie en langue chinoise
- Le modèle de garantie est un descendant direct du commerce électronique chinois légitime. L'architecture de séquestre, le vocabulaire de confiance (担保交易) et les mécanismes de résolution des litiges utilisés par Huione et ses successeurs trouvent leur origine directement dans Alipay et Xianyu (la plateforme C2C d'Alibaba pour les transactions entre particuliers), qui ont habitué toute une génération d'internautes chinois à associer le séquestre via une plateforme à des échanges sécurisés entre inconnus.
- Cet écosystème traite des dizaines de milliards de dollars de transactions illicites. Huione Guarantee, à elle seule, a traité plus de 27 milliards de dollars entre 2021 et 2025. Son concurrent Xinbi a géré au moins 8.4 milliards de dollars. Ces plateformes constituent le socle financier et logistique des vastes réseaux d'escroquerie en Asie du Sud-Est, qui ont généré 5.8 milliards de dollars de pertes déclarées par des victimes américaines pour la seule année 2024.
- L'application de la loi a entraîné une fragmentation, mais pas une élimination. La fermeture de Telegram en mai 2025, sa désignation par le Trésor américain et les sanctions coordonnées ont certes mis fin à la domination de Huione, mais n'ont pas réduit le volume global. Plus de 30 plateformes alternatives ont émergé en quelques mois, et les opérateurs développent désormais leurs propres plateformes de messagerie pour échapper totalement à l'influence de Telegram.
- Le dark web chinois de l'ère Tor était un prédécesseur structurellement défectueux. Langue chinoise marchés du dark web (2013 à 2021) ont établi le modèle de médiation par séquestre, mais ont souffert d'escroqueries à la sortie, d'une barrière à l'entrée causée par le Grand Pare-feu et d'une incapacité à s'adapter aux exigences industrielles de l'économie composée d'escroqueries post-COVID.
- Cet écosystème menace directement les cibles occidentales. Les escroqueries liées à l'abattage de porcs, opérées depuis des complexes d'Asie du Sud-Est, ciblent les investisseurs particuliers occidentaux, et les mêmes plateformes de garantie qui blanchissent les fonds volés servent également d'intermédiaires pour la fourniture de cartes SIM, de fausses identités, de services de deepfake, de kits de fraude NFC et d'outils d'usurpation d'identité d'entreprise, autant de menaces connexes qui apparaissent dans les environnements d'entreprise occidentaux.
Surveillez les plateformes de garantie qui alimentent la fraude
Flare surveille des centaines de milliers de messages quotidiens sur les plateformes de garantie en langue chinoise de Telegram, révélant les identifiants volés, les kits de fraude, les outils d'usurpation d'identité d'entreprise et les services de blanchiment avant qu'ils ne soient utilisés contre votre organisation.
Comment fonctionne le modèle
Chaque place de marché est une plateforme native Telegram gérée par un opérateur de type entreprise avec une marque publique, une équipe de service client et un programme de vendeurs à plusieurs niveaux.
La plateforme de mise en relation sert d'intermédiaire entre l'acheteur et le vendeur, conserve les fonds de l'acheteur sous séquestre et ne les verse au vendeur qu'après confirmation de la livraison par l'acheteur. Elle tranche également les litiges en cas de problème. En contrepartie, elle perçoit des dépôts auprès des vendeurs souhaitant faire de la publicité sous sa marque, des frais sur les transactions et les revenus générés par les espaces publicitaires payants.
Les vendeurs déposent une importante caution en cryptomonnaie USDT (Tether) pour pouvoir proposer leurs produits sur la plateforme. Cette caution est confisquée si le vendeur escroque un acheteur, ce qui confère une réelle valeur financière à la « garantie » de la plateforme. Des robots gèrent automatiquement la publication des annonces, le suivi des commandes et la gestion des litiges. Les fonds sont conservés dans les portefeuilles de la plateforme jusqu'à confirmation de la livraison, et la quasi-totalité des règlements s'effectue en USDT, choisi pour sa stabilité par rapport au dollar, ses faibles frais et (jusqu'à récemment) sa traçabilité limitée. Le modèle repose sur une plateforme indépendante construite autour d'un système de séquestre, l'opérateur agissant comme garant tiers pour les transactions entre personnes qui ne se connaissent pas et n'ont aucun autre fondement de confiance.

Description de la chaîne Telegram pour Ouyi, une plateforme de garanties contemporaine sur Telegram, contenant des liens vers des chaînes associées au sein du réseau. Les noms des chaînes suivent les conventions de nommage typiques des plateformes de garanties, comme le suffixe « db » pour 担保 (dānbǎo, « garantie ») ou « gq » pour 公群 (gōngqún, « groupes publics »).

Un message publié sur le canal de navigation public du groupe Ouyi détaille les nombreux produits et services proposés ou facilités par la plateforme, tels que le traitement des paiements sous séquestre, la conversion de cryptomonnaies en monnaie fiduciaire, le blanchiment d'argent, le recrutement d'initiés, le recrutement de mules financières, le recrutement d'opérateurs d'escroquerie, le doxxing à la demande, la location de comptes sur les réseaux sociaux, la vérification par SMS, le contournement des procédures de connaissance du client (KYC), le développement de bots, les cartes SIM, les téléphones contrefaits, la génération de prospects et les jeux d'argent.

Le chatbot de service client Ouyi, offrant aux vendeurs la possibilité de créer de nouveaux groupes sur Telegram, de vérifier les groupes publics, d'arbitrer les litiges et d'acheter des publicités.
Pourquoi les équipes de sécurité devraient s'en soucier
Huione Guarantee, fondée en 2021 en tant que service du groupe cambodgien Huione, est devenue la plus grande place de marché illicite en ligne jamais enregistrée. traiter plus de 27 milliards de dollars américains en cryptomonnaie entre 2021 et 2025Xinbi Guarantee, un concurrent basé dans le Triangle d'or Asie-Pacifique, ont traité au moins 8.4 milliards de dollars USD sur une période similaire. Quand Telegram a interdit les deux plateformes le 13 mai 2025. douze jours après la désignation du groupe Huione par le Trésor américain en vertu de l'article 311, de nombreux successeurs ont rapidement comblé le vide.
Tudou Guarantee, dans laquelle Huione détenait une participation de 30 %, a connu une augmentation de près de 70 fois des apports quotidiens dans les semaines qui ont suivi l'interdiction, et plus de 30 places de marché successeurs Elles sont apparues en quelques mois. Les réseaux frauduleux au Cambodge, au Myanmar et au Laos dépendent de ces plateformes pour le blanchiment d'argent, l'outillage et les services de chaîne d'approvisionnement.
Pour les entreprises et les équipes de sécurité occidentales, cet écosystème n'est pas une simple curiosité de la région Asie-Pacifique. Le trafic de porcs et les escroqueries liées aux investissements en cryptomonnaies sont orchestrés depuis des complexes situés en Asie du Sud-Est. Ces réseaux emploient des travailleurs victimes de traite originaires des régions voisines et ciblent des investisseurs particuliers occidentaux, généralement des retraités et des professionnels d'âge mûr, contactés par SMS non sollicités, applications de rencontre ou LinkedIn. Le Centre de plaintes pour la cybercriminalité du FBI a enregistré un montant de [montant manquant].Les pertes déclarées liées aux fraudes aux investissements en cryptomonnaies s'élèvent à 5.8 milliards de dollars américains, répartis sur 41 557 plaintes déposées aux États-Unis pour la seule année 2024., la principale catégorie de pertes liées à la cybercriminalité cette année-là. Ce chiffre est un minimum, car la plupart des victimes ne portent pas plainte ou s'adressent à d'autres organismes.
Les fonds volés pénètrent dans le système via des portefeuilles contrôlés par les victimes, sont convertis en USDT, puis transitent par des services de blanchiment d'argent proposés par des fournisseurs de garanties pour financer la paie, le recrutement et la prochaine phase des escroqueries. Les plateformes de garanties constituent l'infrastructure financière et logistique reliant les victimes du commerce de détail occidental aux travailleurs victimes de traite qui orchestrent ces escroqueries. Le même réseau, hébergé sur Telegram, qui transforme les pertes en gains utilisables, sert également d'intermédiaire pour la fourniture de cartes SIM, de fausses identités, de services de deepfake, de kits de fraude NFC, d'identifiants volés et d'outils d'usurpation d'identité d'entreprise, autant de menaces connexes qui apparaissent dans les environnements d'entreprise occidentaux.
D’où vient ce modèle ? Il n’est pas apparu tel quel sur Telegram en 2021. Son architecture de confiance et ses conventions de nommage sont héritées d’une lignée d’environ dix ans de places de marché illicites en langue chinoise sur le dark web. Derrière celles-ci se cache un élément bien plus ancien de la culture commerciale chinoise : le système de séquestre de type Alipay.
Alipay et les origines du séquestre de plateforme
Le modèle de garantie contemporain découle de l'architecture de confiance légitime entre les consommateurs et Internet en Chine, mise en place deux décennies plus tôt.
Alipay a été lancé en octobre 2003. Taobao, la plateforme de vente en ligne grand public du géant chinois du e-commerce Alibaba, proposait un système de paiement sécurisé. Dans un pays où le taux de pénétration des cartes de crédit chez les adultes était inférieur à 3 %, celui d'Internet à moins de 5 %, et où les grandes banques ne disposaient d'aucune infrastructure de paiement partagée, la confiance était rompue et personne n'osait envoyer de l'argent pour des biens non reçus. La solution d'Alibaba ? Un système de paiement sécurisé via la plateforme : l'acheteur payait Taobao, Taobao notifiait le vendeur de l'expédition, et Taobao ne versait les fonds au vendeur qu'après confirmation de réception par l'acheteur. En moins d'un an, la quasi-totalité des vendeurs Taobao avait adopté cette option. Peu après, elle devint obligatoire pour toutes les transactions sur la plateforme, et son fonctionnement fut intégré à Alipay. À la fin des années 2000, le système de paiement sécurisé de type Alipay était devenu le mécanisme de confiance par défaut pour les transactions entre particuliers en Chine.
Xianyu et le modèle C2C
Xianyu (闲鱼, « Poisson oisif »), rebaptisé à l'international Goofish, lancé en 2014 Xianyu, plateforme de vente entre particuliers issue de Taobao, a étendu le système de séquestre d'Alipay (担保交易, littéralement « Transaction garantie ») au commerce C2C de pair à pair et y a ajouté un système de réputation plus robuste, comprenant l'authentification par nom réel, les scores de crédit des consommateurs, les catégories d'articles, le filtrage géographique et le Tribunal de proximité de Xianyu, un mécanisme d'arbitrage entre pairs qui résout les litiges entre utilisateurs en consultant d'autres comptes Xianyu. À la fin des années 2010, Xianyu était l'une des places de marché C2C les plus utilisées en Chine et est devenue la référence en matière de commerce entre particuliers via une plateforme.

Une annonce de produit d'occasion sur Xianyu / Goofish, incluant une explication du système de paiement sécurisé Alipay (担保交易)

Explication par Xianyu du système de séquestre Alipay avec traduction anglaise
L'architecture mise en place par Alipay et Xianyu reposait sur le système de séquestre, la réputation et l'arbitrage. Les opérateurs du dark web chinois de l'ère Tor l'ont ensuite copiée, et Huione l'a finalement transposée sur Telegram. Chaque étape de cette lignée intègre de nouveaux mécanismes de confiance, de nouvelles plateformes et de nouveaux produits sur la même structure de base.
- Les fonds d'Alipay, retenus jusqu'à réception, deviennent des transactions séquestrées libellées en cryptomonnaie.
- L'authentification par nom réel devient une réputation pseudonyme gérée par le marché lui-même.
- Le petit tribunal de Xianyu devient un groupe de règlement de différends géré par un administrateur, puis un bot Telegram.
La structure de base est préservée à chaque niveau. Seuls les éléments fondamentaux et les biens sont remplacés.
Xianyu a été utilisé directement pour des transactions illicites. Médias technologiques chinois grand public Xianyu a été surnommé le « dark web chinois » en raison du nombre important d'annonces du marché gris présentes sur l'application. La familiarité des utilisateurs avec cette plateforme pour le commerce illicite a permis aux versions illicites ultérieures de ce modèle de se développer efficacement au sein des écosystèmes sinophones. Les utilisateurs chinois étaient déjà habitués, culturellement parlant, aux transactions entre inconnus via une plateforme de dépôt fiduciaire depuis près de vingt ans lorsque les opérateurs du dark web ont commencé à reproduire ce modèle.
L'étymologie de 担保
Le vocabulaire utilisé par le dark web et les places de marché de l'ère Telegram est lui-même hérité d'Alipay. Le terme 担保 (dānbǎoLe terme « garantie » ( , « warranty ») se retrouve dans les dénominations de presque toutes les plateformes de garantie contemporaines, telles que Huione Guarantee (汇旺担保, Huìwàng Dānbǎo) et Garantie Tudou (土豆担保, Tǔdòu Dānbǎo), et est souvent présent dans le canal Telegram abrégé qui gère l'utilisation des plateformes, où db remplace dānbǎo (par exemple tddb (pour la garantie Tudou). Le terme était déjà universel dans le commerce électronique chinois et constituait lui-même un choix de traduction délibéré de l'équipe Alipay en 2003.
Avant 2003, le terme 担保 (garantie) était principalement employé en chinois dans les contextes juridique et financier. Il apparaît dans le droit des contrats chinois et signifie approximativement « garantir, se porter garant, nantir ». L'équipe d'Alipay a réinterprété ce terme pour désigner le service de séquestre par un tiers, via une plateforme, pour les transactions entre particuliers. Elle a identifié un problème analogue à celui du « non-lieu de livraison » rencontré au début du commerce international et a donc opté pour le terme déjà utilisé dans ce contexte, 担保交易 (garantie de dépôt). la glose chinoise standard pour le mot anglais EscrocCe choix consistait à emprunter délibérément le vocabulaire du commerce international au commerce de détail. Début 2004, 70 % des annonces sur Taobao utilisaient le terme « 担保交易 » (échange de devises), et son usage est rapidement devenu obligatoire pour toute transaction sur la plateforme.
Finalement, toute une génération d'internautes chinois, dont certains se retrouveraient plus tard sur le dark web, avait déjà été culturellement conditionnée à associer 担保交易 à des échanges sécurisés entre inconnus.
À partir de 2013-2015 environ, Forums Bitcoin en langue chinoise tels que le forum chinois de bitcointalk.org, le forum 巴比特 / Babbitt et divers espaces communautaires BTC Chine ont développé un vocabulaire autour de 中间人担保 (zhōngjiānrén dānbǎo« Garantie d’intermédiaire » pour les échanges OTC de gré à gré entre monnaies fiduciaires et cryptomonnaies. C’est de là que le terme a pris sa connotation spécifique aux cryptomonnaies, le modèle de tiers de confiance faisant office d’agent fiduciaire que Huione allait par la suite automatiser à grande échelle.
Le vocabulaire était déjà tellement ancré dans la culture internet chinoise dominante que tout opérateur de plateforme sinophone aurait utilisé le terme 担保 sans même y penser. Les opérateurs avaient hérité d'un vocabulaire de confiance bien établi et largement répandu, issu du commerce électronique légitime.

Un message de 2013 sur le forum chinois de bitcointalk.com, utilisant à la fois 中间人担保 et 担保交易 dans la même phrase. L'utilisateur souhaite acheter de grandes quantités de Bitcoin en espèces et propose de faire appel à un intermédiaire de confiance pour garantir la transaction, ou d'utiliser le service de séquestre d'Alipay.
Le Dark Web chinois à l'ère Tor (2013-2021)
Les marchés du dark web en langue chinoise étaient, comme leurs Russe– et leurs homologues anglophones, réglés presque entièrement en Bitcoin, fortement intégrés à Telegram comme canal de communication secondaire, et opérant sous la pression constante des opérations de répression des forces de l'ordre qui éliminent périodiquement les places de marché de moindre importance. Les pirates informatiques chinois se sont tournés vers le dark web dans les années 2010 dans le cadre d'une… changement plus large en Asie qui comprenaient des acteurs japonais, nord-coréens, indonésiens et vietnamiens.
Deepmix
Le forum phare de cette époque était le Forum du Darknet chinois (暗网中文论坛), fondé en 2013. Entre 2015 et 2016, il s'est restructuré en une véritable plateforme de marché et a changé de nom. DeepmixLe mécanisme de confiance qu'il présentait aux utilisateurs était un système de réputation des fournisseurs affiché sous forme de ratio entre les avis positifs et les rapports de risques, avec un portefeuille détenu par la plateforme pour les fonds plutôt que le flux de séquestre par transaction que les marchés de l'ère Telegram utiliseraient plus tard.

Deepmix, tel qu'il est aujourd'hui, propose des données illicites à la vente. Les vendeurs affichent un ratio avis positifs/risque dans une colonne à droite..

Dépôt de fonds sur Deepmix. Les utilisateurs déposent des Litecoins à une adresse contrôlée par la plateforme et dépensent ces fonds sur la marketplace. Deepmix effectue le mixage des fonds entrants côté plateforme.
Chang'an Sleepless Night (长安不夜城) a émergé en 2022 comme un concurrent sérieux, grâce à une interface plus moderne, un administrateur intégré, un groupe Telegram officiel, la prise en charge du BTC, de l'ETH et de l'USDT, et des frais de retrait réduits. À l'instar de Deepmix, il utilise des portefeuilles de cryptomonnaies contrôlés par la plateforme et un système de réputation des utilisateurs. Marché des changes fonctionnait depuis au moins 2019, avec des catégories pour les ressources de données, les entreprises de services, les articles virtuels, les articles physiques et les offres de « garantie privée » (私人担保), ainsi que des emplacements publicitaires payants en haut de l'index. Autres marchés mentionnés qui existaient durant la période 2018-2021 inclus Loulan City (楼兰城), Tea Horse Ancient Road (茶马古道), Free City (自由城), Golden Castle (黄金城堡) et Cool Customer Mall (酷客商城).
Caractéristiques structurelles pertinentes pour la traçabilité de la garantie
Deux caractéristiques structurelles de ces places de marché Tor sont pertinentes pour l'histoire des plateformes de garantie modernes :
- La confiance entre acheteur et vendeur était au cœur même de la plateforme. Il s'agissait de places de marché entre particuliers avec un système de séquestre, et non de simples forums auxquels on avait ajouté une option de séquestre. L'opérateur de la plateforme conservait les fonds sous séquestre, gérait le règlement des litiges et, à partir des années 2020, a eu de plus en plus recours à l'automatisation par robots.
- Ces plateformes étaient explicitement commercialisées selon le vocabulaire du commerce en ligne chinois plutôt que selon la terminologie du dark web, avec des intitulés tels que 担保 (garantie), 商城 (centre commercial) et 交易市场 (marché commercial). Elles se positionnaient comme des plateformes similaires à Taobao ou Xianyu, et non comme Silk Road ou AlphaBay.

Le forum Free City, tel qu'il existe aujourd'hui, propose divers services de garantie. En haut à gauche, il se présente comme « Free City : forum communautaire d'échange anonyme de garanties ».
Le déclin du modèle du Dark Web
L'écosystème du marché chinois Tor a atteint son apogée vers 2020-2021, avant d'amorcer un déclin accéléré. De nombreux marchés du dark web ont disparu en 2021., notamment Tea Horse Ancient Road, Golden Castle et Cool Customer Mall. Plusieurs facteurs distincts se sont conjugués pour provoquer ce déclin.
Les arnaques à la sortie et les opérations policières ont été les deux principales causes de la fermeture de ces plateformes. Tea Horse Ancient Road, par exemple, avait fait l'objet d'une promotion intensive sur Twitter et Telegram avant de disparaître avec les avoirs en bitcoins de ses utilisateurs. Des témoignages contemporains ont mis en garde contre ce phénomène. Le dark web chinois était « infesté d'escrocs ». et que les attaques DDoS, le trafic de drogue et autres services payants n'apportaient généralement aucune valeur ajoutée.
Le Grand Pare-feu de Chine bloque Tor au niveau du protocole, et le programme « Nettoyage du Net » (净网) du ministère de la Sécurité publique, jìngwǎng) campagnes imposées Des sanctions administratives ont été infligées à 1 522 personnes pour des infractions liées à la protection des données personnelles et 6 329 suspects ont été arrêtés pour fraude en ligne liée à la COVID-19. Rien que durant les premières phases de l'opération de 2020, l'exploitation de toute plateforme Tor nécessitait que les utilisateurs passent par des protocoles tels que obfs4 et meek, ce qui engendrait des coûts d'utilisation et un risque de traçage. Les ventes en langues étrangères étaient rares sur ces plateformes précisément parce que la base d'utilisateurs était restreinte, exclusivement chinoise et soumise à une censure stricte.
L'opérateur de séquestre constituait le seul point faible. Lorsqu'Alipay assurait le séquestre, cet opérateur était Alibaba, une société cotée en bourse et auditée, soumise à la réglementation chinoise. En revanche, lorsqu'une plateforme Tor comme Tea Horse Ancient Road gérait le séquestre, l'opérateur était un administrateur de forum anonyme dont le seul engagement reposait sur sa réputation, laquelle était anéantie dès la fermeture de la plateforme. Il en résultait une tendance structurelle à la faillite de ces plateformes dès que les soldes des utilisateurs atteignaient un certain montant.
Le modèle de l'ère Telegram augmente le coût d'une escroquerie à la sortie. L'opérateur reste le seul responsable de la défaillance, mais une plateforme de garantie basée sur Telegram, dotée d'une marque et d'une base de vendeurs dont les dépôts assurent ses revenus, a beaucoup plus à perdre en disparaissant qu'un administrateur anonyme de forum du dark web. Les dépôts des vendeurs, en particulier, inversent en partie l'incitation à l'escroquerie à la sortie : la plateforme perçoit des revenus continus grâce aux dépôts et aux frais d'inscription ; le gain potentiel lié à la fuite avec les soldes des utilisateurs mis sous séquestre est donc mis en balance avec la perte de revenus récurrents futurs. L'opérateur possède désormais une entreprise dont la valeur dépasse le montant disponible dans le portefeuille de séquestre à un instant donné.
L'importance des places de marché en langue chinoise sur Tor a considérablement diminué en raison de plusieurs facteurs : la multiplication des arnaques à la sortie, les pressions étatiques, un manque de confiance structurel et une fuite des compétences. L'essor des réseaux d'escroquerie en Asie du Sud-Est après la pandémie de COVID-19 a généré une demande sans précédent pour une place de marché en langue chinoise avec système de séquestre, mais les plateformes du dark web existantes n'étaient pas équipées pour l'héberger. Bien que des acteurs majeurs comme Deepmix, Chang'an Sleepless Nights et Free City soient toujours opérationnels, ils occupent un créneau différent de celui des plateformes de garantie Telegram. Ce sont des places de marché destinées aux particuliers, non adaptées aux exigences à l'échelle industrielle des réseaux internationaux d'escroquerie, ni équipées pour y faire face.
L'essor des centres d'escroquerie
À partir de la fin des années 2010, des réseaux criminels organisés chinois ont mis en place une économie de complexes d'escroquerie à échelle industrielle au Cambodge, au Myanmar et au Laos.
En 2019, l'interdiction des jeux d'argent en ligne au Cambodge a poussé environ 200 000 ressortissants chinois à quitter le pays, et la fermeture des frontières liée à la COVID-19 a ensuite interrompu l'afflux de touristes chinois se rendant dans les casinos. Les opérateurs de casinos sont gérés par des ressortissants chinois basés à Sihanoukville et dans les zones économiques spéciales du Mékong. ils ont réaménagé leurs salles de jeux et leurs dortoirs désormais vides pour des opérations d'escroquerie en ligne, réutilisant les mêmes périmètres physiques, le même personnel de sécurité et la même main-d'œuvre recrutée pour mener des activités d'abattage de porcs et des fraudes connexes à l'échelle industrielle.
Au début des années 2020, ces complexes abritaient des dizaines de milliers de travailleurs victimes de trafic, impliqués dans des escroqueries liées à l'abattage de porcs, aux placements sentimentaux et aux fausses plateformes de trading, et dont les profits étaient reversés à des victimes du monde entier. des dizaines de milliards de dollarsL'argent devait être blanchi et réutilisé. Ces complexes ont également généré une demande parallèle en intrants : cartes SIM, comptes bancaires, mules financières, faux documents d'identité, services de deepfake, recrutement de main-d'œuvre et fournitures matérielles telles que des moyens de contention, du matériel de surveillance et des équipements de télécommunications.
Aucune plateforme Tor ne pouvait répondre à un tel volume ni à une telle diversité de besoins, et un service de séquestre capable de le faire constituait la pièce manquante de la chaîne d'approvisionnement du composé.
Prince Group et Anchor Demand
Le principal acteur de ce système économique illégal est le groupe Prince, un conglomérat cambodgien fondé et dirigé par Chen Zhi, un Cambodgien naturalisé d'origine chinoise. À travers un vaste réseau de plus d'une centaine de filiales opérant dans l'immobilier, les casinos, la finance et le tourisme, le groupe Prince gère de nombreux complexes de Sihanoukville et de la région du Mékong où se déroulent les escroqueries. Ces complexes constituent eux-mêmes la principale source de la demande en intrants. Les cartes SIM, les comptes de mules, les faux papiers d'identité, les services de deepfake, les moyens de contrainte et le recrutement que les responsables des complexes se procurent auprès de fournisseurs de garanties servent à assurer le fonctionnement de ces structures. Les services de blanchiment d'argent, qui permettent de transférer les fonds volés aux victimes vers les salaires et de les réinvestir, existent car ces complexes de cette envergure en ont besoin.
Au début des années 2020, la demande était bien présente et les marchés du dark web s'essoufflaient. L'écosystème avait besoin d'une plateforme capable de soutenir le modèle de garantie à grande échelle, et cette plateforme s'est avérée être Telegram.
La migration vers Telegram
Plusieurs facteurs ont fait de Telegram le nouveau lieu naturel pour les marchés de garanties en langue chinoise :
Atteindre en avant
Telegram compte plus d'un milliard d'utilisateurs et est accessible sans logiciel spécialisé, sans pont Tor ni volonté de contourner le Grand Pare-feu. Pour un vendeur s'adressant à des acheteurs sinophones au Cambodge, au Myanmar, aux Philippines et au sein de la diaspora, ce marché est infiniment plus vaste que tout ce que Tor pourrait offrir. La fonctionnalité de bot de la plateforme permet également aux plateformes de dépôt fiduciaire d'automatiser la vérification, le suivi des commandes et l'historique des transactions sans avoir à créer de site web ou d'application supplémentaire.
Infrastructure des bots
C’est cette infrastructure de bots qui a permis au processus de résolution des conflits par médiation administrative de type Tor de s’étendre jusqu’à l’ère Huione. D’ici 2024, Huione, Tudou et Xinbi géraient tous à l'échelle industrielle des services de séquestre, d'intégration des fournisseurs et de dépôts marchands automatisés.Les marchés Tor n'avaient rien de comparable. Leur système de résolution des litiges reposait sur un petit nombre d'administrateurs humains, ce qui limitait le nombre de vendeurs qu'une plateforme pouvait accueillir.
Règlement en stablecoins
La volatilité et la traçabilité du Bitcoin constituaient des problèmes récurrents pour les marchés Tor, où chaque transaction était libellée en BTC. Les marchés de garantie de l'ère Telegram se réglaient plutôt en USDT, une cryptomonnaie stable par rapport au dollar, rapide et, à l'époque, peu traçable. Le groupe Huione a finalement créé son propre stablecoin. USDH, pour servir le même créneau.
Résilience à la neutralisation
La plateforme native de Telegram s'est également avérée bien plus résistante aux suppressions que les adresses .onion. Lorsque Telegram a banni les chaînes Huione et Xinbi le 13 mai 2025, les deux plateformes étaient… De nouveau en ligne en quelques jours en utilisant des canaux de secours et des noms d'utilisateur liés à des NFT. Les opérateurs avaient prépositionné des canaux miroirs et des portefeuilles de dépôt spécifiquement pour absorber les chocs liés aux fermetures, et Le volume moyen des transactions de Huione Pay a augmenté de 50 % quelques semaines après l'interdiction. alors que les fournisseurs ont migré vers Tudou.
Intégration opérationnelle
La plateforme de vente en ligne fonctionne sur le même support que les opérations hors ligne qu'elle dessert. Les fournisseurs de Huione Guarantee proposaient des services étroitement liés aux besoins opérationnels des abattoirs de porcs cambodgiens et birmans, notamment des cartes SIM, de fausses cartes d'identité et le blanchiment d'USDT. « l’intimidation comme service », Le recrutement de victimes de traite, ainsi que la présence d'appareils à électrochocs et de menottes en acier, avec des inscriptions clairement destinées aux responsables de ces centres, sont autant de pratiques courantes. Ces mêmes centres coordonnent leurs actions sur Telegram.
Registre culturel
Pour la diaspora sinophone, Telegram se rapproche davantage de WeChat que de Tor. Un marché de garanties basé sur Telegram apparaît donc comme un prolongement du modèle de confiance entre les consommateurs chinois et Internet, plutôt que comme une rupture avec celui-ci. Les plateformes de l'ère Tor s'étaient déjà inspirées de Xianyu, et les plateformes de garanties de l'ère Telegram pouvaient en recréer l'atmosphère.
Avant Huione, un clone de Xianyu sur Telegram
L’histoire des plateformes de garanties à l’ère de Telegram commence généralement avec l’apparition de Huione début 2021, mais dès mars 2020Plus d'un an avant le lancement de Huione Guarantee, une plateforme de garantie en langue chinoise, basée sur Telegram, était déjà opérationnelle. Elle se nommait Xianyu, reprenant le nom de la plateforme légitime, et proposait des transactions entre particuliers via un système de tiers de confiance. Parmi ses services figuraient la recherche d'identifiants Weibo (OID) à partir de numéros de téléphone et de mots de passe, des services de géolocalisation et la mise à disposition d'objets issus de bases de données volées, avec paiement en Bitcoin. En se nommant Xianyu, la plateforme indiquait clairement aux acheteurs sinophones le type d'infrastructure commerciale auquel ils pouvaient s'attendre, sans qu'aucune autre explication ne soit nécessaire. C'est rumeur que le marché illicite de Xianyu a finalement été démantelé, ouvrant la voie à l'essor de la plateforme de garantie à succès de Huione.
L'ère Huione
Lancée en 2021, Huione Guarantee a été la première plateforme de garanties à grande échelle sur Telegram. Jusqu'alors, l'écosystème chinois ne proposait que des courtiers en garanties bilatérales de petite taille, des groupes de gré à gré et des canaux d'offre et de demande ; aucune de ces plateformes n'était structurée avec des dépôts vendeurs et un système de séquestre automatisé. Huione a introduit ce format, et les avantages structurels qu'il offrait expliquent son succès.
Fondations institutionnelles
Le groupe Huione existait depuis 2014 en tant que conglomérat financier basé au Cambodge, Huione Pay détenant une participation. Licence de paiement cambodgienne La plateforme opérait publiquement comme entreprise de transfert de fonds et de change. Lancée sous l'égide de la légitimité dont bénéficiait alors la marque Huione, elle était initialement présentée comme un service de séquestre légitime pour les transactions immobilières et de véhicules d'occasion, ce qui lui a permis d'accumuler des clients et de la crédibilité avant de se tourner résolument vers des activités illicites. Le directeur et actionnaire majoritaire de Huione Pay, Hun To, est le neveu de l'ancien Premier ministre Hun Sen et le cousin du Premier ministre actuel, Hun Manet, ce qui a rendu toute action répressive contre le groupe au Cambodge pratiquement impossible.
Liens avec le groupe Prince
Le président du groupe Huione, Li Xiong, a été décrit par les autorités chinoises comme un membre clé de La « bande criminelle » de Chen Zhi En intégrant le marché au sein du groupe Prince, Huione Guarantee a pu répondre aux besoins d'approvisionnement et de blanchiment de l'un des plus importants opérateurs de réseaux d'escroquerie en Asie du Sud-Est, constituant ainsi sa principale demande.
La plateforme de garantie de Huione était également Intégrée verticalement avec Huione Pay, Huione Cryptomonnaies et Huione International Payments, afin qu'un vendeur puisse compenser, régler et transférer des fonds entre devises entièrement au sein de la plateforme unique plutôt que de dépendre de bureaux de gré à gré et de bourses tiers.
Domination et chute
En 2024, le volume de transactions de Huione avait dépassé les 27 milliards de dollars américains, et la plateforme servait de référence à tous les autres opérateurs. La domination de Huione a pris fin à la suite d'une série d'actions coordonnées tout au long de l'année 2025 :
- La désignation par le Trésor américain, en mai 2025, du groupe Huione en vertu de l'article 311 comme principale préoccupation en matière de blanchiment d'argent.
- Telegram supprime les réseaux de chaînes Huione et Xinbi Douze jours plus tard, ils ont supprimé simultanément les deux dépendances opérationnelles les plus importantes de la plateforme.
- Le Un ensemble de sanctions conjointes américano-britanniques contre Prince Group et Chen Zhi 146 entités ont été identifiées et environ 15 milliards de dollars américains en cryptomonnaie ont été saisis, ce qui a réduit la demande sur la plateforme.
- Des raids contre des complexes cambodgiens se poursuivront jusqu'à la mi-2025..
- Le gouvernement chinois Exécution en janvier 2026 de onze personnes liées à des opérations d'escroquerie au Myanmar a exercé une pression parallèle sur la couche opérationnelle desservie par le marché.
Cette conjonction d'événements a mis fin à la position dominante de Huione en tant que plateforme de garantie et a entraîné la fragmentation de l'écosystème.
L'écosystème aujourd'hui
Début 2026, l'écosystème de garantie en langue chinoise est fragmenté et reste majoritairement basé sur Telegram.
La chute de Huione et Xinbi en mai 2025 n'a pas engendré de successeur dominant. Tudou a absorbé la plus grande part de la demande ainsi libérée. les entrées de capitaux ont presque été multipliées par soixante-dix dans les mois qui ont suivi l'interdiction.. Mais Tiancheng, Dabai, Ouyi, Yinuo, Jin Bo, Haihua, Timi, Lao Niu et une longue liste de chaînes plus petites se sont tous développés simultanément.
Les vendeurs gèrent généralement des boutiques sur trois ou quatre plateformes de vente en ligne simultanément et acheminent chaque transaction vers la plateforme la moins perturbée cette semaine-là. Huione et Xinbi eux-mêmes Il est revenu en ligne quelques jours après l'interdiction en utilisant des canaux de secours.et continuer à fonctionner à un volume réduit mais significatif.

Logos de différentes plateformes de garantie. De gauche à droite, de haut en bas : Huione, Xinbi, Tudou, Jinbo, Dabai, Timi, Yinuo, Haihua, Ouyi, Tiancheng, Bochuang, Lao Niu
Diversification des plateformes
La position politique de Telegram a sensiblement changé après Arrestation de Pavel Durov en France en août 2024En mai 2025, la plateforme répondait aux demandes des forces de l'ordre en divulguant les adresses IP et les numéros de téléphone, et procédait aux retraits de contenu qu'elle avait refusés pendant la décennie précédente. En réaction, les opérateurs affiliés à Huione et Xinbi ont commencé à… prototypage de messageries propriétaires de type Telegram, ChatMe et SafeWCes plateformes, conçues pour héberger le marché sur une infrastructure contrôlée par les opérateurs eux-mêmes, restent encore peu développées comparées à l'effet de réseau de Telegram. Elles n'en constituent pas moins l'indicateur le plus clair de l'évolution des flux de blanchiment d'argent à forte valeur ajoutée et de services de contrefaçon.
Impact de l'application de la loi
La vague de répression de 2025 a constitué la première tentative coordonnée d'atteindre simultanément les dimensions financières et physiques de l'écosystème à la même échelle. Elle a engendré des adaptations visibles, notamment une refonte de l'identité visuelle des chaînes, une redistribution des flux vers les plateformes de remplacement et une accélération du développement de solutions alternatives. Toutefois, elle n'a pas permis de réduire significativement le volume global de l'écosystème. Les groupes Telegram les plus populaires ayant succédé aux groupes fermés comptent des centaines de milliers de membres, avec des centaines de milliers de messages échangés quotidiennement sur de nombreuses chaînes.


Nombre de messages quotidiens sur la plateforme Flare au moment de la rédaction, respectivement pour le canal Telegram principal de la garantie Ouyi et un canal affilié à Xinbi très actif.
Recommandations pour les équipes de sécurité
Pour les équipes de sécurité, ces informations antérieures ne constituent pas un simple contexte. Les mêmes plateformes qui traitent 27 milliards de dollars de cryptomonnaies illicites servent également d'intermédiaires pour le trafic d'identifiants volés, de kits de fraude NFC, de services de deepfake, d'outils d'usurpation d'identité d'entreprise et de faux documents d'identité, autant de menaces directes pour les environnements d'entreprise.
Voici trois priorités pour le suivi de ces marchés :
- Surveillez l'exposition de votre organisation sur les chaînes Telegram en langue chinoise. Les plateformes de garantie génèrent quotidiennement des centaines de milliers de messages sur plus de 30 plateformes actives. Les identifiants d'entreprise volés, les données personnelles des employés et les éléments usurpant l'identité de marques échangés sur ces plateformes représentent une exposition exploitable que la plupart des programmes de veille sur les menaces occidentaux ne prennent pas en compte actuellement.
- Considérez les fraudes à l'investissement et les escroqueries sentimentales comme un risque d'entreprise, et non comme un problème de consommation. Les 5.8 milliards de dollars de pertes déclarées aux États-Unis en 2024 provenaient de manière disproportionnée de professionnels, soit la même catégorie démographique qui constitue votre main-d'œuvre. Les employés victimes d'escroqueries sentimentales deviennent des vecteurs de menace interne lorsqu'ils sont contraints de donner accès à des informations confidentielles de l'entreprise ou de transférer des fonds via des comptes professionnels.
- Suivez l'évolution de l'infrastructure. Les opérateurs changent constamment de marque et migrent entre les réseaux de chaînes Telegram, tout en commençant à expérimenter d'autres plateformes. Ce modèle est là pour durer, et les stratégies de défense doivent s'adapter.
L'écosystème des plateformes de garantie a survécu à un changement de plateforme, à une désignation par le Trésor américain, à une opération coordonnée de démantèlement de Telegram et à un ensemble de sanctions de plusieurs milliards de dollars. Il en est ressorti plus distribué, plus résilient et plus actif qu'auparavant. La surveillance de ces plateformes est cruciale pour les équipes de sécurité du monde entier.
Surveillez les plateformes de garantie qui alimentent la fraude
Flare surveille des centaines de milliers de messages quotidiens sur les plateformes de garantie en langue chinoise de Telegram, révélant les identifiants volés, les kits de fraude, les outils d'usurpation d'identité d'entreprise et les services de blanchiment avant qu'ils ne soient utilisés contre votre organisation.





