La croissance explosive de l’écosystème DeFi de Solana a créé des conditions idéales pour des tactiques de manipulation de marché sophistiquées. À mesure que les volumes de trading s’envolent, les opérateurs ont dépassé les approches simplistes pour adopter des stratégies dispersées sur plusieurs wallets, qui échappent aux méthodes de détection classiques (Bubblemaps compris).

Nous présentons aujourd’hui une avancée importante pour la protection des traders : Aegis 2.0 (l’évolution de l’ancienne pile DIVINE Anti-Jeet), portée par notre analyseur de coordination fondé sur Leiden, maison. Ce système marque un changement de paradigme dans la détection de la manipulation : il dépasse l’analyse simpliste wallet par wallet pour mettre au jour les réseaux complexes et dispersés qui orchestrent les pump and dump et d’autres activités illicites.

L’évolution de la manipulation de marché : des wallets isolés aux réseaux dispersés

Le cœur du problème tient à la nature dispersée de la manipulation moderne. Au lieu d’opérer par des points de défaillance uniques et évidents, les acteurs sophistiqués utilisent désormais des réseaux de wallets en apparence sans lien :

  • Des actions dispersées dans le temps : des trades exécutés sur des périodes variées pour échapper à la détection des corrélations temporelles
  • Des empreintes sur plusieurs tokens : des activités réparties sur différents tokens pour brouiller les relations au sein du réseau
  • Des opérations cloisonnées : un recouvrement limité entre les activités des wallets, pour préserver un démenti plausible

Ces stratégies rendent les méthodes de détection classiques largement inefficaces et exposent les traders à des prix gonflés artificiellement, à des krachs soudains et à de lourdes pertes financières.

Notre approche fondée sur la théorie des réseaux : l’analyseur de coordination Leiden

L’analyseur de DIVINE fondé sur Leiden applique la théorie des réseaux et l’analyse comportementale temporelle pour repérer des signatures de manipulation invisibles pour les outils classiques. Notre système part d’un principe : si chaque action peut sembler anodine prise isolément, les comportements collectifs révèlent une intention coordonnée.

Des mécanismes de détection à plusieurs niveaux

L’analyseur s’appuie sur un dispositif de détection sophistiqué, à plusieurs niveaux :

  1. L’analyse des corrélations temporelles : elle repère les anomalies statistiques dans la synchronisation des trades entre différents wallets. Nos algorithmes détectent les ordres d’achat ou de vente regroupés de façon suspecte, au-delà des seuils de probabilité d’une activité de marché organique.
  2. La détection de la concentration sur un même token : elle examine les schémas de trading au sein de chaque token, pour repérer les efforts concentrés de manipulation du prix ou du volume via des wallets dispersés mais interconnectés.
  3. L’analyse des graphes de réseau : elle construit des graphes de relations où les wallets sont des nœuds et où l’activité de trading coordonnée (selon le timing et les tokens communs) définit des arêtes pondérées. Nous utilisons désormais la méthode de Leiden (via notre crate fa-leiden-cd) pour identifier des groupes de wallets densément connectés (des communautés), avec une connexité garantie et une convergence plus rapide que l’ancien traitement par Louvain. On voit ainsi apparaître de possibles alliances de collusion, y compris des structures complexes qui vont au-delà des simples réseaux en étoile.
  4. La détection des clusters de ventes coordonnées : elle cible les ventes synchronisées sur plusieurs tokens dans des fenêtres de temps serrées, une signature typique des pump and dump menés par des bots. Lors de tests récents, ce mécanisme a identifié un réseau de 38 wallets actif sur 12 tokens, qui avait échappé aux méthodes de détection classiques.

Une couverture temporelle complète : le trading et l’ensemble des holders

Notre architecture à deux systèmes offre une couverture temporelle et comportementale sans précédent :

  • L’analyse du trading en temps réel : elle surveille l’activité du marché avec une latence inférieure à la seconde et repère les vagues d’achats ou les cascades de ventes coordonnées au moment où elles se produisent.
  • L’analyse historique approfondie des holders : elle examine les comportements de l’ensemble des holders, et pas seulement les trades récents. Cette innovation essentielle repère des groupes coordonnés qui n’ont pas tradé dans les fenêtres récentes mais conservent un fort potentiel de manipulation. Dans nos recherches sur des tokens établis, nous avons constaté que jusqu’à 27 % des clusters de wallets à haut risque passeraient totalement inaperçus sans cette analyse complète des holders.

Une évaluation avancée de l’impact sur la liquidité

Notre innovation la plus importante est peut-être de dépasser les simples pourcentages de détention pour analyser l’impact réel sur le marché :

  • La modélisation de l’impact relatif à la paire : nous évaluons l’impact potentiel d’un groupe sur le marché non seulement par rapport à l’offre totale du token, mais surtout par rapport à la liquidité actuelle de la paire. Cela permet de repérer des groupes capables de perturber fortement le marché même avec des pourcentages de détention en apparence modestes. Dans des environnements peu liquides, nous avons constaté que des wallets détenant à peine 2 % de l’offre peuvent faire varier le prix de plus de 30 % une fois rapportés à la liquidité disponible.
  • L’analyse des seuils cumulés : le système analyse les avoirs combinés des wallets potentiellement coordonnés, y compris les adresses standard et les adresses connues de la liste noire. Ces totaux par groupe sont comparés à des seuils configurables pour :
    • Le pourcentage de l’offre détenu en valeur absolue
    • L’impact sur la liquidité relatif à la paire
    • La corrélation historique du trading
  • L’adaptation dynamique des seuils : ces seuils s’ajustent automatiquement selon le contexte (par exemple des critères plus stricts en mode Lucifer), pour optimiser la sensibilité de la détection selon les scénarios de risque et les conditions de marché.

L’intégration au pipeline de sécurité

L’analyseur fondé sur Leiden n’est pas une fonctionnalité à part : c’est un composant essentiel, intégré tôt dans le pipeline de sécurité d’Aegis 2.0 :

  • Le filtrage initial : il sert de première ligne de défense, en repérant et en signalant rapidement les tokens liés à une activité de réseau suspecte.
  • Un filtrage avant les calculs lourds : il permet de rejeter efficacement les tokens à haut risque avant de consacrer des ressources de calcul à des analyses plus coûteuses.
  • Des rapports fondés sur des preuves : quand des soupçons de coordination entraînent un rejet, les utilisateurs reçoivent des justifications claires, chiffres à l’appui, pour décider en connaissance de cause.

Cette intégration garantit que les risques de coordination sont évalués pour chaque token que fait remonter DIVINE, ce qui offre un niveau de protection de base contre ces menaces omniprésentes.

Un impact concret : étude de cas

Pendant les tests bêta, notre système a identifié un réseau sophistiqué actif sur plusieurs tokens, qui avait échappé aux outils classiques :

Dans le cas d’un token au ticker « FF », notre système a cartographié un réseau entier de 27 wallets liés, malgré des achats répartis stratégiquement sur des périodes variées. Les wallets se recoupaient très peu dans leur activité de trading directe, mais présentaient des signatures de coordination nettes dans notre analyse de réseau. La corrélation est devenue indéniable quand notre analyse de l’impact des holders a révélé que ces wallets contrôlaient 48 % de la liquidité disponible tout en ne détenant que 11 % de l’offre totale. Un jour après notre détection, ces wallets ont exécuté une vente synchronisée qui a fait chuter le prix du token de 79 %.

Figure 1 : graphique de l’évolution du prix du token « Flying Fuck », avec la flambée spectaculaire puis l’effondrement de 79 % qui a suivi la vente coordonnée du réseau de wallets identifié.

Cette étude de cas n’est qu’un exemple parmi tous ceux qu’a mis au jour notre analyseur fondé sur Leiden, et montre l’étendue des stratégies de manipulation coordonnée à l’œuvre.

Faire progresser la sécurité des traders sur Solana

Le lancement d’Aegis 2.0 marque une étape importante dans la lutte contre la manipulation de marché sur Solana. En dépassant les contrôles superficiels pour adopter une analyse de réseau avancée (dont l’inspection historique approfondie des holders et l’évaluation de l’impact relatif à la paire), nous pouvons détecter des menaces jusqu’ici indétectables :

  • Les réseaux de pump and dump dispersés : des groupes qui coordonnent leurs achats pour gonfler les prix, puis vendent de façon synchronisée.
  • Les activités de bots sophistiquées : des systèmes de trading automatisés qui exécutent à haute fréquence des trades coordonnés et dispersés dans le temps.
  • Les schémas de manipulation à long terme : des réseaux qui construisent patiemment leurs positions avant de déclencher un événement de marché coordonné.
  • Les opérations ciblant la liquidité : des groupes qui visent précisément l’impact sur la liquidité pour extraire un maximum de valeur, plutôt qu’un simple pourcentage de l’offre.

Aucun système n’est infaillible, surtout pendant sa phase d’optimisation, mais l’analyseur fondé sur Leiden, en synergie avec l’application de notre politique sur les wallets, établit une nouvelle référence pour la sécurité on-chain.

Nous nous engageons à affiner sans cesse cette technologie à partir des données réelles et des retours de la communauté. Nous pensons que cette approche guidée par la recherche est essentielle pour un environnement de trading plus sûr et plus transparent, au bénéfice de tout l’écosystème Solana.


Nouveau sur DIVINE ? La plateforme prend en charge Solana et Robinhood Chain, avec les modes de signaux Jesus et Lucifer et des contrôles Aegis propres à chaque chaîne. Cet article décrit l’analyseur Solana et des études de cas historiques. Découvrez la plateforme actuelle ici.