Deepfakes et KYC : 5 signes qu'un exchanger doit repérer

iEXExchanger
Deepfakes et KYC : 5 signes qu'un exchanger doit repérer

Les fraudeurs utilisent de plus en plus la vidéo deepfake pour passer la vérification d'identité. Voici cinq signes que le système antifraude de votre exchanger doit repérer, et où les détecteurs IA échouent sans revue humaine.

Un deepfake dans la vérification KYC, c'est une photo ou une vidéo de visage générée par IA qu'un fraudeur utilise pour se faire passer pour le vrai client. Depuis fin 2025, ce n'est plus rare : les générateurs de visages sont devenus assez bon marché pour n'importe quel fraudeur équipé d'un simple ordinateur portable. Voici cinq signes que votre équipe de modération et vos outils antifraude peuvent repérer avant que le faux ne passe.

D'où vient vraiment le problème

Il y a encore deux ans, un selfie truqué avec un document à la main était un montage grossier, repérable à l'œil nu. Aujourd'hui, quelques photos publiques suffisent pour qu'un modèle génère une vidéo qui cligne des yeux, tourne la tête et prononce la phrase demandée par le modérateur.

Pour un exchanger, ce n'est pas un risque abstrait. La vérification d'identité conditionne les gros retraits, l'ajout de nouveaux moyens de paiement, la levée des plafonds. Laisser passer un faux, ce n'est pas juste une future rétrofacturation — c'est votre service qui devient un maillon d'une chaîne de blanchiment, avec les questions gênantes que cela entraîne de la part de votre banque ou prestataire de paiement.

5 signes d'un document deepfake lors de la vérification

  • La lumière ne se comporte pas naturellement. Sur une vraie vidéo, la lumière touche également le visage, le cou et le fond. Sur une synthèse, le reflet dans les yeux ne correspond pas à la source lumineuse de la scène, et l'ombre du menton « traîne » parfois derrière le mouvement de tête.
  • Les métadonnées ne collent pas au profil. Le scan du passeport date d'hier, mais l'EXIF de la photo vient d'un téléphone retiré de la vente il y a deux ans. Ou la région du document ne correspond ni à l'IP ni à la langue de l'interface du demandeur.
  • Le visage est « trop moyen ». Les modèles génératifs lissent les traits pour éviter les artefacts. Dans la réalité, les visages sont asymétriques — sourcils inégaux, grains de beauté, sourire légèrement de travers.
  • Le même visage dans plusieurs demandes. Les fraudeurs créent des comptes en série en changeant juste la couleur des cheveux ou le fond. La comparaison biométrique par vecteurs faciaux repère la répétition même quand le cadrage diffère.
  • Réaction étrange à une consigne en direct. Demandez un tour de tête plutôt qu'un simple clignement — beaucoup de modèles deepfake de 2025-2026 peinent encore face à une commande imprévisible en temps réel.

Comment les outils d'IA détectent la fraude

Un outil antifraude moderne ne se contente pas de « regarder » la vidéo : il croise des dizaines de signaux à la fois — micro-mouvements musculaires, fréquence de clignement, cohérence de l'éclairage d'une image à l'autre, métadonnées du fichier, comportement global de la demande. Ces modèles sont entraînés spécifiquement sur des deepfakes, pas sur des montages classiques, et repèrent donc des artefacts de génération invisibles pour un modérateur humain.

Le duo fonctionne mieux qu'un seul outil : le détecteur IA attribue un score de risque, et une personne tranche les cas limites. Une vérification entièrement automatisée sans revue manuelle est une mauvaise idée pour un exchanger — le coût d'une fausse approbation est trop élevé.

Les limites des détecteurs IA

Soyons honnêtes : la protection à 100 % n'existe pas. Les modèles détecteurs et les modèles générateurs de deepfakes progressent en parallèle, et l'avantage change de camp régulièrement. Un générateur récent peut devancer pendant des mois des détecteurs entraînés sur des artefacts plus anciens.

Un détecteur de deepfakes ne règle pas non plus le vieux problème du document authentique volé, associé à une vraie personne bien vivante — un « mule » payé pour passer la vérification. Là, ce sont l'analyse comportementale et le recoupement avec des listes noires qui comptent, pas la biométrie.

Erreurs fréquentes lors de la mise en place

La première : acheter un détecteur de deepfakes et couper la revue manuelle des cas litigieux pour économiser sur le personnel. La deuxième : laisser le modèle sans mise à jour pendant des mois alors que les générateurs évoluent chaque trimestre. La troisième : garder les seuils de risque par défaut sans les calibrer sur son propre flux de clients et les schémas de fraude typiques de sa région.

Conclusion

Les deepfakes dans le KYC ne sont pas une menace future — c'est un outil que les fraudeurs utilisent déjà. Se fier uniquement à l'œil du modérateur est risqué, et faire une confiance aveugle à l'automatisation ne vaut pas mieux : il faut le tandem détecteur IA plus décision humaine sur les cas limites. Si vous construisez la vérification et l'antifraude de votre propre exchanger depuis zéro, partir d'une plateforme déjà prête simplifie les choses — iEXExchanger propose des produits pour lancer et protéger votre propre activité d'exchanger crypto.

Questions et réponses

Questions fréquemment posées sur le sujet de l'article

Qu'est-ce que la fraude deepfake dans le KYC ?

C'est une photo ou vidéo de visage générée par IA qu'un fraudeur fait passer pour la sienne lors de la vérification d'identité. Le modèle imite le clignement des yeux, la rotation de la tête et la phrase codée demandée, pour passer la revue automatique et manuelle d'un exchanger.

Comment repérer manuellement une vidéo de vérification deepfake ?

Observez les reflets dans les yeux qui ne correspondent pas à l'éclairage de la scène, un visage « trop symétrique » et une réaction étrange à une consigne en direct inattendue, comme un tour de tête brusque. Aucun signe seul n'est probant — c'est la combinaison qui compte.

Un détecteur IA peut-il remplacer totalement un modérateur humain ?

Non, et se fier uniquement à l'automatisation est risqué. L'IA excelle à noter le risque à partir de dizaines de signaux, mais la décision finale sur les cas limites doit revenir à une personne — le coût d'une erreur est trop élevé.

Que faire si le détecteur signale à tort un vrai client ?

Il faut un parcours de revue manuelle clair : redemander une vidéo avec un modérateur en direct, plutôt qu'un bannissement automatique permanent. Les faux positifs arrivent avec tous les modèles, et l'appel fait partie d'une vérification normale.

À quelle fréquence mettre à jour un modèle anti-deepfake ?

Les générateurs de deepfakes évoluent environ chaque trimestre, et un modèle de détection perd vite en précision sans réentraînement. Une bonne base est de revoir les seuils et réentraîner tous les 2 à 3 mois.