Épreuves OSINT du CTF Deep Threats 2026 (Campus OSINT), scénario entièrement fictif. Les comptes, l'université et les adresses blockchain cités sont créés par l'organisateur sur un réseau de test. Flags masqués.
Le chapitre 2 introduit un intermédiaire, un chercheur étranger et de l'argent. Les deux dernières épreuves basculent sur la blockchain, où tout est public à condition de savoir lire un explorateur.
Passer d'un pseudonyme à une identité, d'une identité à un laboratoire, puis d'un laboratoire à une chaîne de paiements dont le message d'accompagnement désigne le commanditaire.
1 · Derrière le pseudo
Énoncé reformulé : quelle est l'identité réelle derrière le compte Tang_Bordel ?
Le pseudonyme est déjà un demi-aveu, mais il ne suffit pas. Le pivot fiable est l'avatar : une recherche d'image inversée retrouve la même photo sur un autre réseau, sous un nom complet. Le recoupement des comptes (même avatar, même biographie, mêmes centres d'intérêt) confirme l'identité.
source avatar du compte Tang_Bordel
[*] recherche d'image inversée
[*] même photo sur un second réseau, nom complet affiché
[+] identité confirmée par biographie et publications · [masqué]
2 · Le laboratoire
Énoncé reformulé : dans quelle université et quel laboratoire travaille Wuan Xijiang ?
L'annuaire de l'Université Atlantique de Lorient expose les fiches du personnel. La difficulté est le volume : 42 fiches relevées avant de trouver la bonne, avec des homonymies partielles. La réponse combine l'acronyme de l'université et celui du laboratoire.
- Ne pas se fier au moteur de recherche interne : parcourir l'annuaire par laboratoire.
- Relever chaque fiche dans un tableau (nom, laboratoire, fonction) pour écarter les homonymes.
- Confirmer via une publication ou une page projet qui cite le chercheur avec le même rattachement.
3 · Qui paie
Énoncé reformulé : quel portefeuille a financé l'intermédiaire identifié au pivot précédent ?
Le compte identifié au premier pivot publie une adresse Ethereum. Sur l'explorateur du réseau de test Sepolia, l'onglet des transactions entrantes ne montre qu'une poignée de transferts. L'adresse émettrice de ces transferts est la réponse.
source sepolia.etherscan.io · adresse de l'intermédiaire
[*] filtre : transactions entrantes uniquement
[*] une seule adresse émettrice récurrente
[+] adresse 0x… relevée intégralement, casse conservée
4 · Portefeuilles AquaVentis
Énoncé reformulé : combien de portefeuilles distincts, hors Marinatech, ont reçu des fonds d'AquaVentis ?
Depuis l'adresse émettrice, on liste toutes les transactions sortantes, on dédoublonne les destinataires et on retire ceux attribuables à Marinatech. Un export CSV de l'explorateur et un tri suffisent.
$ cut -d, -f6 export.csv | sort -u | wc -l
[*] colonne To de l'export, retrait des adresses attribuées à Marinatech
[+] nombre final de portefeuilles
5 · Le commanditaire
Énoncé reformulé : qui a payé AquaVentis, et sous quelle référence ?
C'est l'épreuve la plus instructive du chapitre. Les transactions entrantes du portefeuille AquaVentis proviennent d'une adresse sans étiquette. La clé n'est pas l'adresse mais le champ Input Data de la transaction : en le décodant en UTF-8, on obtient un message en clair qui indique le payeur et une référence de dossier.
source transaction entrante · More Details · Input Data
[*] View Input As : UTF-8·
[+] réponse au format payeur_référence
6 · À retenir
- Un avatar réutilisé relie des comptes que les pseudonymes séparent.
- Sur un explorateur blockchain, le champ input data est un canal de communication trop souvent ignoré : les messages y sont permanents et publics.
- Exporter en CSV et compter avec des outils simples évite les erreurs de lecture sur une longue liste.
Réseau de test uniquement, adresses créées par l'organisateur. Les explorateurs blockchain sont consultables sans compte ni interaction avec les portefeuilles observés.