Rug pull DeFi : la justice vise les fondateurs, pas la blockchain
Fin août 2026, un juge fédéral a rendu la première grande décision sur les rug pulls DeFi : Solana écartée, les fondateurs de Pump.fun toujours poursuivis. Ce que le verdict change pour les victimes.
Pendant cinq ans, le rug pull a été le crime presque parfait de la DeFi : un token qui s’effondre en quelques minutes, des portefeuilles vidés vers un mixer, une équipe qui s’évapore, et une question restée sans réponse devant les tribunaux, qui paie ? Fin août 2026, un juge fédéral de New York a commencé à y répondre. Sa décision dans l’affaire visant Pump.fun ne condamne personne, mais elle trace les premières lignes claires de responsabilité juridique autour des fabriques à memecoins. Et ces lignes tombent là où peu d’investisseurs les attendaient.
Le verdict est asymétrique, presque contre-intuitif : la blockchain qui héberge l’usine s’en tire, tandis que les fondateurs de la plateforme restent exposés à une accusation lourde. Ce renversement dit beaucoup de ce que la loi peut, et surtout ne peut pas, atteindre quand un projet DeFi disparaît. Pendant que la justice civile américaine tranche à New York, une procédure pénale se joue de la Californie à Buenos Aires, l’usine à tokens migre de Solana vers BNB Chain et Base, et l’Europe applique un cadre, MiCA, troué au même endroit. Cet article fait le point sur un moment charnière pour la sécurité on-chain.
Fin août 2026 : le jugement qui ouvre l’ère de la responsabilité
Le 31 août 2026, la juge Colleen McMahon, du tribunal fédéral du district sud de New York (SDNY), a rendu sa décision sur les requêtes en irrecevabilité dans l’affaire Aguilar v. Baton Corporation Ltd. (Pump.fun), n° 1:25-cv-00880. Le recours collectif, porté par le cabinet Burwick Law, réclamait des milliards au nom d’investisseurs ruinés par des memecoins lancés sur la plateforme. Les plaignants chiffrent les pertes de détail entre 4 et 5,5 milliards de dollars (environ 3,5 à 4,8 milliards d’euros), selon la page de suivi du cabinet.
La juge a coupé la procédure en deux. D’un côté, elle a rejeté l’intégralité des demandes visant Solana Labs, la Solana Foundation et cinq de leurs dirigeants (Anatoly Yakovenko, Raj Gokal, Dan Albert, Austin Federa et Lily Liu). De l’autre, elle a laissé prospérer le volet le plus dangereux pour Pump.fun : les accusations de racket (RICO) contre la société éditrice Baton Corporation et trois de ses fondateurs, Alon Cohen (CEO), Dylan Kerler (CTO) et Noah Tweedale (directeur produit), rapporte CryptoTimes. Autrement dit, la couche d’infrastructure au-dessus du déployeur a été mise hors de cause, mais les personnes qui ont bâti et promu la fabrique elle-même devront se défendre au fond.
Le calendrier donne le vertige quand on le rapporte à l’échelle de la machine visée. Pump.fun reste, en septembre 2026, un géant : son token PUMP s’échange autour de 0,003 euro pour une capitalisation d’environ 1,4 milliard d’euros (1,65 milliard de dollars), au 51e rang mondial selon CoinGecko. La plateforme continue d’encaisser des frais records pendant que la quasi-totalité des tokens qu’elle produit finissent sans valeur. C’est cette contradiction, une infrastructure prospère assise sur une fraude de masse, que la justice tente pour la première fois de qualifier.
Pourquoi ce jugement compte-t-il autant ? Parce qu’il est le premier à examiner au fond la responsabilité d’un launchpad de memecoins, et non celle d’un projet isolé. Les décisions antérieures visaient des tokens précis ou des promoteurs individuels ; ici, c’est l’infrastructure de production de masse qui était sur le banc. Les futurs recours, aux États-Unis comme ailleurs, s’appuieront sur cette grille : abandonner le droit des titres, cibler la fraude par communication et l’exercice illégal d’un service financier, et ne pas espérer faire tomber la chaîne sous-jacente. Un mode d’emploi involontaire pour les avocats de victimes, autant qu’un signal d’alerte pour les plateformes.
Le verdict Pump.fun en un coup d’œil
Une décision de mise en état n’est pas un jugement sur le fond : elle dit seulement quelles accusations peuvent aller au procès, pas qui est coupable. Mais la répartition, ci-dessous, est déjà un enseignement juridique en soi.
| Chef de demande | Décision | Motif retenu par la juge |
|---|---|---|
| Securities (tokens FRED et GRIFFAIN) | Rejeté définitivement | Une bonding curve de memecoin n’est pas une entreprise commune au sens du test Howey |
| Jeu d’argent illégal (gambling) | Rejeté | Acheter un actif dont la revente dépend d’une demande incertaine n’est pas un pari |
| RICO contre Solana Labs, la Foundation et cinq dirigeants | Rejeté | Savoir que Pump.fun est une plateforme très active diffère de savoir qu’elle sert une fraude |
| Pertes de trading (dommages) | Rejeté | Causalité directe non établie, l’historique contrefactuel des trades étant trop complexe |
| RICO du plaignant principal Aguilar | Rejeté | Absence de préjudice domestique caractérisé aux États-Unis |
| RICO contre Baton Corp et Cohen, Kerler, Tweedale (plaignants Carnahan et Okafor) | Maintenu | Wire fraud plus transmission d’argent sans enregistrement FinCEN |
| Enrichissement sans cause | Rejeté | Fondement jugé insuffisant |
Lu de haut, le tableau raconte une histoire simple. Les théories les plus ambitieuses, celles qui auraient fait des memecoins des titres financiers et de la blockchain une complice, ont échoué. Les théories les plus étroites et les plus techniques, celles qui traitent Pump.fun comme un opérateur d’argent non déclaré dont les dirigeants ont menti en public, ont survécu. Le cabinet Burwick devait par ailleurs justifier, avant le 10 septembre, pourquoi il n’avait pas encore assigné les 25 influenceurs anonymes accusés de promotion rémunérée non divulguée. La bataille se poursuit donc sur un terrain plus resserré, mais plus solide.
Rug pull, hack, pump and dump : les frontières qui comptent au tribunal
Avant d’aller plus loin, il faut poser le vocabulaire, car les nuances décident du sort d’un dossier. Un rug pull n’est pas un hack. Dans un hack, un tiers exploite une faille pour voler des fonds que le projet ne voulait pas perdre. Dans un rug pull, ce sont les créateurs eux-mêmes qui vident le projet, en usant de privilèges qu’ils s’étaient réservés. L’intention et le contrôle changent tout : le hack est un vol subi, le rug pull est une trahison organisée depuis l’intérieur.
On distingue ensuite trois formes. Le hard rug est brutal et technique : l’équipe retire la liquidité, active une fonction de mint cachée ou bloque les ventes, et le prix s’effondre en une transaction. Le soft rug est plus lent et plus sournois : pas de vol de code, mais un abandon progressif, des promesses non tenues, une équipe qui vend discrètement sa réserve jusqu’à ce qu’il ne reste rien. Le slow rug, enfin, se drape dans la légalité : un calendrier de déblocage (unlock) annoncé à l’avance permet aux initiés de sortir en règle, sur des mois, sans jamais toucher à une ligne de code malveillante.
Le pump and dump, souvent confondu avec le rug pull, est encore autre chose : une manipulation de cours par gonflement artificiel puis revente coordonnée, qui peut viser un token parfaitement fonctionnel. Ces frontières ne sont pas académiques. Comme le montre la décision new-yorkaise, un juge peut rejeter la qualification de titre financier tout en retenant la fraude par communication (wire fraud) : la même arnaque échoue sur un fondement et prospère sur un autre. Pour la victime, comprendre dans quelle case tombe son dossier, c’est déjà connaître ses chances.
Pourquoi la chaîne s’en tire et les fondateurs restent exposés
Le cœur juridique de l’affaire tient à trois notions techniques du droit américain. La première est la causalité directe (proximate cause) exigée par la loi RICO : pour obtenir des dommages, un plaignant doit démontrer un lien de cause à effet suffisamment direct entre la faute et sa perte. La juge a estimé que reconstituer ce qu’un trader aurait gagné ou perdu sans la fraude était trop spéculatif, ce qui a fait tomber les demandes de dommages sur les pertes de trading. La deuxième est le préjudice domestique : la loi RICO ne répare, en matière civile, qu’une atteinte à des biens situés aux États-Unis, condition qu’Aguilar n’a pas su établir pour son propre cas.
La troisième notion est la plus redoutable pour Pump.fun, car elle n’a besoin ni de prouver un titre financier, ni même une intention de frauder classique : la transmission d’argent sans licence, prévue à l’article 18 U.S.C. § 1960. La juge a considéré que les contrats de bonding curve, qui échangent de la valeur de façon automatisée, pouvaient constituer une activité de money transmission exercée sans enregistrement auprès du FinCEN. À cela s’ajoute la fraude par communication : selon la plainte, Alon Cohen aurait présenté publiquement, fin 2024, Pump.fun comme un lancement équitable impossible à « ruguer » et un terrain de jeu égal pour tous, tout en dirigeant en coulisses, via des messages Telegram, des réductions de position. Un discours public trompeur, adossé à des actes privés contraires, forme le socle classique du wire fraud.
La leçon stratégique est nette. Attaquer un memecoin comme un titre financier se heurte à un mur (voir plus bas). Attaquer ses dirigeants pour avoir menti en public et opéré un service financier sans licence, en revanche, fonctionne. Solana, simple couche technique, ne pouvait pas être tenue pour responsable du seul fait d’héberger une plateforme active : la juge a rappelé que savoir qu’un service est très fréquenté n’équivaut pas à savoir qu’il sert une fraude. Les fondateurs, eux, ont parlé, promis, et selon les plaignants, agi à l’inverse de leurs promesses.
Le mur du Howey : un memecoin n’est presque jamais une security
Le rejet définitif des demandes fondées sur le droit des titres est peut-être l’enseignement le plus lourd de conséquences. La juge a jugé qu’une bonding curve de memecoin n’est pas une entreprise commune (common enterprise), l’un des piliers du test Howey qui définit un contrat d’investissement. La communauté d’intérêts horizontale fait défaut : les SOL versés ne financent pas une entreprise sous-jacente dont les acheteurs partageraient les fortunes. Sans entreprise commune, pas de titre financier, et donc pas de protection issue du droit boursier pour les tokens FRED et GRIFFAIN.
Cette lecture prolonge une ligne défendue au plus haut niveau du régulateur américain. La commissaire de la SEC Hester Peirce résumait dès 2025 la position dominante : « Beaucoup des memecoins qui existent n’ont probablement pas leur place à la SEC selon notre cadre réglementaire actuel ». Sa collègue Caroline Crenshaw a exprimé une dissidence restée célèbre, jugeant que la note d’orientation de la SEC sur les memecoins offrait, au mieux, « une feuille de route pour les entreprises crypto cherchant à échapper à la surveillance en se déclarant memecoin ». Deux visions du même vide : soit le memecoin échappe légitimement au droit des titres, soit ce vide devient une invitation à la fraude.
Attention toutefois à ne pas surinterpréter le jugement. L’avocate spécialisée Ariel Givner l’a immédiatement souligné : cette décision ne signifie pas que tous les memecoins échappent au statut de titre financier, elle vaut pour ces tokens précis et leur mécanique précise. Un projet qui promet un rendement, finance une trésorerie commune ou lie explicitement le sort des acheteurs à l’effort d’une équipe pourrait basculer de l’autre côté de la frontière Howey. La porte n’est pas fermée, elle est étroite. Pour l’immense majorité des victimes de memecoins, cependant, le message est décourageant : le droit des titres, longtemps présenté comme le grand recours, ne mordra pas.
Le trou noir : quand le déployeur anonyme reste introuvable
Le paradoxe de l’affaire Pump.fun est qu’elle vise une plateforme identifiée, dotée de fondateurs nommés et d’un token coté. La grande majorité des rug pulls ne ressemblent en rien à cela. Le déployeur type est un pseudonyme, son portefeuille est financé depuis un mixer, ses gains repartent vers un mixer, et son compte X disparaît dans l’heure. Il n’y a personne à assigner, aucun bien domestique à saisir, aucune adresse postale pour un huissier. Le préjudice est réel, l’auteur est un fantôme.
D’où une inversion structurelle de la justice civile : faute de pouvoir atteindre l’auteur, elle se rabat sur les intermédiaires visibles et solvables, la plateforme, la chaîne, les influenceurs, les market makers. La décision de la juge McMahon montre que cette stratégie a des limites strictes : même une entité aussi centrale que Solana a été écartée, faute de connaissance prouvée de la fraude. La responsabilité ne se déverse pas en cascade sur tout ce qui a touché de près ou de loin le token. Elle s’arrête à ceux qui ont personnellement menti ou opéré sans licence.
Cette logique explique pourquoi les procès crypto ressemblent de plus en plus à des poursuites contre des intermédiaires, et de moins en moins contre des voleurs. Le déployeur a disparu, mais la plateforme a un siège social, les influenceurs ont un nom, les market makers ont des comptes bancaires. La justice suit l’argent et la solvabilité, pas nécessairement la culpabilité la plus lourde. C’est efficace pour discipliner l’écosystème visible, frustrant pour la victime qui voudrait voir répondre celui qui a réellement appuyé sur le bouton.
Reste le maillon des promoteurs. Les 25 influenceurs anonymes de l’affaire incarnent la couche la plus poursuivie du dispositif, celle qui a loué sa portée à des projets qu’elle ne contrôlait pas. Sur la chaîne, les mouvements de ces gros portefeuilles sont pourtant lisibles en temps réel : dans plusieurs rug pulls récents, les principaux détenteurs ont vendu l’essentiel de l’offre en quelques minutes après le lancement. Suivre ces adresses, comme le font les outils de surveillance des baleines, révèle le crime en direct. Mais voir un portefeuille dumper n’est pas savoir qui le tient, et c’est précisément là que la preuve juridique s’effondre.
La piste pénale, de la Californie à Buenos Aires
La justice civile n’est pas le seul front. Le pénal, plus lent mais doté d’outils d’enquête bien supérieurs (mandats internationaux, écoutes, coopération policière), avance en parallèle. Aux États-Unis, l’opération Token Mirrors du DOJ a frappé l’écosystème du wash trading, cette manipulation de volume qui donne à un token mort l’apparence de la vie. Dix ressortissants étrangers issus de quatre sociétés de tenue de marché ont été inculpés, avec des saisies et des plaidoyers de culpabilité à la clé, détaille TRM Labs. Le wash trading n’est pas techniquement un rug pull, mais c’est le service qui rend le rug pull crédible : sans faux volume, la victime ne mord pas.
Le détail de l’opération éclaire les méthodes désormais employées contre ces réseaux. Les enquêteurs ont créé leur propre token, un appât nommé Lexobit, pour observer de l’intérieur comment les sociétés de tenue de marché fabriquaient de faux volumes : sur un échantillon, la quasi-totalité des transactions d’une firme n’étaient que des allers-retours entre portefeuilles liés, facturés quelques milliers de dollars par mois et par client. Plusieurs prévenus ont été extradés depuis Singapour, certains ont plaidé coupable, et des fonds ont été confisqués. C’est laborieux, international, et cela vise le maillon industriel plutôt que le petit escroc isolé, exactement là où le civil échoue.
De l’autre côté de l’hémisphère, l’affaire LIBRA reste le dossier pénal le plus explosif du secteur. Le token, promu en février 2025 par le président argentin Javier Milei, avait bondi vers une capitalisation d’environ 3,8 milliards d’euros avant de s’effondrer de 90 % en une heure, laissant des dizaines de millions d’euros aux initiés. En 2026, l’enquête n’est pas close : le procureur fédéral Eduardo Taiano poursuit ses investigations, des relevés téléphoniques montrent que Milei a échangé plusieurs appels avec un entrepreneur crypto le soir même du lancement, et un projet d’accord de paiement de 5 millions de dollars a été retrouvé sur le téléphone de ce dernier, selon CoinDesk. Le bureau anticorruption a blanchi le président sur le plan administratif, mais la procédure pénale, elle, reste ouverte.
Ce double front illustre une vérité inconfortable : le pénal peut atteindre des cibles que le civil rate, y compris des personnalités de premier plan, mais il se heurte à la fragmentation des juridictions. Un déployeur à Dubaï, des serveurs en Asie, des victimes en Europe et un procureur en Argentine ne forment pas une chaîne d’exécution fluide. Chaque frontière est un délai, chaque délai est une chance de plus pour les fonds de disparaître.
L’usine à tokens a quitté Solana
Concentrer le regard sur Pump.fun et Solana, c’est risquer de manquer la vraie tendance de 2026 : la fabrique à memecoins s’est industrialisée sur plusieurs chaînes à la fois. Sur BNB Chain, Four.meme, le plus ancien launchpad de l’écosystème (lancé en janvier 2024), applique un modèle de lancement équitable à bas coût et une bonding curve qui déverse la liquidité sur PancakeSwap une fois la courbe complétée. Sur Base, la couche 2 de Coinbase, ce sont Zora et Clanker qui dominent les tokens sociaux et de contenu, avec une architecture particulière : les pools sont gérés par le protocole lui-même, pas verrouillables par le créateur.
| Launchpad | Chaîne | Frais indicatifs | Sortie (DEX) | Point de vigilance |
|---|---|---|---|---|
| Pump.fun | Solana | Création ~0, migration 0,015 SOL | PumpSwap | 98,6 % des tokens finissent en rug ou pump and dump |
| Four.meme | BNB Chain | ~1 % par transaction (ajustable) | PancakeSwap | Historique de rugs élevé sur BSC |
| Zora | Base / Ethereum | 1 % (content coins), 0,01 % (trend coins) | Uniswap | Pools gérés par le protocole, pas de verrou personnel |
| Clanker | Base (multichaîne) | 20 % des frais de LP prélevés | Uniswap | Liquidité contrôlée par le launcher |
| SunPump | TRON | À vérifier dans l’interface | SunSwap V2 | Écosystème opaque, faible couverture d’outils |
Ces cartographies, compilées par Coin Bureau, révèlent un piège subtil. Les pools gérés par le protocole (Zora, Clanker) éliminent le rug pull classique par retrait de liquidité, puisque le créateur ne détient pas la clé du pool. Mais ils vous privent aussi de la preuve inverse : vous ne pouvez plus vérifier un verrou que vous ne contrôlez pas. Base l’a appris à ses dépens en avril 2025, quand son compte officiel a transformé un slogan en token via Zora : les principaux détenteurs, qui possédaient 47 % de l’offre, ont vendu à peine plus d’une heure après le lancement, provoquant une chute d’environ 92 %. Base a précisé n’avoir rien vendu de ses propres avoirs, mais l’épisode a montré qu’une chaîne peut déclencher, sans le vouloir, la mécanique même qu’elle prétend combattre. La liquidité, elle, a simplement changé d’adresse, comme le volume du trading crypto dans son ensemble.
BNB Chain, de son côté, traîne une réputation ancienne de terrain de rugs : les faibles frais et le lancement sans permission qui font l’attrait de ses launchpads abaissent aussi le coût d’une fraude. Plus une chaîne rend le déploiement rapide, anonyme et gratuit, plus elle attire à la fois les créateurs sincères et les arnaqueurs, sans moyen simple de les distinguer à l’entrée. La migration cross-chain ne dilue donc pas le risque, elle le multiplie : chaque nouvelle fabrique reproduit la même asymétrie, des gains privatisés pour l’opérateur et des pertes socialisées sur des milliers de portefeuilles anonymes.
Le mythe des chiffres : ce que « rug pull à 2,8 milliards » cache
Impossible de parler de rug pulls sans affronter un problème de mesure. Une statistique circule partout en 2026 : les rug pulls représenteraient 37 % des pertes DeFi, soit 2,8 milliards de dollars sur 1 247 incidents. Le chiffre est répété par des sites agrégateurs, souvent attribué à Chainalysis. Or aucune source primaire de Chainalysis ne contient cette ligne. Le rapport 2026 de la société mesure 17 milliards de dollars d’escroqueries au total pour 2025 (environ 15 milliards d’euros) et 154 milliards reçus par des adresses illicites, mais ne publie aucun montant spécifique aux rug pulls. Le « 2,8 milliards » est très probablement une déformation, de proche en proche, de la médiane de 2 800 dollars par rug identifiée par Solidus Labs.
| Ce qui circule | Ce que dit vraiment la source | Le bon repère |
|---|---|---|
| « 2,8 milliards de dollars de rug pulls, Chainalysis » | Aucune ligne de ce type dans le rapport primaire | Médiane Solidus de 2 800 dollars par rug |
| « 37 % des pertes DeFi, 1 247 incidents » | Non retrouvé dans une publication primaire | À traiter comme non vérifié |
| « La plupart des rugs pèsent des millions » | La plupart sont minuscules, le danger vient du volume | Rares méga-rugs plus longue traîne |
La réalité est plus précise, et plus glaçante. Sur Pump.fun, Solidus Labs a établi que 98,6 % des tokens finissent en rug pull ou pump and dump, la médiane par cas s’établissant autour de 2 800 dollars. La plateforme a évidemment contesté : son porte-parole Troy Gravitt a rétorqué que « ce qui manque à Solidus Labs, c’est une compréhension élémentaire des memecoins ». Côté académique, un préprint consacré à Solana a classé 76 469 des 100 063 tokens émis sur trois DEX au premier semestre 2025 comme candidats au rug pull, pour environ 130 millions d’euros de pertes directement traçables. La leçon est claire : l’immense majorité des rugs sont minuscules, mais leur nombre astronomique et quelques cas géants font la facture.
Anatomie on-chain d’un hard rug
Derrière l’abstraction, les mécanismes techniques sont peu nombreux et se répètent. Un investisseur averti peut en repérer la plupart avant d’engager le moindre euro.
- Retrait de liquidité : l’équipe détient les jetons LP et vide le pool, rendant le token invendable en une transaction.
- Mint caché : une fonction permet de créer de nouveaux tokens à volonté, diluant les détenteurs jusqu’à zéro.
- Honeypot : le contrat autorise l’achat mais bloque la vente pour tout le monde sauf le déployeur.
- Privilèges du propriétaire : une clé d’admin non renoncée peut geler les transferts, modifier les taxes ou changer les règles après coup.
- Proxy évolutif (upgradeable) : le contrat peut être réécrit après audit, transformant un code sûr en piège du jour au lendemain.
- Faux verrou de liquidité : verrou partiel, de courte durée, ou contournable par une fonction de migration, un burn de façade qui n’en est pas un.
C’est ici qu’une idée fausse doit tomber : un audit n’est pas une garantie. Un rapport de sécurité passe le code en revue à un instant T, il ne certifie pas l’honnêteté de l’équipe ni l’avenir d’un contrat évolutif. Plusieurs projets audités ont fini en rug pull, et des acteurs déterminés, jusqu’aux groupes étatiques que l’audit ne parvient pas à arrêter, savent contourner ces revues. Le meilleur signal reste souvent économique plutôt que technique : un rendement mirobolant, promis sans source crédible, est la première alerte. Quand un protocole promet des gains que même le crédit DeFi le plus tendu ne justifie pas, la question n’est pas de savoir s’il s’effondrera, mais quand.
L’angle mort que personne ne sanctionne : l’unlock d’initié
Il existe une forme de rug pull qu’aucun outil de détection ne signale et qu’aucune loi n’interdit : le déblocage d’initié pré-annoncé. Un projet publie, en toute transparence, un calendrier de vesting. À la date prévue, des centaines de millions de tokens réservés à l’équipe et aux investisseurs deviennent liquides. Si ces initiés vendent dans la foulée, le résultat pour le petit porteur est indistinct d’un soft rug : le prix s’effondre, la valeur migre des derniers arrivés vers les premiers. Sauf que tout était divulgué, donc légal.
Le token PUMP a offert un cas d’école en juillet 2026, avec le déblocage d’une large tranche d’offre. Le marché avait redouté un dump massif, qui n’a finalement pas eu lieu dans les proportions craintes. Mais la structure de risque, elle, demeure : rien n’empêche un initié de sortir en règle sur un calendrier connu. Les outils comme RugCheck, GoPlus ou Token Sniffer scrutent le code et la concentration des détenteurs ; aucun ne peut qualifier de fraude une vente autorisée et annoncée. C’est le point aveugle partagé par toute la panoplie de détection.
Cet angle mort est aussi celui de la décision new-yorkaise. La juge a retenu des mensonges publics présumés et une activité de transmission d’argent non déclarée ; elle n’avait rien à dire sur des ventes légalement divulguées. Le slow rug par unlock reste ainsi la faille la plus béante du dispositif : ni le droit des titres, ni la loi RICO, ni les scanners on-chain ne l’atteignent. Surveiller les portefeuilles d’initiés à l’approche des dates de déblocage est, pour l’instant, la seule vraie parade, et elle repose sur la vigilance de l’investisseur, pas sur la loi.
Europe et France : MiCA, l’AMF et le même vide juridique
Un lecteur français pourrait espérer que l’Europe, avec son règlement MiCA, comble le trou que le droit américain laisse béant. La réalité est plus nuancée. MiCA prévoit, à son considérant 22, que les crypto-actifs sans émetteur identifiable échappent aux titres les plus exigeants du règlement, ceux qui imposent un livre blanc et des obligations de transparence. Un memecoin lancé par un pseudonyme, sans entité derrière lui, tombe précisément dans cette zone grise. Les prestataires de services (les CASP) qui négocient ces tokens, eux, restent soumis à MiCA, mais le token lui-même passe entre les mailles, exactement comme il échappe au test Howey outre-Atlantique.
En France, l’AMF a durci le ton. Depuis la fin de la période transitoire pour les prestataires (PSAN devenant CASP), close le 1er juillet 2026, exercer sans agrément est un délit passible de deux ans d’emprisonnement et de 30 000 euros d’amende, rappelle le régulateur. L’AMF alimente une liste noire d’acteurs non autorisés et met en garde, avec constance, contre les promesses de rendement garanti. Mais elle le dit elle-même : elle n’a pas le pouvoir de récupérer les fonds perdus, et ne contacte jamais les investisseurs pour leur proposer un remboursement. Le recours des victimes passe par la plainte pénale, le dispositif THESEE pour les e-escroqueries, et, le cas échéant, une saisie conservatoire ordonnée en référé sur des fonds identifiés.
Le parallèle transatlantique est frappant. Des deux côtés de l’océan, le droit atteint les intermédiaires régulés, les plateformes agréées, les prestataires visibles, mais bute sur le token sans émetteur et sur le déployeur anonyme. MiCA discipline le marché organisé ; il ne fait pas disparaître la fabrique clandestine. Pour l’Europe comme pour les États-Unis, la première ligne de défense reste l’investisseur informé, pas le régulateur.
Se protéger quand la justice arrive toujours trop tard
La décision de fin août ne changera rien à un fait simple : la justice est un remède postérieur, lent et incertain. La protection, elle, est antérieure et gratuite. Avant d’acheter, une vérification de dix minutes élimine la plupart des pièges. Passer le contrat dans un scanner (RugCheck sur Solana, GoPlus ou Token Sniffer sur les chaînes EVM, Honeypot.is pour simuler un achat et une vente) révèle honeypots, mint actifs et propriétaires cachés. Contrôler la concentration des détenteurs et l’état réel du verrou de liquidité écarte les rugs les plus grossiers.
- Vérifier que l’autorité de mint est renoncée et que la liquidité est verrouillée durablement, pas partiellement.
- Inspecter la répartition : si quelques portefeuilles détiennent l’essentiel de l’offre, la sortie est déjà écrite.
- Se méfier des rendements sans source, des comptes créés la veille et de la pression à acheter vite.
- Révoquer régulièrement les autorisations de dépense (via revoke.cash) pour limiter la casse en cas d’approbation piégée.
- Après un vol, se méfier du second piège : les faux services de récupération, souvent branchés sur les mêmes réseaux qui industrialisent le phishing dopé à l’IA, recyclent les victimes.
La détection progresse aussi côté machine. Des travaux de recherche de 2026 entraînent des modèles à prédire, dès les premières minutes d’un lancement sur Solana, la probabilité qu’un token soit frauduleux. Mais cet arsenal reste une course : les opérateurs les plus sophistiqués nettoient leurs portefeuilles déployeurs et obscurcissent leur code pour tromper les classifieurs. Le verdict Pump.fun l’a rappelé sans détour : la loi finira par désigner quelques responsables, mais elle arrivera après la disparition des fonds. Entre-temps, la seule personne capable d’empêcher votre rug pull, c’est vous.
Foire aux questions
Un rug pull est-il illégal ?
Cela dépend de la qualification. Un rug pull peut relever de la fraude, de la transmission d’argent sans licence ou de la manipulation de marché, mais rarement du droit des titres : la décision Pump.fun de fin août 2026 a jugé que les memecoins visés n’étaient pas des securities. En France, l’escroquerie et l’abus de confiance s’appliquent, et exercer un service crypto sans agrément est un délit passible de deux ans de prison et 30 000 euros d’amende.
Peut-on récupérer ses fonds après un rug pull ?
Rarement, et jamais vite. L’auteur est le plus souvent anonyme et les fonds passent par des mixers en quelques heures. Les rares récupérations viennent du gel de stablecoins par les émetteurs, de points de passage centralisés ou de saisies judiciaires. En France, il faut déposer plainte, utiliser le dispositif THESEE et, si des fonds sont identifiés, demander une saisie conservatoire en référé. L’AMF, elle, n’a pas le pouvoir de rembourser les victimes.
Pump.fun a-t-il été condamné ?
Non, pas à ce stade. Fin août 2026, un juge fédéral de New York a seulement décidé quelles accusations pouvaient aller au procès. Les demandes fondées sur le droit des titres et sur le jeu d’argent ont été rejetées, tout comme celles visant Solana Labs. En revanche, les accusations de racket (RICO) contre la société Baton Corporation et ses fondateurs, adossées à la fraude par communication et à la transmission d’argent sans licence, ont été maintenues et suivront leur cours.
Comment repérer un rug pull avant d’investir ?
En dix minutes, on écarte la plupart des pièges : passer le contrat dans un scanner (RugCheck, GoPlus, Token Sniffer, Honeypot.is), vérifier que l’autorité de mint est renoncée et la liquidité verrouillée durablement, contrôler la concentration des détenteurs, et se méfier de tout rendement promis sans source crédible. Un compte créé la veille et une pression à acheter vite sont des signaux d’alerte classiques.
Un memecoin est-il une « security » aux yeux du régulateur ?
Le plus souvent non. La SEC estime que la plupart des memecoins n’ont pas leur place dans son périmètre, et un juge fédéral a confirmé fin août 2026 qu’une bonding curve de memecoin n’est pas une entreprise commune au sens du test Howey. Mais ce n’est pas absolu : un token qui promet un rendement ou finance une trésorerie commune pourrait basculer dans la catégorie des titres financiers. En Europe, MiCA laisse le même vide pour les crypto-actifs sans émetteur identifiable.
Par Anneke de Vries, rédactrice en chef adjointe à HOGE Wire, en charge de la sécurité on-chain, de la criminalité crypto et de la régulation européenne.