Isso não está correto.
Primeiro, observe que o datagrama HTTP 1.1 não contém nenhum endereço IP; essa informação está no datagrama da camada 3. O único campo no cabeçalho HTTP 1.1 que está relacionado ao proxy é o cabeçalho de autenticação, que indica se o proxy requer um login.
O SOCKS ocorre na camada 5 (abaixo do HTTP, mas acima do IP) e envolve a criação de um par de circuitos entre a origem e o destino, para que não apenas passe os datagramas que recebe; Reencapsula-os totalmente das camadas 5 e inferiores, de modo que o servidor receptor nem sequer saiba na camada 5 que o cliente está usando um proxy SOCKS. esse cabeçalho foi removido em trânsito e a carga da camada 7 foi colocada em novos segmentos de transporte e em um novo pacote antes de ser enviada para o destino remoto.
É possível determinar se proxies conhecidos foram usados em uma comunicação baseada em bancos de dados de endereços IP para proxies conhecidos, mas não deve haver evidências explícitas nos datagramas transmitidos entre o proxy e o destino.
É importante notar que o resultado final da proxificação varia de acordo com o adversário. Estados-nação com infra-estrutura que pode ver grandes áreas da Web provavelmente serão capazes de dizer quem você é, e suas capacidades estão bem além do escopo desses fóruns.