Как отследить украденную криптовалюту компании и установить конечные адреса

Как построить маршрут украденной криптовалюты, выявить связанные адреса, биржи, обменники и мосты, поставить активы на мониторинг и подготовить отчёт для возврата средств.
Получить консультацию экспертов AML Crypto
Отследить украденную криптовалюту - не значит провести одну линию от корпоративного кошелька до первого попавшегося адреса. Задача расследования шире: восстановить движение каждого потока, определить адреса под контролем злоумышленника, найти использованные сервисы и установить точки, через которые можно попытаться идентифицировать владельца или заблокировать активы.

Иногда похищенные средства быстро поступают на биржу. Иногда их дробят между десятками кошельков, обменивают через DEX и переводят в другую сеть. Бывает и так, что основная сумма месяцами лежит без движения, но другие адреса того же кластера уже взаимодействовали с сервисами, где проводится KYC. Поэтому отслеживать нужно не только украденные монеты, но и общую инфраструктуру злоумышленника.

Скорость здесь критична. Если у компании нет сотрудников с опытом блокчейн-аналитики, разумнее привлечь специалистов сразу, а не после нескольких дней самостоятельных экспериментов. Базовый порядок реагирования мы разобрали в статье - «У компании украли криптовалюту: что делать в первые 24 часа».
Цель расследования - не найти «последний адрес», а установить текущие точки каждого потока и определить, какие из них дают реальные возможности для идентификации, мониторинга или блокировки активов.
Задача корпоративного расследования — не выбрать самого подозрительного сотрудника, а связать конкретного человека с возможностью, действиями и цифровыми следами кражи.

С чего начинается отслеживание украденной криптовалюты

Расследование начинается не с графа, а с точной исходной точки. Нужны корпоративный адрес, TXID первой несанкционированной операции, адрес получателя, сеть, токен, сумма и время перевода.

Ошибка на этом этапе способна исказить всю последующую картину. Например, компания может принять за кражу внутреннее перемещение, указать адрес смарт-контракта вместо фактического получателя или начать анализ в другой сети. У USDT один и тот же визуально похожий EVM-адрес может иметь совершенно разную историю в Ethereum, BNB Chain и других сетях.

Исходные данные лучше сразу собрать в отдельную таблицу и сохранить в первоначальном виде. Позднее к ней добавляются новые адреса и транзакции, но первая несанкционированная операция должна оставаться понятной отправной точкой расследования.

Сначала нужно определить масштаб задачи и собственные компетенции

Небольшой компании необязательно иметь собственную службу blockchain intelligence. Для первичной проверки достаточно сотрудника, который умеет пользоваться обозревателем блокчейна, понимает структуру транзакций и способен аккуратно фиксировать результаты.

Но самостоятельный анализ быстро становится рискованным, когда злоумышленник использует несколько сетей, DEX, мосты, обменные сервисы или сотни промежуточных адресов. Здесь ошибка может привести не только к неверному отчёту, но и к потере времени: пока компания разбирается с интерфейсом, активы могут пройти через площадку и уйти дальше.

Полезно сразу ответить на три вопроса:
  • понимает ли команда механику используемой сети
  • умеет ли она отличить пользовательский адрес от смарт-контракта и сервисной инфраструктуры
  • Была ли заявка на вывод? Кто её согласовал?
  • может ли она оперативно построить и поддерживать в актуальном состоянии большой граф транзакций
Если хотя бы один ответ вызывает сомнения, профессиональных расследователей лучше подключить в первые часы, а не после того, как внутренняя схема превратилась в разноцветную паутину без понятных выводов.

Расследование строится вокруг кластера, а не одного адреса

Злоумышленник редко ограничивается одним кошельком. Он может использовать отдельные адреса для хранения средств, оплаты комиссий, обменов, взаимодействия с мостами и вывода на биржи.

Поэтому аналитик пытается сформировать кластер - группу адресов, которые с определённой степенью уверенности могут находиться под общим контролем.

На возможную связь указывают не только прямые переводы. Значение могут иметь одинаковые паттерны поведения, пополнение адресов газом из общего источника, синхронность операций, обратное объединение ранее разделённых средств и повторное использование одной инфраструктуры.

Однако кластеризация не является автоматическим доказательством общего владельца. Совпадение суммы и времени может быть сильной подсказкой, но иногда это всего лишь совпадение. Поэтому в отчёте следует отделять подтверждённые связи от аналитических гипотез и указывать основания каждого вывода.

Искать нужно не только украденные средства

Главный объект расследования - похищенные активы. Но ограничиваться только их маршрутом нельзя.

Предположим, злоумышленник вывел 500 000 USDT на новый адрес и оставил их без движения. Если следить только за этой суммой, расследование временно упрётся в некастодиальный кошелёк, владелец которого неизвестен.

Но адрес, с которого были оплачены комиссии, или другой кошелёк из вероятного кластера мог ранее выводить средства на централизованную биржу. Такой маршрут не доказывает, что украденные 500 000 USDT принадлежат конкретному биржевому аккаунту. Однако он создаёт возможную точку деанонимизации и направление для официального запроса.

Именно поэтому профессиональное расследование изучает две связанные картины:
  1. куда перемещаются похищенные активы;
  2. с какими идентифицируемыми сервисами взаимодействует инфраструктура злоумышленника в целом.
Вторая задача иногда даёт больше информации о владельце, чем прямое наблюдение за украденной суммой.

Каждую операцию нужно понимать, а не просто учитывать

Количество транзакций само по себе мало что говорит. Один перевод на депозитный адрес биржи может оказаться полезнее двухсот перемещений между собственными кошельками злоумышленника.

Поэтому операции классифицируют по назначению: обычный перевод, обмен токена, взаимодействие с DEX, переход через мост, депозит на биржу, вывод из сервиса, работа с миксером или движение через платёжную инфраструктуру.

Особое внимание нужно уделять внутренним операциям смарт-контрактов. В EVM-сетях фактический результат обмена может быть виден не в основном поле "To", а в токеновых переводах, событиях и внутренних вызовах контракта. Такие сервисы как Etherscan позволяют исследовать историю адресов, обычные транзакции, токеновые переводы и внутренние операции, но правильная интерпретация всё равно остаётся задачей аналитика.
Граф без классификации легко превращается в карту метро без названий станций: линии есть, но понять, где пересадка на биржу, а где очередной собственный кошелёк преступника, невозможно.

Дробление средств не означает потерю следа

Злоумышленники часто разбивают похищенную сумму на части и отправляют её по разным маршрутам. Это усложняет расследование, но блокчейн продолжает фиксировать каждую операцию.

При анализе важно сохранить первоначальный баланс потоков. Если с исходного адреса ушло 1 млн USDT, все ответвления расследования в совокупности должны объяснять движение этой суммы с учётом комиссий, обменов и оставшихся балансов.

Далее отслеживается каждая ветка: где средства продолжают дробиться, где объединяются обратно, где меняют токен и где поступают в сервисную инфраструктуру.

Полезным признаком контроля может быть последующее объединение нескольких веток на одном адресе. Но и здесь нельзя делать вывод только по внешней схожести: нужно сопоставлять суммы, время, комиссии и остальные действия кластера.

Обмен токена не прерывает расследование

Если USDT обменяли на ETH, BNB или другой актив, прежний токен перестал двигаться, но экономический поток не исчез.

Для продолжения трассировки нужно сопоставить:
  • какой актив поступил в контракт
  • какой был получен на выходе
  • какая сумма ушла на комиссию и проскальзывание
  • на какой адрес был направлен результат
  • произошли ли рядом другие связанные обмены
В агрегаторах одна пользовательская операция может задействовать несколько пулов и контрактов. Поэтому нельзя просто открыть первую транзакцию, увидеть адрес DEX и объявить его конечной точкой. Необходимо найти фактический выход из обмена.

Особенно осторожно следует работать с похожими по времени операциями. Близкие суммы и секунды между транзакциями могут указывать на связь, но сами по себе не всегда её доказывают.

Как отслеживать переход через блокчейн-мост

Мост переносит экономическую стоимость из одной сети в другую. В исходной сети актив может быть заблокирован, сожжён или передан контракту, а в целевой сети пользователь получает другой токен либо эквивалентную сумму.

Расследование должно связать две части операции:
исходный TXID → мост → транзакция получения в новой сети.

Для этого анализируют события смарт-контракта, сумму, токен, адрес получателя, временной интервал и идентификатор операции. Исследования cross-chain tracing показывают, что сопоставление транзакций мостов строится именно на данных контрактов, логах и характеристиках входящей и исходящей операций, а не только на визуальном совпадении сумм.

У многих мостов есть собственные обозреватели. Например, Bridgers хранит в деталях операции ссылки как на исходный хеш депозита, так и на хеш получения в целевой сети. Это позволяет перейти от одного блокчейна к другому и продолжить маршрут уже по новому адресу и активу.

При отсутствии отдельного обозревателя приходится сопоставлять операции вручную. Сам факт отправки средств в мост ещё не является конечной точкой: расследование заканчивать здесь примерно так же рано, как прекращать отслеживание груза после его прибытия в аэропорт.

Где искать реальные точки деанонимизации

Наиболее полезными точками обычно становятся сервисы, способные связать блокчейн-адрес с учётной записью клиента: централизованные биржи, кастодиальные кошельки, регулируемые обменники и другие VASP.

В соответствии с подходом FATF такие провайдеры должны применять процедуры идентификации клиентов, хранить записи и получать сведения об отправителях и получателях переводов. Конкретный объём доступных данных и порядок их раскрытия зависят от юрисдикции, статуса площадки и юридического запроса.

Поэтому попадание средств на VASP создаёт две потенциальные возможности:
  • временно ограничить дальнейшее движение активов;
  • официально запросить информацию о владельце аккаунта.
Но обнаружение логотипа биржи в аналитической системе ещё не означает, что задача решена. Нужно установить конкретный адрес, TXID, сумму и время депозита, чтобы площадка могла связать ончейн-операцию со своей внутренней учётной записью.

Депозитный адрес биржи и горячий кошелёк - разные точки

Это одна из самых частых ошибок в расследованиях.

Депозитный адрес используется для зачисления средств конкретному аккаунту или для определения получателя внутри системы площадки. После зачисления биржа может перевести активы на общий горячий или холодный кошелёк.

Такое последующее перемещение не означает, что злоумышленник контролирует горячий кошелёк или что именно на нём продолжает хранить украденные средства. Это уже внутренняя инфраструктура площадки.

Kraken прямо объясняет, что депозиты перемещаются с депозитных адресов в горячие и холодные кошельки, а выводы выполняются с горячего кошелька, поэтому адрес отправки при выводе отличается от адреса, использованного для пополнения. Аналогичный порядок описывает Binance.

Для обращения на биржу важен прежде всего первоначальный депозит злоумышленника, а не последующая служебная транзакция площадки.

Что такое конечный адрес на практике

Термин «конечный адрес» создаёт впечатление, будто у расследования должна существовать одна последняя точка. На практике поток может закончиться сразу в нескольких местах.

Текущей конечной точкой может быть:

  • некастодиальный адрес, на котором средства лежат без движения;
  • депозит биржи;
  • вход в мост;
  • обменный или платёжный сервис;
  • миксер;
  • неразмеченный кошелёк;
  • адрес, где часть активов была обменена на другой токен.
Корректнее говорить о текущих конечных точках каждого установленного потока.

Обычный кошелёк не раскрывает владельца автоматически, но его нельзя считать бесполезным. Он остаётся объектом наблюдения. Биржа или другой кастодиальный сервис потенциально позволяют перейти к идентификации и заморозке. Для централизованных стейблкоинов дополнительной точкой воздействия может стать эмитент, если выполнены его юридические и доказательственные требования.

Конечные точки нужно ставить на мониторинг

Первая схема отражает состояние блокчейна только на момент подготовки. Через день или месяц злоумышленник может снова начать движение.

Поэтому на мониторинг ставят не только первоначальный адрес, но и новые точки хранения, промежуточные кошельки, неактивные ветки и адреса вероятного кластера. Каждая новая транзакция должна автоматически дополнять карту расследования.

Особенно важны уведомления о:

  • начале дробления крупного остатка;
  • переводе в мост или DEX;
  • взаимодействии с новым сервисом;
  • поступлении средств на биржу;
  • объединении нескольких ранее разделённых потоков.
Мониторинг превращает разовый отчёт в продолжающееся расследование. Без него схема быстро становится историческим рисунком, тогда как злоумышленник уже строит следующую часть маршрута.

Какие инструменты используют для отслеживания

Самый доступный уровень - блокчейн-обозреватели. Для EVM-сетей применяются Etherscan, для TRON - TRONSCAN, для Bitcoin - mempool.space, для Solana - Solscan. Они показывают адреса, транзакции, балансы, токеновые переводы и данные контрактов.

Обозреватель подходит для проверки конкретного TXID или короткой цепочки. Когда адресов становится несколько десятков, ручное открытие вкладок перестаёт быть расследованием и начинает напоминать очень необычный способ провести рабочую неделю.

Для сложных случаев нужны графовые инструменты, которые объединяют транзакции в общую схему, позволяют размечать адреса, фильтровать потоки, отслеживать суммы и работать сразу с несколькими сетями.

В Bholder аналитик может вручную строить граф движения средств, объединять адреса в предполагаемые кластеры, отмечать биржи и другие сервисы и исследовать отдельные ветви. В отличие от автоматического AML-отчёта, граф нужен не для получения одной итоговой оценки, а для проверки полной логики маршрута.

Автоматическая аналитика помогает быстрее находить метки и известные сущности, но не заменяет ручной разбор там, где нужно сопоставить обмены, мосты, временные совпадения и поведение нескольких кошельков.

Пример интерфейса работы решения Bholder от AML Crypto.

Отслеживание средств, украденных в сети Tron: активное распыление средств между адресами и последующий перевод в сеть Ethereum через Symbiosis Finance.

Подтверждённые факты нужно отделять от гипотез

Хороший расследовательский отчёт не должен создавать впечатление абсолютной уверенности там, где её нет.

Например:
  • прямой перевод между двумя адресами - подтверждённый факт;
  • принадлежность депозитного адреса известной бирже может быть подтверждена меткой и структурой движения;
  • общий контроль двух частных кошельков может оставаться гипотезой;
  • связь cross-chain операций может иметь высокую, но не абсолютную степень уверенности.
Для каждого важного вывода желательно указать основание: прямую транзакцию, источник метки, совпадение суммы и времени, общую оплату комиссий или иной наблюдаемый признак.

Так компания, юристы и правоохранительные органы понимают, где находятся достоверные блокчейн-данные, а где - аналитическая оценка, которую ещё предстоит подтвердить.

Каким должен быть итоговый отчёт

Результатом расследования должен стать не только красивый граф, который хорошо смотрится на совещании.

Компания должна получить понятную картину: какая сумма была похищена, на какие ветки она разделилась, какие адреса вероятно контролирует злоумышленник, где сейчас находятся активы и какие сервисы были обнаружены.

В итоговом документе фиксируются TXID, сети, токены, суммы, адреса, типы операций, найденные VASP и текущий статус каждой ветки. Отдельно указываются подтверждённые связи, гипотезы, уже направленные обращения и рекомендуемые юридические действия.

Для каждого текущего конечного адреса полезно указать один из статусов:
Такой отчёт превращает блокчейн-данные в рабочий план, а не оставляет руководство перед графом с единственным вопросом: «Хорошо, а что теперь делать?»

Заключение

Чтобы отследить украденную криптовалюту компании, недостаточно последовательно открывать транзакции в обозревателе. Нужно восстановить каждый поток, сформировать вероятный кластер адресов злоумышленника, распознать обмены и переходы между сетями, найти сервисы с KYC и поставить все текущие конечные точки на мониторинг.

При этом поиск самой похищенной суммы остаётся главной, но не единственной целью. Другие адреса кластера могут вывести расследование на биржу или кастодиальный сервис даже тогда, когда украденные активы лежат без движения.

Автоматические метки и risk score ускоряют первичную работу, но сложное расследование требует ручной проверки маршрутов. Итогом должен стать прикладной отчёт с адресами, суммами, TXID, найденными VASP, степенью уверенности выводов и планом юридических действий.

AML Crypto проводит блокчейн-расследования для компаний, отслеживает движение украденных активов, выявляет связанные адреса и точки деанонимизации, а также помогает готовить материалы для бирж и правоохранительных органов.

FAQ

  • Можно ли отследить криптовалюту после обмена на другой токен?
    Да. Нужно определить вход в DEX или другой сервис, сопоставить его с активом на выходе и продолжить анализ уже по новому токену и адресу.
  • Теряется ли след после перехода через блокчейн-мост?
    Не обязательно. Нужно найти исходную операцию в первой сети и соответствующее получение средств в целевой сети. Для этого используются события контрактов, данные мостов, суммы и время операций.
  • Что делать, если украденные средства лежат на новом адресе без движения?
    Адрес следует поставить на постоянный мониторинг и одновременно исследовать другие кошельки вероятного кластера. Они могли ранее взаимодействовать с биржами или другими сервисами, способными идентифицировать клиента.
  • Можно ли установить владельца обычного криптоадреса?
    Сам блокчейн обычно не раскрывает личность владельца. Идентификация возможна через связанные данные, ошибки злоумышленника, взаимодействия с KYC-сервисами и официальные запросы к VASP.
  • Почему нельзя считать горячий кошелёк биржи адресом злоумышленника?
    После депозита биржа может переместить средства на общий служебный кошелёк. Он обслуживает множество пользователей и контролируется площадкой, а не конкретным клиентом.
  • Когда стоит обращаться к профессиональным расследователям?
    Как можно раньше, если сумма значительна, маршрут включает несколько сетей или сервисов либо внутри компании нет специалистов по блокчейн-аналитике. Скорость особенно важна, когда средства могут попасть на биржу и вскоре покинуть её.
Нужна помощь в расследовании кражи криптовалюты?

AML Crypto проводит корпоративные расследования краж цифровых активов: весь спектр профессиональной помощи от сертифицированных экспертов.

📧 Связаться с отделом корпоративных расследований: info@amlcrypto.io
Хотите узнать больше и получить консультацию экспертов? Оставьте email и мы с вами оперативно свяжемся!
Смотрите также
Управление cookies
Мы используем обязательные cookies для работы сайта, а с вашего согласия — аналитические и рекламные технологии. Подробнее: Политика cookies и Политика обработки персональных данных.
Управление cookies
Настройки cookies
Обязательные cookies
Эти технологии необходимы для:
  • открытия и корректной работы сайта;
  • обеспечения безопасности;
  • защиты от атак и злоупотреблений;
  • поддержания пользовательской сессии;
  • регистрации и авторизации в Btrace;
  • работы личного кабинета;
  • сохранения выбора пользователя в отношении cookies;
  • выполнения действия, прямо запрошенного пользователем.
Аналитические
Disabled
Аналитические технологии позволяют Компании:
  • определять количество посетителей;
  • анализировать источники переходов;
  • оценивать популярность страниц;
  • находить технические и интерфейсные проблемы;
  • изучать агрегированное поведение пользователей;
  • улучшать сайт и Btrace;
  • оценивать эффективность публикаций и изменений интерфейса.
Рекламные
Disabled
Технологии ретаргетинга и оценки рекламы могут использоваться для:
  • формирования аудиторий посетителей;
  • исключения показа нерелевантной рекламы;
  • оценки эффективности рекламных источников;
  • ограничения частоты показов;
  • ретаргетинга в рекламных системах.