Перевод с рискованного адреса: что он говорит о получателе и чего не доказывает

Что перевод с рискованного адреса говорит о получателе. Разбираем exposure, ownership, переходы между адресами и ошибки трассировки через биржу.
Вступление
При AML-проверке или расследовании важно выяснить две вещи: с кем адрес обменивается средствами и кто им управляет. От ответов зависит, можно ли принять платёж, нужна ли дополнительная проверка и какие адреса стоит изучать дальше.

Для этих задач используют два термина:
  • Exposure - связь через операции. Например, адрес получил средства от мошенников или отправил их в сервис с повышенным риском.
  • Ownership - принадлежность адреса: кто может распоряжаться средствами на нём. При сравнении нескольких адресов аналитик проверяет, управляет ли ими один человек, компания или сервис.
Разница простая: получить перевод от участника схемы и самому быть участником этой схемы - разные вещи. Перевод нужно изучить, но его недостаточно, чтобы установить владельца адреса или обвинить получателя.
Перевод между адресами не означает одного владельца
Представим условную ситуацию. С адреса A, связанного с мошеннической схемой, поступили USDT на адрес B.
Что мы знаем: A отправил средства на B.
Что пока неизвестно: зачем состоялся перевод и кто распоряжается B.

Возможны разные объяснения. Мошенник мог перевести средства на второй собственный кошелёк. Но он также мог оплатить товар, воспользоваться обменником или отправить деньги другому человеку.

В первом случае оба адреса могут находиться под управлением одного участника. В остальных - получатель самостоятельный участник, чью роль ещё нужно выяснить.

Чтобы связать оба адреса с одним владельцем, понадобятся дополнительные подтверждения. Например, сведения от сервиса, документы об операциях или несколько проверенных признаков совместного управления. Одинаковое время активности или использование одной биржи сами по себе этого не доказывают.

Для AML-проверки это означает следующее: даже если владелец B не установлен, рискованное поступление всё равно нужно оценить. Можно запросить объяснение операции, не утверждая, что получатель - мошенник.
Прямая и косвенная связь: как считать переходы
Рискованный адрес может отправить средства получателю напрямую или через другие адреса. Чтобы описать длину маршрута, используют слово hop, или «переход».

В простом маршруте один перевод между двумя адресами - один переход. Если деньги сначала поступили посреднику, а затем получателю, переходов уже два.

Обозначим рискованный адрес буквой R, а проверяемый адрес - A:
Здесь показаны входящие переводы. Если средства движутся от A к R, в заключении нужно указать отправку в сторону рискованного адреса.

Количество переходов помогает описать маршрут, но не отвечает на вопрос, насколько он опасен. Дополнительный кошелёк не меняет происхождение средств. Если после кражи сумма последовательно прошла через несколько адресов, такой маршрут может оставаться важным для расследования.

При этом каждый участок нужно проверить. Например, если B отправил деньги на A раньше, чем получил перевод от R, этот вывод нельзя объяснить последующим поступлением. Если у B было много других поступлений, нельзя без анализа считать, что на A ушли именно средства от R.
Почему через биржу нельзя проследить деньги как через обычный кошелёк
Биржа ведёт собственный учёт средств клиентов. Движение между её блокчейн-адресами и изменение баланса пользователя внутри аккаунта - не одно и то же.

Рассмотрим типичную схему:
  1. Биржа предоставляет клиенту депозитный адрес.
  2. Клиент переводит на него криптовалюту, а биржа зачисляет соответствующую сумму на его внутренний баланс.
  3. С депозитного адреса средства могут переместиться в общий горячий кошелёк вместе со средствами других клиентов.
  4. При выводе биржа отправляет криптовалюту со своего кошелька. Это может быть другой кошелёк, на который первоначальный депозит вообще не поступал.

Поэтому маршрут «похищенные средства → депозитный адрес → горячий кошелёк → получатель» не устанавливает, что получатель вывода связан с человеком, внёсшим похищенные средства.

Биржа могла выполнить его независимую заявку из общих запасов. Чтобы сопоставить депозит и вывод с конкретными аккаунтами, обычно нужны сведения внутреннего учёта биржи.

Это важнее простого подсчёта hops: несколько обычных переводов могут позволять продолжать анализ, а попадание в общую инфраструктуру сервиса требует другого подхода.
Как понять, насколько существенна рискованная связь
Обнаружив поступление от рискованного источника или перевод в его сторону, нужно оценить роль этой операции в истории адреса. Следующие вопросы помогают отличить отдельный эпизод от устойчивой активности.

Каковы сумма и доля таких операций?
Один небольшой перевод среди многочисленных обычных поступлений даёт меньше оснований считать рискованный источник основным контрагентом. Если от него регулярно приходит большая часть средств, связь гораздо существеннее.
Но процент нужно читать вместе с суммой. Один процент от оборота в миллион USDT - это 10 000 USDT. Небольшая доля не делает такую сумму незначительной и не отменяет проверки её происхождения.
В отчёте указывайте базу расчёта: например, «20 000 USDT, или 40% всех входящих USDT за месяц». Формулировка «40% риска» не объясняет, что именно посчитано.

Это единичный перевод или повторяющиеся операции?
Один платёж может иметь отдельное объяснение. Регулярные переводы между теми же адресами, особенно по похожему маршруту, дают больше оснований изучать устойчивые отношения участников.
Однако регулярность не доказывает мошенничество. Так же могут выглядеть выплаты клиентам, оплата услуг или расчёты обменника. Полезный следующий шаг - запросить назначение платежей и проверить, соответствует ли ему история операций.

Когда произошёл перевод?
Если средства начали двигаться вскоре после кражи, время помогает проверить версию об их дальнейшем перемещении. Важно сопоставить дату инцидента и последовательность переводов, а не просто отметить «свежую активность».
Старая связь тоже может быть значимой. Но один давний эпизод и продолжающиеся поступления описывают разное поведение. Отдельно учитывайте дату разметки: если адрес пометили вчера, это ещё не означает, что рискованная деятельность началась вчера.

Через какие адреса проходит маршрут?
Если в нескольких эпизодах используется один малоактивный промежуточный адрес, стоит изучить его роль: возможно, он обслуживает конкретного участника или группу.
Если общая точка - популярный биржевой кошелёк или DEX-роутер, совпадение объяснить проще: этой инфраструктурой пользуются многие. Одного такого пересечения недостаточно, чтобы объединять пользователей в одну сущность.

Что сделал сам получатель?
Входящий перевод может поступить без запроса получателя. Поэтому факт зачисления ещё не означает согласия сотрудничать с отправителем.
Дальнейшие действия дают дополнительный контекст: средства остались без движения, были возвращены или отправлены дальше. Но и эти действия нужно объяснить, а не автоматически считать подтверждением участия в схеме.
Какие связи требуют особого внимания
В аналитике используют триггеры риска - признаки, после которых стоит проверить операцию подробнее. Они помогают выбрать направление проверки. Например, связь с кражей требует изучить маршрут похищенной суммы, а санкционная метка - проверить соответствующую запись и даты.

Основные примеры:
Мосты и обмены между сетями используются и в обычной деятельности. Сам переход не доказывает попытку скрыть средства. Подозрения возникают из совокупности обстоятельств, которые нужно описать. Подход к оценке таких признаков с учётом контекста отражён и в материале FATF о риск-индикаторах виртуальных активов.
Как написать заключение, полезное для решения
По заключению аналитика коллеги могут запросить документы, направить операцию на дополнительную проверку или расширить расследование. Поэтому читатель должен понимать, что установлено, что предполагается и каких данных не хватает.

Возьмём условный пример: адрес B получил 20 000 USDT от адреса A, который в проверенном источнике связан с мошеннической схемой.

Фраза «B принадлежит мошенникам» утверждает больше, чем удалось установить. Полезнее написать:
"Адрес B получил 20 000 USDT непосредственно от адреса A. Источник разметки связывает A со схемой X. Подтверждены перевод и прямой контакт. Данных о том, что A и B управляет один участник, недостаточно. Перед решением по операции рекомендуем запросить её назначение и подтверждающие документы."

В реальном заключении нужны даты, сеть, хэши транзакций и источник разметки. Эти сведения позволят другому специалисту воспроизвести проверку.

Для предположений удобно указывать уровень уверенности:
  • Низкий, low: есть отдельные признаки, но возможны разные объяснения.
  • Средний, medium: несколько оснований поддерживают вывод, однако важные вопросы остаются.
  • Высокий, high: вывод хорошо подтверждён, существенные альтернативные объяснения проверены.
Уверенность указывают для конкретного вывода. Можно точно установить перевод и при этом не знать, кто управляет адресом получателя. Нельзя переносить уверенность в транзакции на уверенность в личности владельца.
Главное: что применять в работе
Перевод подтверждает контакт. Принадлежность адреса требует отдельного обоснования. Это различие позволяет оценить риск, не приписывая получателю чужие действия.

Перед решением по операции проверьте четыре вещи:
  1. Что произошло: направление, дата, сумма и маршрут перевода.
  2. Насколько это существенно: доля в операциях, повторяемость и связь с конкретным инцидентом.
  3. Кто участвует в маршруте: самостоятельные пользователи или общая инфраструктура сервиса.
  4. Что остаётся неизвестным: назначение платежа, владелец адреса или связь депозита с выводом.
Если вы пока не знаете, кому принадлежит адрес, это не повод игнорировать риск. Укажите, что удалось подтвердить, и предложите конкретное действие: запросить документ, проверить участок маршрута или получить сведения от сервиса. Так заключение поможет принять решение без необоснованных обвинений и ложного чувства безопасности.
На обучении AML Crypto по расследованиям разбираем, как оценивать такие связи, работать с уровнями уверенности и готовить обоснованные выводы. Ознакомиться с деталями обучения..
Смотрите также
Управление cookies
Мы используем обязательные cookies для работы сайта, а с вашего согласия — аналитические и рекламные технологии. Подробнее: Политика cookies и Политика обработки персональных данных.
Управление cookies
Настройки cookies
Обязательные cookies
Эти технологии необходимы для:
  • открытия и корректной работы сайта;
  • обеспечения безопасности;
  • защиты от атак и злоупотреблений;
  • поддержания пользовательской сессии;
  • регистрации и авторизации в Btrace;
  • работы личного кабинета;
  • сохранения выбора пользователя в отношении cookies;
  • выполнения действия, прямо запрошенного пользователем.
Аналитические
Disabled
Аналитические технологии позволяют Компании:
  • определять количество посетителей;
  • анализировать источники переходов;
  • оценивать популярность страниц;
  • находить технические и интерфейсные проблемы;
  • изучать агрегированное поведение пользователей;
  • улучшать сайт и Btrace;
  • оценивать эффективность публикаций и изменений интерфейса.
Рекламные
Disabled
Технологии ретаргетинга и оценки рекламы могут использоваться для:
  • формирования аудиторий посетителей;
  • исключения показа нерелевантной рекламы;
  • оценки эффективности рекламных источников;
  • ограничения частоты показов;
  • ретаргетинга в рекламных системах.