Кража криптовалюты инсайдером: как выявить сотрудника или подрядчика

Как расследовать инсайдерскую кражу крипты: карта доступов, ончейн-анализ, корпоративные логи, интервью и полиграф. Методология AML Crypto для компаний.
Получить консультацию экспертов AML Crypto
Когда корпоративную криптовалюту крадут с кошелька, к которому имели доступ несколько человек, первое подозрение падает на сотрудника «с ключами». Это понятная версия — но ещё не доказательство.

Учётную запись разработчика могли взломать. Seed-фраза могла утечь с рабочего ноутбука. Подрядчик мог давно потерять доступ, которым позже воспользовался внешний злоумышленник. И наоборот: внешне похожий на взлом инцидент действительно может оказаться подготовленной инсайдерской кражей.
Инсайдер — это не обязательно штатный сотрудник. По классификации CERT Insider Threat Center, к этой категории относятся также бывшие работники, подрядчики, бизнес-партнёры и внешние специалисты, если они имели или имеют авторизованный доступ к критическим активам организации.
Задача корпоративного расследования — не выбрать самого подозрительного сотрудника, а связать конкретного человека с возможностью, действиями и цифровыми следами кражи.
Главное: 5 принципов инсайдерского расследования
  1. Наличие доступа ещё не доказывает причастность — доступ мог использовать внешний злоумышленник.
  2. Ончейн-маршрут нужно сопоставлять с логами: устройствами, IP, VPN, почтой и процессом согласования транзакций.
  3. Поведение до и после кражи может быть важнее самой операции.
  4. Интервью и полиграф дополняют, но не заменяют технические и блокчейн-доказательства.
  5. Итог — доказательное заключение, где разделены факты, признаки и гипотезы.

1. Сначала составьте карту всех доступов

Расследование начинается не с подозреваемых, а с реального круга людей, технически способных повлиять на активы.

Кого включить в карту:
  • Кто знал seed-фразу и владел private key
  • Кто входил в multisig-схему
  • Кто мог авторизоваться на бирже, изменить whitelist или лимиты вывода
  • Кто имел доступ к корпоративной почте, менеджеру паролей, облаку, серверам
  • С чьих устройств подписывались транзакции
В небольших компаниях криптовалютой часто управляют не через кастодиальную инфраструктуру, а через 2–3 ноутбука, аппаратный кошелёк и человека, который «обычно этим занимается». Именно фактические полномочия, а не должность в штатном расписании определяют круг первоначального анализа.

2. Восстановите жизненный цикл похищенной транзакции

Одного TXID недостаточно. Нужно понять, как операция появилась внутри компании.
  • Кто сформировал адрес получателя?
  • Где этот адрес впервые появился?
  • Была ли заявка на вывод? Кто её согласовал?
  • Каким ключом подписали перевод?
  • С какого устройства и под какой учётной записью?
Блокчейн показывает, что произошло с активами. Корпоративные системы помогают установить, как была инициирована операция.

3. Сопоставьте ончейн-данные с корпоративными логами

Время похищенной транзакции нужно наложить на цифровую хронологию компании. NIST SP 800-61 прямо указывает на сбор и анализ логов как на одну из ключевых задач incident response.

Что анализировать:
  • Входы в корпоративные системы
  • IP-адреса и VPN-сессии
  • Действия с почтой и мессенджерами
  • Доступ к хранилищам ключей
  • Системы согласования транзакций
Пример: транзакция подписана в 03:17. В это же время учётная запись сотрудника вошла через привычный VPN с рабочего устройства. Важное совпадение. Но если выясняется, что за час до этого на устройство установили вредоносное ПО или сессия была захвачена — версия меняется.

Расследование постоянно проверяет две альтернативы: человек использовал доступ сам, или кто-то использовал его доступ вместо него.

4. Признаки подготовки появляются задолго до кражи

Инсайдерская операция редко начинается в момент крупного вывода. CERT рекомендует организациям формировать базовую модель нормального поведения сотрудников — именно для выявления отклонений.
Сам по себе любой признак может иметь обычное объяснение. Значение появляется при сочетании с другими данными.

5. Поведение похищенных средств даёт дополнительные зацепки

Блокчейн-маршрут иногда раскрывает знания и привычки самого злоумышленника.
  • Активы проходят через сервисы, которыми пользовался конкретный сотрудник
  • Для оплаты gas используется адрес, уже встречавшийся в корпоративных операциях
  • Часть средств попадает на старый личный кошелёк или депозит биржи, связанный с человеком
  • Повторяются привычные маршруты и транзакционные паттерны
Важно: один знакомый сервис почти ничего не доказывает. Совпадение известного адреса, источника комиссии, времени и внутренней активности уже формирует сильную версию. Кластеризация адресов — это аналитический вывод, а не автоматическое установление личности.

6. Проверяйте известные кошельки сотрудника или подрядчика

Компания может располагать адресами, которые человек использовал законно: для корпоративных выплат, возврата расходов, предыдущих операций.

Их сопоставляют с маршрутом похищенных средств, биржевыми реквизитами, служебной перепиской и другими законно полученными данными. Особенно ценны инфраструктурные совпадения: общий источник gas, одинаковые промежуточные сервисы, объединение средств.

Но принцип тот же: один совпавший паттерн не превращается в обвинение. Он становится доказательно интересным только в совокупности с другими фактами.

7. Мотив — только после технических данных

Конфликт с руководством, увольнение, финансовые трудности выглядят убедительно в детективе. В корпоративном расследовании они слабее, чем конкретный TXID, авторизация и сохранённый лог.

Мотив может поддержать уже существующую версию, но не должен создавать её с нуля. Расследование строят от объективных данных к человеку, а не от подозреваемого к подтверждениям его вины.

8. Интервью проводят после первичного анализа данных

Вопросы должны строиться вокруг конкретной хронологии и выявленных несоответствий:
  • Почему учётная запись была активна в определённое время?
  • Зачем менялся лимит?
  • Кому принадлежит конкретный адрес?
  • Почему устройство обращалось к конкретному сервису?
Это продуктивнее прямого вопроса «Вы украли криптовалюту?». Слишком раннее обвинение создаёт риск: человек поймёт, какая версия рассматривается, и получит время на уничтожение следов или согласование объяснений.

9. Полиграф: где он усиливает расследование

При подозрении на инсайдера полиграф становится дополнительным инструментом — особенно когда уже есть конкретный инцидент, ограниченный круг лиц и набор проверяемых фактов.

Национальный исследовательский совет США после анализа научных исследований пришёл к выводу: при расследовании конкретных событий полиграф способен различать правдивые и ложные ответы лучше случайного угадывания, но его точность далека от абсолютной и существенно зависит от условий тестирования.

Правильный подход выглядит не так:
«Полиграф показал ложь — значит, сотрудник украл деньги».
А так:
«Техническое расследование выявило конкретные несоответствия. На их основе сформированы точные вопросы. Результаты полиграфа рассматриваются вместе с блокчейн-данными, логами и интервью».
Качество вопросов важнее самого прибора

Спрашивать «Воровали ли вы когда-нибудь криптовалюту?» — малоинформативно. Полезно проверять конкретные обстоятельства исследуемого эпизода: время операций, конкретные адреса, детали согласований, источники ключей.

Составить такие вопросы может только специалист, который уже провёл блокчейн-анализ и собрал фактологию.

10. Доступ подозреваемого ограничивают, не уничтожая доказательства

Если версия достаточно серьёзна, скомпрометированный доступ нужно ограничить. Но действует тот же принцип, что и при внешней атаке: защитить активы, не уничтожив доказательства.
  • Что можно:
    • Отозвать полномочия
    • Закрыть активные сессии
    • Изменить корпоративные ключи
    • Вывести оставшиеся активы из зоны риска
  • Что нельзя делать до сохранения доказательств:
    • Хаотично очищать рабочий ноутбук
    • Удалять журналы и аккаунты
    • Сбрасывать устройства
Особенно осторожно — с личными устройствами и аккаунтами сотрудника. Возможность их исследования зависит от закона, корпоративных политик и договоров. Техническая команда работает здесь вместе с юристами.

11. Разделяйте факты, признаки и гипотезы

Это один из важнейших принципов всего расследования.
Если эти уровни смешать, отчёт начинает звучать убедительнее, чем позволяют данные. Хороший итоговый документ показывает не только вывод, но и основания и степень уверенности по каждой ключевой связи.

Каким должен быть итог расследования

Результат — не таблица с фамилиями и процентом подозрительности.

Компания должна получить связанную доказательственную картину:
  • Кто имел доступ
  • Как возникла похищенная транзакция
  • Какие устройства и аккаунты участвовали
  • Куда ушли средства
  • Какие адреса могут быть связаны с подозреваемыми
  • Какие альтернативные версии ещё остаются
К этому добавляются результаты интервью и, если применялся, полиграфа. Но окончательная оценка опирается прежде всего на проверяемые цифровые и блокчейн-данные.
Главная мысль

Инсайдера выявляют не по одному подозрительному признаку, а по совокупности ончейн-данных, журналов доступа, корпоративной хронологии и подтверждённой возможности совершить операцию.

FAQ

  • Может ли подрядчик считаться инсайдером?
    Да. Значение имеет не форма трудовых отношений, а наличие текущего или прежнего авторизованного доступа к критическим активам организации.
  • Доказывает ли вход под учётной записью сотрудника его причастность?
    Нет. Учётные данные, устройство или активная сессия могли быть скомпрометированы. Нужно сопоставлять факт с другими техническими и блокчейн-данными.
  • Можно ли использовать полиграф при расследовании?
    Как дополнительный инструмент — да, если это допустимо в юрисдикции. Результат не является безошибочным и не должен рассматриваться как самостоятельное доказательство.
  • Когда лучше проводить полиграф?
    После первичного расследования, когда уже известны конкретные транзакции, временные интервалы и несоответствия. Это позволяет сформулировать предметные вопросы вместо общего скрининга.
  • Нужно ли сразу отстранять подозреваемого от доступа?
    Если есть риск продолжения инцидента — доступ к критическим системам следует ограничить. При этом устройства, журналы и другие доказательства необходимо сохранить.
Нужна помощь в расследовании инсайдерской кражи?

AML Crypto проводит корпоративные расследования краж цифровых активов: анализ ончейн-маршрутов, сопоставление с корпоративными логами, проверка связей с сотрудниками и подрядчиками. При инсайдерской версии помогаем подготовить перечень вопросов для полиграфа и подбираем профильного специалиста.

📧 Связаться с отделом корпоративных расследований: info@amlcrypto.io
Хотите узнать больше и получить консультацию экспертов? Оставьте email и мы с вами оперативно свяжемся!
Смотрите также
Управление cookies
Мы используем обязательные cookies для работы сайта, а с вашего согласия — аналитические и рекламные технологии. Подробнее: Политика cookies и Политика обработки персональных данных.
Управление cookies
Настройки cookies
Обязательные cookies
Эти технологии необходимы для:
  • открытия и корректной работы сайта;
  • обеспечения безопасности;
  • защиты от атак и злоупотреблений;
  • поддержания пользовательской сессии;
  • регистрации и авторизации в Btrace;
  • работы личного кабинета;
  • сохранения выбора пользователя в отношении cookies;
  • выполнения действия, прямо запрошенного пользователем.
Аналитические
Disabled
Аналитические технологии позволяют Компании:
  • определять количество посетителей;
  • анализировать источники переходов;
  • оценивать популярность страниц;
  • находить технические и интерфейсные проблемы;
  • изучать агрегированное поведение пользователей;
  • улучшать сайт и Btrace;
  • оценивать эффективность публикаций и изменений интерфейса.
Рекламные
Disabled
Технологии ретаргетинга и оценки рекламы могут использоваться для:
  • формирования аудиторий посетителей;
  • исключения показа нерелевантной рекламы;
  • оценки эффективности рекламных источников;
  • ограничения частоты показов;
  • ретаргетинга в рекламных системах.