У компании украли криптовалюту: что делать в первые 24 часа

Пошаговый план действий после кражи корпоративной криптовалюты: остановка атаки, сохранение доказательств, трассировка, обращения на биржи и заявление в полицию.
Получить консультацию экспертов AML Crypto
Первые сутки после кражи криптовалюты не являются волшебным «окном возврата», но именно в это время у компании обычно больше возможностей определить маршрут активов, предупредить биржи и сохранить цифровые доказательства.

Пока команда обсуждает, кто виноват и нужно ли сообщать директору, злоумышленник может дробить сумму, менять токены, переходить между сетями и выводить средства через сервисы. Поэтому реагирование нужно начинать не после завершения внутреннего расследования, а сразу после подтверждения подозрительной операции.

При этом одинаково опасны две крайности: ничего не делать и действовать хаотично. Переустановка компьютера, удаление приложений и массовая смена настроек могут уничтожить следы атаки быстрее, чем остановить её.
В первые 24 часа компания должна вести три параллельных направления: остановить техническую компрометацию, отследить и попытаться заблокировать активы, сохранить доказательства для юридических действий.
Главное
  • Сначала остановите продолжающуюся атаку и защитите оставшиеся активы.
  • Не уничтожайте логи, устройства и другие цифровые следы.
  • Запускайте блокчейн-расследование одновременно с внутренним техническим анализом.
  • При обнаружении биржи, обменника или другого VASP уведомляйте его сразу, не дожидаясь полного отчёта.
  • К концу суток подготовьте промежуточный документ с ущербом, маршрутами, обращениями и дальнейшим планом.

План первых 24 часов

Эта схема подходит не только крупной бирже с круглосуточным SOC. В небольшой компании один сотрудник может одновременно отвечать за финансы и кошельки, а внешний IT-специалист подключаться по необходимости. Важно не количество отделов, а разделение задач и единый центр принятия решений.

Первые минуты: назначьте руководителя инцидента

У инцидента должен быть один координатор. Это не обязательно CISO в дорогом костюме и с отдельной комнатой для кризисных совещаний. В небольшой компании им может стать генеральный директор, финансовый руководитель или наиболее компетентный технический сотрудник.

Его задача - вести хронологию, распределять работу и утверждать внешние обращения. Без этого IT меняет доступы, финансовый директор пишет в биржу, юрист просит ничего не трогать, а кто-то из сотрудников уже обсуждает кражу в отраслевом чате.

Нужно сразу определить:
  • кто отвечает за техническое сдерживание;
  • кто собирает блокчейн-данные;
  • кто общается с биржами и эмитентами;
  • кто готовит юридические документы;
  • кто имеет право комментировать инцидент публично.
Остальные сотрудники не должны самостоятельно связываться со злоумышленником, площадками или предполагаемыми посредниками.

Остановите продолжающуюся атаку

Первый технический вопрос звучит не «как именно нас взломали», а «сохраняет ли злоумышленник доступ прямо сейчас».

Нужно проверить, могли ли быть скомпрометированы:
  • приватные ключи или seed-фразы;
  • устройства, на которых подписывались транзакции;
  • расширения кошельков;
  • multisig и права подписантов;
  • корпоративная почта;
  • облачные хранилища и менеджеры паролей;
  • аккаунты на биржах;
  • API-ключи и автоматизированные системы вывода;
  • учётные записи сотрудников и подрядчиков.
Если украдена seed-фраза или приватный ключ, смена пароля от приложения не решит проблему. Это примерно как заменить код домофона после того, как злоумышленник получил ключ от квартиры.

Для multisig следует проверить не только состав подписантов, но и возможные изменения порога, ролей и адреса назначения. При компрометации корпоративной почты нужно учитывать, что злоумышленник мог видеть уведомления, сбрасывать пароли и контролировать переписку с площадками.

Переведите оставшиеся активы в безопасную инфраструктуру

Если на потенциально скомпрометированных кошельках остались средства, их необходимо защитить. Но подписывать спасательную транзакцию на том же устройстве, через которое произошла кража, - сомнительный способ спасения.

Используйте:
  • заранее созданный резервный кошелёк;
  • чистое устройство, не связанное с предполагаемой атакой;
  • новые ключи и seed-фразу;
  • проверенный адрес назначения;
  • при крупных суммах - multisig или аппаратные средства хранения.
Перед переводом адрес нужно повторно проверить несколькими сотрудниками. В условиях стресса компании иногда спасают средства настолько энергично, что отправляют их не в ту сеть или на неверный адрес.

Если причина компрометации пока неизвестна, старые устройства, браузерные профили и кошельки нельзя считать безопасными только потому, что на них поменяли пароль.

Изолируйте системы, но не уничтожайте доказательства

Скомпрометированные устройства и аккаунты нужно изолировать от дальнейшего использования. Однако изоляция не означает цифровую генеральную уборку.

Не следует без фиксации:
  • переустанавливать операционную систему;
  • очищать браузер и журналы событий;
  • удалять расширения и приложения;
  • сбрасывать устройства;
  • менять все настройки одновременно;
  • выключать оборудование, если на нём могут находиться важные временные данные.
Актуальное руководство NIST рассматривает реагирование как сочетание анализа, сдерживания, устранения причины и восстановления, а журналы событий называет важными для обнаружения, расследования и последующего восстановления. CISA также рекомендует сохранять логи, память и другие данные с ограниченным сроком хранения до их утраты или изменения.

В небольшой компании, где нет собственной forensic-команды, разумно как можно раньше привлечь внешнего специалиста. До его подключения желательно хотя бы зафиксировать текущее состояние устройств, активные сессии, процессы, сетевые подключения и время обнаружения инцидента.

Зафиксируйте исходную картину кражи

Параллельно нужно собрать минимальный пакет данных, с которого начнётся блокчейн-расследование и подготовка заявления.

В него входят:
  • исходные и предполагаемые адреса злоумышленника;
  • TXID всех несанкционированных операций;
  • блокчейн и тип токена;
  • сумма в криптовалюте;
  • эквивалент в фиатной валюте на дату операции;
  • точное время транзакций;
  • скриншоты кошельков и внутренних систем;
  • заявки на вывод и журналы подтверждения;
  • список сотрудников и подрядчиков, имевших доступ;
  • корпоративная переписка и системные уведомления.
FBI/IC3 относит адреса, сумму и вид криптовалюты, дату, время и хеш транзакции к основным данным, которые необходимо передавать при сообщении о преступлении с цифровыми активами.

Не пытайтесь сразу написать окончательную версию произошедшего. В первые часы полезнее разделять:
  • подтверждённые факты;
  • рабочие гипотезы;
  • неподтверждённые предположения.
Фраза «транзакцию подписал этот ноутбук» и фраза «деньги украл сотрудник, использовавший этот ноутбук» находятся на очень разном расстоянии от доказательства.

Запустите блокчейн-расследование

Задача первых часов - не назвать имя преступника. Сначала нужно понять, где находятся активы и куда они движутся.

Аналитик должен:
  • подтвердить исходные адреса и сумму ущерба;
  • построить первые маршруты;
  • выявить дробление и объединение средств;
  • обнаружить обмены токенов;
  • отследить переходы между сетями;
  • определить мосты, DEX и обменные сервисы;
  • найти депозиты на централизованные площадки;
  • выделить адреса для срочного мониторинга.
Подробнее сам процесс трассировки будет разобран в статье «Как отследить украденную криптовалюту компании и установить конечные адреса».

В первые сутки важнее найти точку возможного вмешательства, чем подготовить красивый граф на пятьдесят страниц. Подробный отчёт можно дополнять позже. Депозит на биржу может существовать недолго.

Поставьте адреса на постоянный мониторинг

Одноразовая проверка быстро устаревает. Злоумышленник может оставить средства неподвижными, а начать вывод через несколько часов или дней, когда решит, что внимание к инциденту снизилось.

Мониторинг нужен для:
  • уведомления о новых транзакциях;
  • автоматического добавления новых адресов;
  • отслеживания обменов и мостов;
  • обновления маршрута;
  • быстрого выявления новых VASP.
Необходимо следить не только за первоначальным адресом злоумышленника, но и за всеми ключевыми ответвлениями. Иначе расследование будет напоминать наблюдение за входной дверью после того, как человек давно вышел через пожарный выход.

Уведомите биржу или другой VASP

Если похищенные активы поступили на централизованную биржу, кастодиальный обменник или иной VASP, уведомление нужно направить немедленно.

В обращении следует указать:
  • название пострадавшей компании;
  • обстоятельства инцидента;
  • исходные адреса и TXID;
  • сумму и тип активов;
  • установленный маршрут;
  • депозитный адрес площадки;
  • данные ответственного сотрудника;
  • номер заявления в правоохранительные органы, если он уже получен.
У крупных площадок существуют отдельные каналы для официальных запросов, а раскрытие данных клиента или длительное ограничение активов может зависеть от юридической достаточности обращения и последующего запроса уполномоченного органа. Биржи публично описывают сотрудничество с правоохранительными органами и возможность ограничения предположительно преступных средств, однако конкретная процедура зависит от площадки и юрисдикции.

Поэтому важно различать:
  • оперативное уведомление площадки;
  • временную внутреннюю блокировку;
  • сохранение данных аккаунта;
  • юридически оформленную заморозку или арест.
Даже если биржа подтвердила получение сообщения, это ещё не означает, что активы окончательно заблокированы. Подробный порядок будет разобран в статье «Украденная криптовалюта поступила на биржу: как добиться заморозки средств».

Отдельно проверьте возможность блокировки стейблкоинов

Если похищены USDT, USDC или другие централизованно выпускаемые стейблкоины, нужно оценить возможность обращения к эмитенту.

Но нельзя строить план на предположении, что эмитент обязательно и мгновенно заблокирует токены. Решение зависит от сети, текущего адреса, подтверждения инцидента, требований эмитента и юридической процедуры.

Tether указывает, что запросы о заморозке адресов должны сопровождаться надлежащими юридическими документами, а обращения по кражам и взломам направляются через предусмотренный канал. Circle также оставляет за собой возможность блокировать адреса и замораживать USDC, связанные с незаконной деятельностью, в том числе при получении действительного распоряжения государственного органа.

Отправлять эмитенту нужно не эмоциональное письмо «у нас украли деньги», а структурированный пакет: адреса, TXID, маршрут, обстоятельства, документы компании и контакты правоохранительного органа.

Подайте первичное заявление, не дожидаясь финального отчёта

Блокчейн-расследование может продолжаться неделями. Ждать его полного завершения перед обращением в правоохранительные органы не следует.

Первичное заявление можно подать с уже известными фактами, а затем дополнить:
  • новыми адресами;
  • обновлённой картой движения;
  • найденными биржами;
  • аналитическим отчётом;
  • оценкой ущерба;
  • техническими материалами о компрометации.
Конкретный порядок зависит от страны и обстоятельств дела. Однако для взаимодействия с зарубежными биржами и эмитентами наличие официально зарегистрированного сообщения часто становится важной частью документального следа.

FATF отдельно отмечает сложность возврата похищенных виртуальных активов и значение международного взаимодействия, заморозки и изъятия активов. Это ещё одна причина не разделять трассировку и юридическую работу на последовательные этапы: они должны идти одновременно.

Не публикуйте весь маршрут без стратегии

Иногда компании хочется немедленно сообщить рынку, партнёрам и социальным сетям все известные адреса. Публичность действительно может помочь предупредить других участников, но преждевременная публикация способна и навредить.

Злоумышленник может понять:
  • какие адреса уже обнаружены;
  • какие направления отслеживаются;
  • на какие биржи направлены запросы;
  • какие детали атаки известны компании.
Внешние коммуникации должны быть согласованы руководителем инцидента, юридической командой и аналитиками. Для клиентов и партнёров можно подготовить отдельное сообщение, не раскрывающее оперативные детали расследования.

Если инцидент затрагивает клиентские средства, персональные данные или договорные обязательства, дополнительно необходимо оценить требования применимого законодательства и условия уведомления контрагентов.

Не ведите самостоятельные переговоры со злоумышленником

Злоумышленник может сам выйти на связь, предложить «возврат за вознаграждение» или прислать небольшую сумму в качестве доказательства контроля над активами.

Не следует без оценки рисков:
  • переходить по присланным ссылкам;
  • подключать кошелёк к неизвестному сайту;
  • подписывать сообщения или транзакции;
  • раскрывать внутренние данные расследования;
  • отправлять «комиссию для возврата»;
  • возвращать поступившую сумму на новый адрес.
Контакт может быть частью вымогательства, способом собрать дополнительную информацию или попыткой добиться вредоносной подписи. Решение о переговорах должно приниматься совместно с юристами, расследователями и руководством компании.

Что должно быть готово к концу первых суток

Через 24 часа расследование, вероятнее всего, не будет закончено. Но у компании уже должен существовать промежуточный отчёт, в котором зафиксированы:
  • подтверждённая и предварительная сумма ущерба;
  • затронутые кошельки, активы и системы;
  • вероятный способ компрометации;
  • принятые технические меры;
  • карта текущего движения средств;
  • обнаруженные биржи, обменники и мосты;
  • направленные обращения и их статус;
  • данные о заявлении в правоохранительные органы;
  • перечень сохранённых доказательств;
  • план работы на следующие дни.
Для небольшой компании это может быть аккуратный документ на несколько страниц и таблица транзакций. Не нужно создавать корпоративный комитет из двенадцати человек, если вся криптоинфраструктура состоит из двух кошельков и ноутбука финансового директора. Но адреса, решения, время действий и ответственные лица должны быть зафиксированы так же строго.

Основные ошибки в первые 24 часа

Самые опасные действия после кражи обычно выглядят вполне логично в момент паники:
  • переустановить всё и тем самым удалить доказательства;
  • продолжать использовать скомпрометированный кошелёк;
  • ждать полного расследования перед обращением на биржу;
  • самостоятельно писать предполагаемому преступнику;
  • публично раскрывать весь маршрут;
  • верить, что транзакцию можно просто отменить;
  • считать обращение в поддержку гарантией заморозки;
  • вести техническую, финансовую и юридическую работу последовательно, а не параллельно.
Чем раньше компания заменит импровизацию на управляемый процесс, тем больше информации и вариантов действий удастся сохранить.

Заключение

В первые 24 часа после кражи криптовалюты компании не нужно пытаться сразу ответить на все вопросы. Нужно остановить продолжающуюся компрометацию, защитить оставшиеся активы, сохранить доказательства и определить текущий маршрут похищенных средств.

Техническое расследование, блокчейн-трассировка и юридическая работа должны идти одновременно. Биржи и эмитенты получают оперативные уведомления, правоохранительные органы - первичное заявление, а руководство - промежуточный отчёт с понятным планом следующих действий.

Размер компании здесь не меняет базовую логику. Даже если кошельком управлял один сотрудник вручную, инцидент всё равно требует дисциплины: один координатор, чистая инфраструктура, зафиксированные доказательства и постоянный мониторинг адресов.
При значительном ущербе AML Crypto может подключиться к срочной трассировке активов, выявлению VASP, подготовке аналитических материалов и дальнейшему сопровождению расследования.

FAQ

  • Можно ли вернуть украденную у компании криптовалюту?
    Иногда это возможно, особенно если активы удалось обнаружить на централизованной площадке или заблокировать при участии эмитента. Однако результат зависит от маршрута, скорости реагирования, юрисдикции и юридической процедуры.
  • Нужно ли сначала закончить внутреннее расследование?
    Нет. Технический анализ, трассировку, уведомление площадок и подготовку заявления лучше запускать параллельно.
  • Стоит ли выключать скомпрометированный компьютер?
    Это зависит от ситуации. Выключение может остановить часть активности, но одновременно уничтожить данные в оперативной памяти. По возможности сначала проконсультируйтесь со специалистом и сохраните наиболее нестойкие цифровые доказательства.
  • Что отправлять бирже после кражи?
    Адреса, TXID, сумму, сеть, описание инцидента, установленный маршрут, депозитный адрес площадки и контакты ответственного лица. Позже обращение дополняется заявлением и официальным запросом.
  • Нужно ли сообщать о краже публично?
    Не автоматически. Публикацию следует согласовать с юристами и расследователями, чтобы не раскрыть злоумышленнику ход работы и не помешать возможной заморозке средств.
Хотите узнать больше и получить консультацию экспертов? Оставьте email и мы с вами оперативно свяжемся!
Смотрите также
Управление cookies
Мы используем обязательные cookies для работы сайта, а с вашего согласия — аналитические и рекламные технологии. Подробнее: Политика cookies и Политика обработки персональных данных.
Управление cookies
Настройки cookies
Обязательные cookies
Эти технологии необходимы для:
  • открытия и корректной работы сайта;
  • обеспечения безопасности;
  • защиты от атак и злоупотреблений;
  • поддержания пользовательской сессии;
  • регистрации и авторизации в Btrace;
  • работы личного кабинета;
  • сохранения выбора пользователя в отношении cookies;
  • выполнения действия, прямо запрошенного пользователем.
Аналитические
Disabled
Аналитические технологии позволяют Компании:
  • определять количество посетителей;
  • анализировать источники переходов;
  • оценивать популярность страниц;
  • находить технические и интерфейсные проблемы;
  • изучать агрегированное поведение пользователей;
  • улучшать сайт и Btrace;
  • оценивать эффективность публикаций и изменений интерфейса.
Рекламные
Disabled
Технологии ретаргетинга и оценки рекламы могут использоваться для:
  • формирования аудиторий посетителей;
  • исключения показа нерелевантной рекламы;
  • оценки эффективности рекламных источников;
  • ограничения частоты показов;
  • ретаргетинга в рекламных системах.