Получить консультацию экспертов AML Crypto
Короткий ответ
ограничьте возможность дальнейшего вывода, сохраните данные и запустите две работы параллельно. Блокчейн-анализ покажет, куда ушли активы. Внутреннее расследование поможет выяснить, как злоумышленник получил доступ или заставил компанию подписать перевод. Затем восстановите события, проверьте версии и подготовьте план устранения причин. Не ждите установления виновного, чтобы защитить оставшиеся средства.

Чек-лист ниже помогает организовать работу от первого сообщения о краже до итогового отчёта. Первые три шага выполняются одновременно: пока одна часть команды сохраняет логи, другая ограничивает доступы и отслеживает активы.

Назначьте ответственного и остановите дальнейшие потери

Определите одного руководителя расследования. Подключите IT и безопасность, сотрудника, отвечающего за кошельки, и юриста. Если возможен конфликт интересов, назначьте независимого руководителя или внешнего специалиста.

Заведите журнал: время, обнаруженный факт, принятое решение, исполнитель. Переписка «кто-нибудь уже отключил доступ?» журнал не заменяет.

Поручите технической команде:
  • приостановить подозрительные выплаты и автоматические операции;
  • ограничить скомпрометированные сессии, API-ключи и права;
  • изолировать подозрительные устройства;
  • определить безопасный способ защиты оставшихся активов.

Действуйте с доверенного устройства. При утечке seed-фразы смена пароля приложения не защищает кошелёк: нужно планировать переход на новые ключи. Отзыв разрешения на списание токенов также не устраняет утечку самого ключа.

Сохранение доказательств не должно означать продолжение кражи. Срочные изменения допустимы для ограничения ущерба, но фиксируйте, кто, когда и зачем их выполнил.
Без любого из слоёв картина остаётся версией. Ончейн-данные без атрибуции - «какие-то переводы». Атрибуция без офчейн-подтверждения - «чьё-то мнение». А без подтверждения собственности кража остаётся «чьей-то».

Сохраните данные, которые могут исчезнуть

Не переустанавливайте системы и не запускайте «чистку» подозрительного компьютера. Порядок изоляции, выключения и создания копий согласуйте со специалистом по цифровой криминалистике: выключение может уничтожить данные из оперативной памяти.

Соберите в защищённом хранилище:
  • адреса, сети, токены, суммы и хэши подозрительных транзакций;
  • заявки на выплаты, согласования и подтверждения выводов с бирж;
  • журналы входов, почты, VPN, облачных сервисов и изменений прав;
  • переписку, исходные письма с заголовками, документы и ссылки;
  • сведения о затронутых устройствах и резервных копиях.
Проверьте сроки хранения журналов у внешних сервисов: нужные записи могут автоматически перезаписываться.

Сохраняйте исходные выгрузки, а анализ проводите на копиях. Указывайте источник, время получения и того, кто собирал данные. Такой порядок помогает подтвердить происхождение материалов; сохранение данных и документирование действий.

Определите масштаб и запустите отслеживание средств

Проверьте не только кошелёк, с которого заметили вывод. Начните с систем, связанных общими ключами, устройствами или учётными записями:
  • другие корпоративные кошельки и биржевые аккаунты;
  • multisig: состав подписантов, порог подписей, изменения настроек;
  • разрешения смарт-контрактам и административные права;
  • почту, облако, хранилища секретов (пароли, API-ключи и другие данные доступа) и платёжную автоматизацию.
Разделите результаты на три группы: подтверждённо затронуто, требует проверки, признаков компрометации пока не найдено. Последняя формулировка точнее, чем «точно безопасно».

Одновременно передайте исходные транзакции блокчейн-аналитику. Если маршрут привёл на биржу, первичное уведомление и подготовку обращения в правоохранительные органы не стоит откладывать до завершения внутреннего расследования. Порядок действий разобран в статье «Украденная криптовалюта поступила на биржу».

Восстановите путь от заявки до вывода

Не ограничивайтесь первой убедительной версией. Для каждой запишите, чем она подтверждается, что ей противоречит и чего не хватает.

Версия

Что исследовать

Утечка private key или seed-фразы

Где хранились копии, кто мог их получить, какие устройства и резервные хранилища использовались

Фишинг или взлом почты

Исходные письма, домены, входы, правила пересылки, сбросы паролей и MFA

Вредоносное ПО или подмена адреса

Данные устройства, удалённые сессии, расхождение между заявкой и подписанной операцией

Опасное разрешение, Approve

Кому разрешили списывать токены, когда и какая операция использовала разрешение

Уязвимость смарт-контракта

Вызовы функций, изменения кода и административных прав

Действия инсайдера

Реальные полномочия, согласования и действия с проверкой альтернативы внешнего взлома


Approve - разрешение другому адресу или контракту расходовать определённые токены. Его могли выдать задолго до кражи. Поэтому ищите не только последние действия перед списанием. Подробнее о разрешениях смарт-контрактам.

Проверяйте доступы по фактам: бывшие сотрудники, подрядчики, облачные администраторы и резервные подписанты тоже могли влиять на операции. Не обязательно владеть ключом, чтобы подменить реквизиты в системе, которой доверяет подписант.
При этом вход под учётной записью сотрудника не доказывает его личного участия. Аккаунт могли захватить. Подробно эту разницу разбираем в статье о краже криптовалюты инсайдером.

Проверьте механизм кражи и фактические доступы

Не ограничивайтесь первой убедительной версией. Для каждой запишите, чем она подтверждается, что ей противоречит и чего не хватает.

Версия

Что исследовать

Утечка private key или seed-фразы

Где хранились копии, кто мог их получить, какие устройства и резервные хранилища использовались

Фишинг или взлом почты

Исходные письма, домены, входы, правила пересылки, сбросы паролей и MFA

Вредоносное ПО или подмена адреса

Данные устройства, удалённые сессии, расхождение между заявкой и подписанной операцией

Опасное разрешение, Approve*

Кому разрешили списывать токены, когда и какая операция использовала разрешение

Уязвимость смарт-контракта

Вызовы функций, изменения кода и административных прав

Действия инсайдера

Реальные полномочия, согласования и действия с проверкой альтернативы внешнего взлома


*Approve - разрешение другому адресу или контракту расходовать определённые токены. Его могли выдать задолго до кражи. Поэтому ищите не только последние действия перед списанием. Подробнее о разрешениях смарт-контрактам.

Проверяйте доступы по фактам: бывшие сотрудники, подрядчики, облачные администраторы и резервные подписанты тоже могли влиять на операции. Не обязательно владеть ключом, чтобы подменить реквизиты в системе, которой доверяет подписант.

При этом вход под учётной записью сотрудника не доказывает его личного участия. Аккаунт могли захватить. Подробно эту разницу разбираем в статье о краже криптовалюты инсайдером.

Сопоставьте цифровые следы и объяснения сотрудников

Вопросы для остановки атаки задавайте сразу. Подробные интервью проводите после первичного сохранения данных, когда есть хронология и конкретные расхождения.

Спрашивайте: «Откуда получили адрес?», «Что показывал экран при подтверждении?», «Кто просил изменить реквизиты?». Не начинайте с обвинения. Ответы фиксируйте отдельно от установленных фактов. Порядок доступа к данным сотрудников и проведения интервью согласуйте с юристом с учётом применимых правил. В ряде случаев уместно будет использование полиграфа и даже реакцию сотрудников при его упоминании может дать вам ценные наблюдения.

Изучайте также следы за пределами компании: аккаунт «техподдержки», фишинговый сайт, домен, присланный документ. Они могут связать переписку с маршрутом средств или другими эпизодами. Подробнее - в материале о цифровых следах при краже криптовалюты.

В рамках услуги работы с цифровыми следами AML Crypto совместно с детективным агентством «Пантера» сопоставляет блокчейн-данные с коммуникациями, связанными аккаунтами и доменной инфраструктурой. Детективную часть выполняет партнёр. Такая работа дополняет внутреннюю проверку, когда одних корпоративных логов недостаточно.

Подготовьте отчёт и устраните причины

Не ждите финального документа, чтобы сообщить руководству о продолжающемся доступе злоумышленника или риске новых списаний.

Итоговый отчёт должен содержать:
  • какие активы похищены и в каком количестве; дальнейшее перемещение этих средств отражайте отдельно от суммы хищения;
  • затронутые системы, возможную утечку данных и оставшиеся угрозы;
  • хронологию, механизм кражи и подтверждающие материалы;
  • отдельно: факты, выводы аналитиков и непроверенные версии;
  • план исправлений с ответственными, сроками и проверкой выполнения.

Проверьте и техническую причину, и процесс. Например, multisig с двумя необходимыми ключами на одном заражённом ноутбуке не обеспечивает ожидаемого разделения доступа. Два согласования тоже мало помогают, если оба сотрудника проверяют адрес по одному подменённому письму.
Исправления должны отвечать установленному механизму: новые ключи, независимые подписанты, отзыв лишних прав, проверка реквизитов по отдельному каналу, лимиты и сохранение журналов.

Расследование полезно, когда компания понимает не только, как ушли средства, но и почему прежний сценарий больше не должен сработать.

AML Crypto помогает корпоративным клиентам отслеживать похищенные активы, готовить аналитические материалы и сопровождать взаимодействие с площадками и правоохранительными органами. Обсудить расследование кражи криптовалюты.

Куда обращаться с результатами расследования

Не ждите финального отчёта: первые обращения можно направить по установленным фактам и дополнять по мере расследования.

В полицию или компетентное подразделение по киберпреступлениям. Передайте описание хищения, сведения об ущербе, подтверждение принадлежности активов компании и транзакции. Сохраните номер регистрации обращения.

На биржу, куда поступили средства. Через официальный канал поддержки или compliance сообщите о краже, укажите депозитный адрес, сеть, сумму и TXID. Попросите сохранить данные и рассмотреть ограничение вывода. Обращение само по себе не гарантирует заморозку.

К профильным специалистам. Для проверки устройств и доступа нужны специалисты по цифровой криминалистике, для отслеживания средств - блокчейн-аналитики. Передайте материалы и конкретные вопросы, которые команда не смогла решить.

К юристу. Определите, куда подавать заявление, какие документы подтверждают принадлежность активов компании и требуется ли уведомить регулятора, клиентов или партнёров. Проверьте применимые сроки, не дожидаясь окончания расследования.

FAQ

  • Можно ли менять пароли и отключать доступы до сбора доказательств?
    Да, если это необходимо для ограничения ущерба. По возможности сначала сохраняйте доступные данные, а все срочные изменения записывайте. Не откладывайте остановку продолжающейся атаки ради идеальной фиксации.
  • Что делать, если компания не сохраняла логи?
    Соберите доступное: блокчейн-данные, историю биржевых операций, переписку, резервные копии и сведения внешних сервисов. Укажите пробелы в отчёте. Отсутствие записи не доказывает, что действия не было.
  • Можно ли установить виновного по транзакции?
    Обычно одной транзакции недостаточно. Она показывает операцию, а связь с человеком проверяют по другим данным. Даже использование корпоративного ключа не устанавливает, кто именно им воспользовался.
  • Нужно ли ждать окончания расследования перед обращением в полицию?
    Нет. Обращение можно готовить по первоначально установленным фактам и дополнять материалами. Сбор документов и отслеживание средств идут параллельно.
  • Можно ли провести расследование своими силами?
    Да, если есть необходимые специалисты и нет конфликта интересов. Внешняя помощь полезна при сложной блокчейн-трассировке, исследовании устройств или необходимости независимо проверить выводы. Она не гарантирует установления виновного или возврата активов.
Хотите узнать больше и получить консультацию экспертов? Оставьте email и мы с вами оперативно свяжемся!
Смотрите также
Управление cookies
Мы используем обязательные cookies для работы сайта, а с вашего согласия — аналитические и рекламные технологии. Подробнее: Политика cookies и Политика обработки персональных данных.
Управление cookies
Настройки cookies
Обязательные cookies
Эти технологии необходимы для:
  • открытия и корректной работы сайта;
  • обеспечения безопасности;
  • защиты от атак и злоупотреблений;
  • поддержания пользовательской сессии;
  • регистрации и авторизации в Btrace;
  • работы личного кабинета;
  • сохранения выбора пользователя в отношении cookies;
  • выполнения действия, прямо запрошенного пользователем.
Аналитические
Disabled
Аналитические технологии позволяют Компании:
  • определять количество посетителей;
  • анализировать источники переходов;
  • оценивать популярность страниц;
  • находить технические и интерфейсные проблемы;
  • изучать агрегированное поведение пользователей;
  • улучшать сайт и Btrace;
  • оценивать эффективность публикаций и изменений интерфейса.
Рекламные
Disabled
Технологии ретаргетинга и оценки рекламы могут использоваться для:
  • формирования аудиторий посетителей;
  • исключения показа нерелевантной рекламы;
  • оценки эффективности рекламных источников;
  • ограничения частоты показов;
  • ретаргетинга в рекламных системах.