Криптовалютная криминалистика
Криптовалютная криминалистика

Полная версия

Криптовалютная криминалистика

Язык: Русский
Год издания: 2026
Добавлена:
Настройки чтения
Размер шрифта
Высота строк
Поля
На страницу:
1 из 4

Борис Лев

Криптовалютная криминалистика

О книге

Первое русскоязычное руководство, объединяющее техническую, юридическую и практическую стороны расследования криптовалютных преступлений — от чтения блокчейна до возврата украденных средств и защиты от физических угроз. Для юристов, следователей, compliance-специалистов и криптовладельцев.

Публичный блокчейн не забывает ничего. Когда криптовалюта «исчезает», она не исчезает — она движется по цепочке адресов, и каждый её шаг записан навсегда. Проблема криптовалютных хищений не в отсутствии доказательств, а в нехватке людей, умеющих их читать, и институтов, умеющих на них реагировать. Эта книга восполняет первое.

От природы блокчейна и механики хищений — через практику трейсинга, работу с биржами, эмитентами стейблкоинов и правоохранительными органами — к возврату средств и, наконец, к защите: цифровой, технической и физической. Теория подкреплена реальными делами и актуальной практикой, а приложения дают готовые шаблоны, чеклисты и инструменты.

ЧАСТЬ I. ФУНДАМЕНТ

Как устроен блокчейн и почему криптовалюта не анонимна

Глава 1. Природа блокчейна как публичного реестра

«Деньги исчезли». Эту фразу слышит каждый, кто работает с криптовалютными хищениями. Клиент переводит средства мошеннику, и они словно растворяются в цифровом воздухе. Но это иллюзия. В криптовалюте ничто не исчезает. Каждая монета, ушедшая с кошелька жертвы, оставляет за собой след — публичный, неизменный и доступный любому, кто умеет его читать. Проблема почти никогда не в отсутствии следа. Проблема в том, что мало кто умеет его прочитать.

Эта книга — о том, как читать этот след. Но прежде чем говорить о расследовании, нужно понять, почему след вообще существует. Ответ лежит в самой природе блокчейна.

1.1. Что такое блокчейн простыми словами

Представьте огромную бухгалтерскую книгу, лежащую на площади посреди города. В неё записываются все денежные переводы между жителями: кто, кому и сколько передал. Книга открыта — подойти и прочитать любую запись может каждый прохожий. Записи нельзя стереть или подделать: как только строчка внесена, она остаётся там навсегда, и тысячи людей уже видели её и скопировали. Если кто-то попытается подменить страницу, несоответствие мгновенно заметят все остальные, у кого есть точная копия той же книги.

Это и есть блокчейн — с той разницей, что «площадь» глобальна, а «прохожие» — тысячи компьютеров по всему миру, каждый из которых хранит полную копию книги и постоянно сверяет её с копиями соседей.

Три свойства этой книги делают её принципиально не похожей на всё, что было раньше.

Она распределённая. Не существует единственного сервера, где хранится «главная» версия. Копии реестра держат тысячи независимых участников сети. Ни один из них не может единолично изменить запись — для этого пришлось бы одновременно переписать историю у большинства участников по всему миру, что практически невозможно.

Она неизменная. Однажды подтверждённая транзакция не может быть отменена, отредактирована или удалена. В банковской системе перевод можно оспорить, заморозить, откатить. В блокчейне — нет. Запись фиксируется навсегда. Именно эта неизменность, которая делает криптовалюту привлекательной для мошенников (перевод нельзя вернуть простым звонком в банк), одновременно делает её идеальной для расследования (след нельзя стереть).

Она публичная. Здесь кроется главное недоразумение. Большинство людей уверены, что криптовалюта анонимна. На самом деле всё наоборот: публичный блокчейн прозрачнее любой банковской системы. Каждая транзакция, когда-либо совершённая в сети Bitcoin или Ethereum, видна каждому желающему — прямо сейчас, бесплатно, без единого запроса в какой-либо орган. Вы можете открыть браузер, ввести адрес чужого кошелька и увидеть всю историю его операций: когда он получал средства, сколько, от кого и куда переводил дальше.

Сравним с привычной финансовой системой. Чтобы узнать, куда ушли деньги с банковского счёта, нужен официальный запрос, судебный ордер, сотрудничество банка, и всё это касается только «своего» банка — операции в других учреждениях остаются за пределами видимости. В блокчейне вся эта информация лежит на поверхности изначально. Нет привратника, у которого нужно спрашивать разрешения. Реестр открыт по своей конструкции.

Владельцу криптоактивов. Из этого следует важный практический вывод, к которому мы ещё не раз вернёмся: всё, что вы делаете с криптовалютой, видно навсегда. Каждый ваш перевод — публичная запись. Это не повод для паранойи, но повод для осознанности, особенно когда речь пойдёт о безопасности (Часть V).

1.2. Транзакция, блок, хеш

Чтобы читать блокчейн, нужно понимать его элементарную единицу — транзакцию. Всё расследование, каким бы сложным оно ни было, в конечном счёте сводится к чтению отдельных транзакций и прослеживанию связей между ними.

Транзакция — это запись о переводе средств. Она содержит несколько ключевых элементов: адрес отправителя, адрес получателя, сумму, точное время и комиссию за проведение. Всё это фиксируется с точностью до секунды и остаётся в реестре навсегда. Ни одна деталь не может быть изменена задним числом.

У каждой транзакции есть уникальный идентификатор — хеш транзакции (transaction hash, или сокращённо tx hash). Это длинная строка из букв и цифр, которая служит своего рода «отпечатком пальца» операции. Двух одинаковых хешей не существует. Зная хеш, можно мгновенно найти транзакцию в реестре и увидеть все её детали. В расследовании хеш — отправная точка: с него начинается прослеживание практически любой цепочки.

Следователю. Первое, что нужно получить от заявителя, — это tx hash. Он есть в истории кошелька жертвы. Одного хеша достаточно, чтобы восстановить сумму, время, адрес получателя и начать движение по цепочке. Заявление без хеша — как заявление об угоне без номера машины.

Транзакции не висят в реестре поодиночке. Они собираются в блоки — группы транзакций, подтверждённых сетью примерно в одно время. Каждый новый блок содержит ссылку на предыдущий, образуя непрерывную цепочку — отсюда и название «блокчейн», цепочка блоков. Эта конструкция и обеспечивает неизменность: чтобы подделать одну старую транзакцию, пришлось бы переписать все блоки, идущие после неё, причём быстрее, чем вся остальная сеть создаёт новые. Задача, невыполнимая на практике.

Когда транзакция попадает в блок и этот блок принимается сетью, говорят, что транзакция получила подтверждение. С каждым следующим блоком число подтверждений растёт, и вероятность того, что операцию можно как-то обратить, стремится к нулю. Через несколько подтверждений транзакция считается окончательной — это свойство называют финальностью. Финальность означает простую вещь: перевод состоялся, и отменить его нельзя никаким способом.

Именно здесь проходит водораздел между криптовалютой и банковским переводом. Ошибочный или мошеннический банковский платёж можно попытаться отозвать через банк. Криптовалютный перевод после финальности необратим на уровне самой сети. Для жертвы это плохая новость: деньги ушли, и «нажать отмену» невозможно. Но для расследователя это же свойство — союзник: то, что нельзя отменить, нельзя и скрыть. Транзакция навсегда останется в реестре как улика.

1.3. Миф об анонимности

Откуда же взялось стойкое убеждение, что криптовалюта анонимна?

Отчасти виной репутация. На заре своего существования Bitcoin ассоциировался с закрытыми онлайн-площадками, где им расплачивались за нелегальные товары именно в расчёте на анонимность. Отчасти — недопонимание технологии: раз в адресе кошелька нет имени и паспорта, значит, рассуждает обыватель, владелец неизвестен. Отчасти — маркетинг самих криптопроектов, десятилетиями продававших «свободу от надзора».

Реальность устроена тоньше, и различие здесь принципиальное. Криптовалюта не анонимна. Она псевдонимна.

Разница между анонимностью и псевдонимностью — это разница между человеком без имени и человеком под постоянным псевдонимом. Анонимность означает, что действия невозможно связать между собой: каждое из них совершено «никем». Псевдонимность означает, что все действия совершены под одним и тем же условным именем — адресом,, но само это имя формально не привязано к личности.

Криптовалютный адрес, и есть такой псевдоним. Он не содержит вашего паспорта, но он абсолютно последователен: все операции с этого адреса видны, связаны друг с другом и образуют единую, прослеживаемую историю. Пока адрес ни с чем не связан, он остаётся «человеком под маской». Но стоит один-единственный раз раскрыть связь между адресом и реальной личностью, и маска спадает не с одной операции, а со всей истории адреса разом.

Приведём условный пример. Некто годами пользуется одним адресом, считая себя невидимым. Однажды он выводит средства на биржу, где при регистрации предъявил паспорт. С этого момента биржа знает: адрес X принадлежит гражданину Y. И теперь любая транзакция этого адреса — за все годы, вперёд и назад — потенциально ассоциируется с конкретным человеком. Одна точка контакта с реальным миром деанонимизирует всю цепочку.

Таких точек контакта в жизни любого пользователя множество: регистрация на бирже с верификацией, покупка через сервис с проверкой личности, публикация адреса в соцсети для приёма донатов, упоминание на форуме. Псевдоним держится ровно до первой утечки, а утечка почти всегда происходит, потому что рано или поздно криптовалюту нужно превратить в обычные деньги, а это делается через регулируемые точки, требующие идентификации.

Юристу. Именно на этом строится большинство успешных дел. Расследователь не «взламывает» блокчейн — он прослеживает псевдонимную цепочку до точки, где она касается идентифицируемой инфраструктуры (чаще всего биржи), и уже там, правовым путём, получает связь «адрес -> личность». Технология лишь доводит до двери; открывает её процессуальный запрос. Об этом — вся Часть IV.

Стоит оговорить и обратную сторону, чтобы не впасть в противоположную крайность. Существуют инструменты, специально созданные для усложнения прослеживания, — миксеры, мосты между сетями, приватные монеты. Они действительно затрудняют работу, и им посвящена отдельная глава (Глава 6). Но забегая вперёд: они повышают стоимость расследования, а не делают его невозможным, и почти всегда оставляют следы на стыках. Полная анонимность в точке, где криптовалюта встречается с настоящими деньгами, недостижима.

1.4. Публичность как основа криминалистики

Соберём сказанное воедино и посмотрим, что оно означает для того, кто расследует хищение.

Каждая транзакция верифицируема без обращения к третьим сторонам. Чтобы подтвердить факт и детали перевода, не нужен запрос в банк, не нужно ждать ответа оператора, не нужно ничьё разрешение. Достаточно открыть публичный реестр и убедиться самому. Доказательство уже существует и доступно — его нужно лишь правильно зафиксировать (как это делается процессуально корректно, разбирается в Главе 15).

Данные доступны в реальном времени, бесплатно и навсегда. В тот момент, когда мошенник переводит похищенное дальше по цепочке, эта операция уже видна расследователю. Не через недели, которые уходят на межбанковские запросы, а немедленно. Это меняет саму динамику: в криптовалютном расследовании можно наблюдать за движением средств почти вживую и реагировать, пока окно возможностей открыто.

Наконец, криптовалюта в этом смысле прозрачнее и наличных, и банковских переводов. Наличные не оставляют следа вовсе. Банковский перевод оставляет след, но закрытый — доступный только банку и по запросу. Криптовалютный перевод оставляет след открытый, полный и вечный. Парадокс в том, что инструмент, который многие считают идеальным для сокрытия денег, на деле оказался одним из самых прозрачных инструментов в истории финансов.

Отсюда — центральная мысль всей этой книги, которую стоит сформулировать прямо.

Когда в криптовалюте «пропадают» деньги, они не пропадают. Они движутся. Они переходят с адреса на адрес, дробятся, сходятся вновь, но каждый их шаг записан в открытом реестре. Задача расследователя — не найти исчезнувшее, а прочитать то, что и так лежит на виду. Средства почти всегда можно проследить до точки, где они входят в регулируемую инфраструктуру,, и именно там начинается возможность их заморозить и вернуть.

Проблема криптовалютных хищений — не в отсутствии доказательств. Доказательства публичны, неизменны и исчерпывающи. Проблема — в отсутствии людей, умеющих их читать, и институтов, умеющих на них реагировать. Восполнить первое — цель этой книги.

Что дальше

Мы установили фундамент: блокчейн — публичный, неизменный реестр, криптовалюта псевдонимна, а не анонимна, и след хищения всегда существует. Но чтобы понять, как именно происходят хищения и где проходят границы возврата, нужно разобраться в следующем вопросе: что вообще означает «владеть» криптовалютой?

Ответ не так очевиден, как кажется. В криптовалюте владение — это не запись в чьём-то реестре собственности, а контроль над секретным ключом. Кто контролирует ключ, тот владеет средствами; кто узнал ключ, тот их получил. На этом простом факте держится и природа хищений, и пределы того, что можно вернуть. Ему посвящена следующая глава.

Ключевые понятия главы: блокчейн, распределённый реестр, транзакция, блок, хеш транзакции (tx hash), подтверждение, финальность, псевдонимность, точка деанонимизации.

Глава 2. Кошельки, адреса и ключи

В обычном мире владение деньгами подтверждается записью: банк ведёт счёт, на котором значится ваше имя и сумма. Вы владеете деньгами, потому что банк признаёт вас их владельцем. В криптовалюте нет банка и нет реестра собственности. Здесь владение — это не запись о вас, а знание секрета. Кто знает секрет, тот владеет средствами. Кто узнал ваш секрет — тот получил ваши средства, и никакой банк не восстановит справедливость. Понять природу этого секрета — значит понять и как происходят хищения, и почему одни из них поправимы, а другие — нет.

2.1. Приватный ключ, публичный ключ, адрес

В основе любого криптовалютного кошелька лежат три связанные сущности: приватный ключ, публичный ключ и адрес. Разобраться в их взаимоотношении необходимо, потому что почти каждое хищение — это, по сути, история о том, как посторонний завладел тем, чем владеть не должен.

Приватный ключ — это и есть тот самый секрет. Технически он представляет собой очень большое случайное число, но для наших целей важнее его функция: приватный ключ позволяет распоряжаться средствами. Тот, кто им обладает, может подписать транзакцию, то есть отдать сети распоряжение перевести средства. Подпись, созданная приватным ключом, математически доказывает сети, что распоряжение исходит от законного владельца, при этом сам ключ никому не раскрывается. Уместна аналогия с собственноручной подписью, которую невозможно подделать: вы ставите её под документом, и все убеждаются в подлинности, но повторить её не может никто.

Из приватного ключа математически выводится публичный ключ, а из публичного — адрес. Эта цепочка односторонняя: зная приватный ключ, легко получить публичный ключ и адрес, но проделать обратный путь — вычислить приватный ключ, зная лишь адрес, — практически невозможно. На этой односторонности держится вся безопасность криптовалюты.

Адрес — это то, что вы сообщаете другим, чтобы получить перевод. Аналогия проста: адрес — как номер счёта, который можно давать кому угодно, а приватный ключ — как подпись и доступ к счёту, которые нельзя отдавать никому. Опубликовать адрес безопасно; опубликовать приватный ключ — значит подарить все средства первому, кто его увидит.

Здесь кроется важное следствие, которое стоит усвоить сразу. Поскольку приватный ключ нельзя восстановить, зная адрес, его нельзя и «сбросить», как забытый пароль от почты. Если приватный ключ утерян — доступ к средствам утрачен навсегда, и никто в мире не поможет. Если приватный ключ украден — средства украдены вместе с ним, потому что для сети вор с ключом неотличим от владельца. Сеть не знает, кто «настоящий» хозяин. Она знает лишь, что распоряжение подписано верным ключом,, и исполняет его.

Следователю. Это объясняет, почему криптовалютное хищение так отличается от банковского мошенничества. Когда вор получил приватный ключ (через фишинг, вредоносную программу или физическое принуждение), перевод средств выглядит для сети абсолютно законным. Нет «несанкционированной операции», которую можно оспорить у оператора. Операция санкционирована — просто не тем человеком. Именно поэтому центр тяжести расследования смещается на прослеживание уже ушедших средств, а не на отмену перевода.

2.2. Seed-фраза

На практике пользователи почти никогда не имеют дела с приватным ключом напрямую — он слишком длинный и неудобный. Вместо этого современные кошельки используют seed-фразу (её также называют мнемонической, или восстановительной, фразой) — последовательность из двенадцати или двадцати четырёх обычных слов.

Эта фраза — не просто пароль. Из неё математически выводятся все приватные ключи кошелька, а значит, и доступ ко всем средствам на всех адресах, которые этот кошелёк создаёт. Seed-фраза — это корень всего дерева. Тот, кто знает вашу seed-фразу, обладает полным и безоговорочным контролем над вашими активами: он может восстановить ваш кошелёк на любом устройстве в любой точке мира и вывести всё.

Из этого вытекает единственное, но абсолютное правило, которое проходит красной нитью через всю книгу: seed-фразу не должен видеть никто, кроме вас, и вводить её нужно только при восстановлении собственного кошелька. Ни один настоящий сервис, биржа, кошелёк или служба поддержки никогда не попросит вашу seed-фразу. Любая такая просьба — без единого исключения — есть попытка хищения. Мы будем возвращаться к этому правилу в разных контекстах, потому что колоссальная доля всех хищений сводится именно к тому, что жертву тем или иным способом убедили раскрыть seed-фразу.

Владельцу. Запомните формулировку и относитесь к ней как к аксиоме: просьба назвать seed-фразу = мошенничество. Не бывает «проверки безопасности», «восстановления через поддержку» или «верификации кошелька», требующих ввести эти двенадцать слов на чужом сайте или сообщить их человеку. Как только вы усвоите это правило намертво, вы становитесь неуязвимы для целого класса атак, разбираемых в Главе 7.

Понимание роли seed-фразы объясняет и то, почему она — главная цель не только онлайн-мошенников, но и тех, кто идёт на физическое насилие. Завладеть seed-фразой — значит завладеть всем сразу. Этой стороне вопроса, где цифровая угроза перерастает в физическую, посвящена Глава 23.

2.3. Типы кошельков

Слово «кошелёк» в криптовалюте означает не хранилище денег, а хранилище ключей. Средства всегда «лежат» в блокчейне; кошелёк лишь хранит ключи, дающие право ими распоряжаться. Кошельки различаются по тому, где и как эти ключи хранятся, и от этого напрямую зависит уровень риска.

Горячие и холодные. Горячий кошелёк — тот, что подключён к интернету: приложение на телефоне, расширение в браузере, веб-сервис. Он удобен для повседневных операций, но именно из-за постоянного подключения уязвим для удалённых атак — вредоносных программ, фишинга, компрометации устройства. Холодный кошелёк хранит ключи офлайн, вне досягаемости сетевых атак. Он менее удобен, но несравнимо безопаснее для хранения значимых сумм.

Программные, аппаратные, бумажные. Программный кошелёк — приложение или расширение; ключи хранятся на устройстве, которое, как правило, подключено к сети. Аппаратный кошелёк (Ledger, Trezor, Keystone и подобные) — специальное физическое устройство, где ключи изолированы и никогда не покидают его: даже подписывая транзакцию, устройство не раскрывает ключ подключённому компьютеру. Это делает аппаратные кошельки стандартом для безопасного хранения. Бумажный кошелёк — ключ или seed-фраза, записанные на физическом носителе и хранящиеся вне любых устройств; надёжен против цифровых атак, но уязвим к пожару, воде, утере и подсматриванию.

Кастодиальные и некастодиальные. Это различие — одно из важнейших в криптовалюте, и его недопонимание стоило людям целых состояний. В некастодиальном кошельке ключи храните вы сами: вы, и только вы, контролируете средства. В кастодиальном кошельке ключи хранит за вас третья сторона — чаще всего биржа. Формально на счёте биржи «ваши» средства, но фактически ключами распоряжается биржа. Вы владеете не самими монетами, а обещанием биржи выдать их по требованию.

Отсюда — известная в отрасли формула: «Не твои ключи — не твои монеты» (not your keys, not your coins). Пока средства лежат на бирже, вы зависите от её платёжеспособности, честности и работоспособности. Если биржа рухнет, будет взломана, заморозит вывод или окажется мошеннической, вы можете потерять всё, не совершив ни единой ошибки. История криптовалют знает не один крах крупной биржи, унёсший средства сотен тысяч людей, чьи ключи хранились «в надёжном месте».

Каждый тип кошелька — это точка на шкале между удобством и безопасностью. Горячий кастодиальный кошелёк на бирже удобен для торговли, но сопряжён с максимальной зависимостью от третьей стороны. Холодный аппаратный некастодиальный кошелёк максимально безопасен, но требует дисциплины в обращении. Разумная стратегия, к которой мы вернёмся в Части V, — не выбирать одно, а разделять: держать оперативные суммы в удобных кошельках, а основные активы — в безопасных.

Юристу. Различие кастодиального и некастодиального хранения имеет прямые правовые последствия. Если средства украдены с некастодиального кошелька через компрометацию ключа, ответчиком выступает похититель, а точкой воздействия — биржа, куда средства в итоге поступят. Если же средства «пропали» на кастодиальной бирже (крах, заморозка, отказ в выводе), природа спора иная — это претензия к самой бирже, и она разбирается в Главе 20. Первый вопрос в любом деле: чьи ключи контролировали средства в момент утраты.

2.4. Как теряется и похищается доступ

Теперь, когда механика ключей ясна, соберём воедино способы, которыми люди утрачивают контроль над средствами. Эта карта угроз — своего рода оглавление к Главе 7, где каждая схема разбирается подробно; здесь же важно увидеть, как все они сводятся к одному: к получению злоумышленником контроля над ключом или к перенаправлению средств.

Утечка seed-фразы. Самый прямой путь. Жертву обманом побуждают ввести seed-фразу на поддельном сайте (фишинг), либо вредоносная программа считывает её с устройства, либо человека вынуждают назвать её под давлением. Во всех случаях результат одинаков и необратим: злоумышленник получает полный контроль и выводит средства. Напомним ещё раз — ни один законный сервис seed-фразу не запрашивает, поэтому любой запрос заведомо враждебен.

Компрометация устройства. Вредоносное программное обеспечение, попавшее на телефон или компьютер через поддельное приложение, заражённый файл или вредоносное расширение браузера, способно похитить ключи, перехватить seed-фразу или незаметно подменить действия пользователя. Особенно коварна подмена адреса в буфере обмена: пользователь копирует адрес получателя, а вредонос подставляет вместо него адрес злоумышленника, и перевод уходит не туда. Человек в момент операции ничего не замечает.

Подмена адреса. Даже без заражения устройства средства можно увести, заставив жертву отправить их не на тот адрес. Приём под названием «отравление адреса» (address poisoning) эксплуатирует привычку копировать адрес из истории операций: злоумышленник заранее «загрязняет» историю адресом-двойником, внешне похожим на настоящий. К этому классу относится и упомянутая подмена через буфер обмена. Общий принцип: похититель не крадёт ключ, а обманывает жертву относительно того, куда идут средства.

Кастодиальный риск. Здесь ключ не похищается вовсе — он изначально не у пользователя. Средства теряются из-за краха биржи, её взлома, заморозки вывода или мошенничества оператора. Это не «взлом» в техническом смысле, а реализация того самого риска доверия, о котором говорит формула «не твои ключи — не твои монеты».

На страницу:
1 из 4