
Полная версия
Криптовалютная криминалистика
Все эти пути объединяет общая логика. В криптовалюте невозможно «взломать блокчейн» — реестр надёжно защищён математикой. Атакуют не блокчейн, а человека и его окружение: его доверчивость, его устройство, его привычки, его зависимость от посредников. Понимание этого разворачивает всю стратегию защиты (Часть V): бессмысленно укреплять то, что и так неприступно, — нужно защищать слабое звено, а слабое звено — почти всегда сам пользователь.
И то же понимание задаёт границы возврата, что критически важно осознать честно. Если приватный ключ или seed-фраза скомпрометированы, средства уходят необратимо на уровне блокчейна — «откатить» перевод нельзя. Единственная надежда на возврат появляется дальше по цепочке: когда похищенные средства достигают регулируемой точки — биржи или эмитента стейблкоина, — где их можно проследить, заморозить и, возможно, вернуть правовым путём. Вся Часть IV — об этом окне возможностей. Но само окно существует лишь потому, что похититель, завладев средствами, вынужден их куда-то двигать,, а каждое движение, как мы установили в Главе 1, публично и вечно.
Что дальше
Мы разобрались, что владение криптовалютой есть контроль над ключом и что хищение — это, по сути, утрата такого контроля тем или иным способом. Но до сих пор мы говорили о криптовалюте вообще, будто это единая система. На деле это не так. Существуют десятки различных сетей, устроенных по-разному, и то, в какой именно сети произошла операция, определяет, как её читать, каким инструментом прослеживать и где искать след.
Прежде чем расследовать, нужно определить сеть. Ошибка здесь означает поиск в неверном реестре и потерю драгоценного времени. Тому, чем различаются основные сети и почему это принципиально для расследования, посвящена следующая глава.
Ключевые понятия главы: приватный ключ, публичный ключ, адрес, seed-фраза (мнемоническая фраза), горячий и холодный кошелёк, аппаратный кошелёк, кастодиальное и некастодиальное хранение, «не твои ключи — не твои монеты», компрометация устройства, отравление адреса, кастодиальный риск.
Глава 3. Сети и их особенности
«Криптовалюта» — слово в единственном числе, и оно вводит в заблуждение. За ним скрывается не одна система, а десятки самостоятельных сетей, устроенных по-разному, живущих по разным правилам и требующих разных инструментов для чтения. Для расследователя первый и обязательный шаг — определить, в какой именно сети произошла операция. Ошибка на этом шаге означает, что вы ищете след в чужом реестре, где его нет и быть не может,, и теряете время, которого при хищении почти нет. Эта глава — о том, чем различаются основные сети и почему различие принципиально.
3.1. Bitcoin и модель UTXO
Bitcoin — первая и старейшая криптовалюта, и её внутреннее устройство заметно отличается от большинства пришедших следом. Понять его логику важно не ради истории, а потому, что на этой логике строятся специфические приёмы прослеживания.
В привычном представлении у счёта есть баланс — единое число, которое растёт при поступлениях и уменьшается при тратах. В Bitcoin такого «баланса» в буквальном смысле не существует. Вместо него сеть оперирует непотраченными выходами транзакций — по-английски Unspent Transaction Outputs, сокращённо UTXO. Разберём это на понятной аналогии.
Представьте, что все ваши деньги — это не сумма на счёте, а набор отдельных купюр в кармане. Каждая купюра имеет свой номинал и получена в результате какого-то конкретного платежа. Когда вы хотите что-то купить, вы не «списываете сумму со счёта» — вы достаёте одну или несколько купюр. Если точной суммы нет, вы отдаёте купюру большего номинала и получаете сдачу — новую купюру. Именно так работает Bitcoin. Каждый UTXO — это «купюра», полученная в прошлой транзакции и ещё не потраченная. Когда владелец совершает перевод, он «тратит» один или несколько своих UTXO целиком, а разница возвращается ему в виде нового UTXO — сдачи.
Отсюда важное практическое следствие: одна транзакция в Bitcoin может иметь несколько входов и несколько выходов. Несколько «купюр» на входе объединяются, чтобы набрать нужную сумму; на выходе появляются платёж получателю и сдача отправителю. Для читающего реестр это и сложность, и возможность.
Возможность заключается в приёме, который называется кластеризацией по общим входам. Логика проста: если в одной транзакции несколько UTXO тратятся вместе, значит, отправитель контролировал приватные ключи ко всем этим «купюрам» одновременно. Следовательно, соответствующие адреса с высокой вероятностью принадлежат одному владельцу. Прослеживая, какие адреса регулярно «скидываются» в общие транзакции, аналитик группирует их в кластеры, стоящие за одним лицом или сервисом. Это один из фундаментальных методов анализа Bitcoin, к которому мы вернёмся в Главе 12.
Следователю. В Bitcoin не ищите «баланс адреса» как единое движение. Читайте транзакции как наборы входов и выходов, обращайте внимание на сдачу (часто это выход, возвращающийся на адрес, связанный с отправителем) и используйте общие входы как указание на принадлежность адресов одному владельцу.
Bitcoin остаётся главной сетью для крупных переводов стоимости и по-прежнему фигурирует в значительной части серьёзных дел. Но большинство современного криптомошенничества, особенно с использованием стейблкоинов, происходит в сетях иного типа — устроенных вокруг понятия счёта.
3.2. Ethereum и account-based модель
Ethereum ввёл принципиально иную модель — основанную на счетах (account-based). Здесь всё устроено привычнее: у каждого адреса есть баланс — единое число, которое увеличивается при поступлениях и уменьшается при тратах, ровно как на банковском счёте. Нет «купюр», нет UTXO, нет сдачи. Есть счёт и его состояние.
Эта модель проще для чтения: чтобы понять положение адреса, достаточно посмотреть его текущий баланс и историю операций, каждая из которых прямо изменяет этот баланс. Но подлинное значение Ethereum не в удобстве учёта, а в другом его свойстве.
Ethereum — не просто платёжная сеть, а платформа для смарт-контрактов. Смарт-контракт — это программа, живущая в блокчейне и исполняющаяся автоматически при заданных условиях. Проще говоря, наряду с обычными адресами-«счетами», которыми управляют люди с помощью ключей, в Ethereum существуют адреса-программы, которые действуют по заложенному в них коду. На этой возможности выросла вся индустрия децентрализованных приложений: биржи без оператора (DEX), протоколы кредитования, и — что особенно важно для нашей темы — токены.
Именно смарт-контракты делают Ethereum и родственные ему сети основной средой для выпуска токенов, включая стейблкоины. А стейблкоины, как мы увидим, — центральный элемент и криптомошенничества, и его расследования. Поэтому большая часть практической работы современного крипторасследователя проходит именно в среде account-based сетей.
Владельцу. Различие между переводом «монеты сети» и переводом токена — не техническая тонкость, а вещь, с которой вы столкнётесь на практике и которую эксплуатируют мошенники. К этому мы вернёмся в разделе 3.5; пока запомните, что «отправить USDT» и «отправить ETH» — технически разные операции, хотя внешне и похожи.
3.3. EVM-совместимые сети
Успех Ethereum породил целое семейство сетей, построенных на той же технической основе. В их сердце — виртуальная машина Ethereum (Ethereum Virtual Machine, EVM), среда, в которой исполняются смарт-контракты. Сети, использующие EVM, называют EVM-совместимыми, и к ним относятся многие из наиболее активных сегодня: Arbitrum, Base, Polygon, BNB Smart Chain (BSC) и другие.
Практическое значение совместимости огромно, и его нужно ясно осознать. Все EVM-сети используют один и тот же формат адресов — тот, что начинается с символов «0x». Это означает, что один и тот же адрес существует одновременно во всех этих сетях. Адрес, на который вам пришли средства в сети Ethereum, технически «существует» и в Arbitrum, и в Polygon, и в BSC — это буквально одна и та же строка.
Отсюда следует правило, критически важное для расследования: обнаружив адрес, проверять его нужно в каждой сети по отдельности. Средства могли прийти на этот адрес в одной сети, а уйти — в другой. Если аналитик смотрит только Ethereum, он не увидит операций, произошедших в BSC с тем же адресом, и решит, что след оборвался, тогда как в действительности он просто перешёл в другую сеть. Это одна из самых распространённых ошибок начинающих, и мы ещё вернёмся к ней в главе о методологии.
Следователю. Один «0x»-адрес — множество сетей. Прежде чем заключить, что средства «застыли» или «исчезли», проверьте адрес в основных EVM-сетях. Мультичейн-инструменты (о них в Главе 10) делают это автоматически, но и вручную через разные эксплореры проверка обязательна.
Различаются EVM-сети между собой в основном скоростью, стоимостью операций и составом сервисов. Для мошенника выбор сети часто диктуется дешевизной переводов: чем ниже комиссия, тем дешевле дробить и гонять средства по длинным цепочкам. Это подводит нас к сети, которая по этой самой причине стала доминирующей в криптомошенничестве, — к TRON.
3.4. TRON и доминирование в USDT-переводах
TRON — отдельная сеть, не входящая в семейство EVM, но крайне важная для практики, потому что именно через неё проходит огромная доля мошеннических переводов в стейблкоине USDT.
Причина этого доминирования прозаична — деньги. Переводы в сети TRON обходятся очень дёшево, значительно дешевле, чем в основной сети Ethereum. Для того, кто перемещает похищенные средства, дробит их на части и прогоняет через десятки адресов, стоимость каждой операции имеет прямое значение. Низкая комиссия TRON делает эту сеть удобной для отмывания: можно совершать множество переводов, почти не теряя на издержках. В результате TRON стал, по сути, сетью по умолчанию для USDT-операций в теневой части рынка, и подавляющее большинство дел, связанных с хищением стейблкоинов, так или иначе выходит на TRON.
Практически это означает, что расследователь обязан уверенно работать с TRON и его эксплорером — Tronscan. Формат адресов здесь иной, чем в EVM-сетях: адреса TRON начинаются с символа «T». Логика чтения транзакций близка к account-based модели: у адреса есть баланс, операции его изменяют. Но инфраструктура, метки, инструменты — свои, и переносить навыки из Ethereum нужно с поправкой на специфику сети.
Юристу. Если клиент сообщает, что перевёл или потерял USDT, первый уточняющий вопрос — в какой сети. Чаще всего ответом будет TRON, реже Ethereum или BSC. От этого зависит выбор эксплорера, набор инструментов и даже адресат запросов. Универсального «USDT» не существует — есть USDT в конкретной сети, и путать их нельзя.
3.5. Токены и стандарты
Мы несколько раз упомянули различие между «монетой сети» и «токеном». Пришло время разобрать его до конца, потому что на этом различии основаны и практика чтения транзакций, и целый ряд мошеннических приёмов.
У каждой сети есть своя собственная монета: у Ethereum это ETH, у TRON — TRX, у BSC — BNB. Эта монета встроена в саму сеть и используется, в частности, для оплаты комиссий за операции. Токен — это нечто иное. Токен не встроен в сеть на базовом уровне; он существует как смарт-контракт, «живущий» поверх сети. USDT, USDC и тысячи других — это токены, выпущенные контрактами на базовых сетях.
Различие имеет прямые практические последствия. Перевод собственной монеты сети — простая операция, прямо меняющая баланс. Перевод токена — это, с технической точки зрения, вызов смарт-контракта токена, который ведёт свой внутренний учёт того, кому сколько принадлежит. Поэтому в блокчейн-эксплорере переводы токенов часто отображаются в отдельном разделе (обычно он называется Token Transfers), а не вместе с «обычными» транзакциями. Аналитик, который смотрит только основную вкладку транзакций и не заглядывает в раздел токенов, рискует не увидеть именно те переводы, которые его интересуют. Это ещё одна типичная ошибка, о которой пойдёт речь в главах о чтении реестра.
Чтобы токены разных проектов могли единообразно работать с кошельками и сервисами, введены стандарты. В сети Ethereum это стандарт ERC-20, в TRON — TRC-20, в BSC — BEP-20. Все они описывают, по сути, одинаковый набор правил поведения токена, но в своей сети. Именно поэтому USDT существует в нескольких «версиях» — как токен ERC-20 в Ethereum, как TRC-20 в TRON, как BEP-20 в BSC. Это один и тот же по назначению стейблкоин, но технически — разные токены в разных сетях, и переводы между ними напрямую невозможны без специальных мостов (о них в Главе 6).
Есть и ещё одна деталь, которую стоит запомнить, потому что она порождает отдельный тип мошенничества. Комиссия за перевод токена платится не в самом токене, а в собственной монете сети. Чтобы отправить USDT в сети Ethereum, нужен ETH на комиссию; чтобы отправить USDT в TRON, нужен TRX. Пользователь, у которого на кошельке есть только токены, но нет монеты сети на комиссию, не сможет совершить перевод. Это техническое обстоятельство мошенники обыгрывают в схемах, где жертву заманивают на «кошелёк с USDT», доступа к которому она в реальности получить не может,, но об этом подробнее в Главе 7.
Владельцу. Практический вывод: всегда проверяйте не только сумму и адрес, но и то, какой именно токен и в какой сети вы отправляете или получаете. Токен-двойник с тем же названием, но иным контрактом, или перевод в неожиданной сети — распространённый приём обмана, который мы разберём в разделе о подмене сумм и токенов.
Что дальше
Мы установили, что «криптовалюта» — это множество различных сетей, и что определение сети есть обязательный первый шаг любого расследования. Bitcoin с его моделью «купюр»-UTXO, Ethereum и родственные ему account-based сети со смарт-контрактами, семейство EVM с общим форматом адресов, TRON как царство дешёвых USDT-переводов, токены и их стандарты — вот карта местности, по которой предстоит вести поиск.
Среди всех активов один класс требует отдельного, пристального внимания — стейблкоины. Они одновременно являются главным инструментом криптомошенников и главной надеждой на возврат средств, потому что, в отличие от Bitcoin или Ethereum, имеют централизованного эмитента, способного заморозить средства прямо на уровне контракта. Этой двойственной природе стейблкоинов и той уникальной точке воздействия, которую они открывают, посвящена следующая, завершающая Часть I глава.
Ключевые понятия главы: UTXO (непотраченный выход), кластеризация по общим входам, account-based модель, смарт-контракт, EVM, EVM-совместимые сети, формат адреса (0x, T), собственная монета сети, токен, стандарты ERC-20 / TRC-20 / BEP-20, комиссия в монете сети.
Глава 4. Стейблкоины и их эмитенты
Среди всех криптовалютных активов есть один класс, который заслуживает отдельной главы, — стейблкоины. Причина в их двойственной природе. С одной стороны, стейблкоины стали главным инструментом криптомошенников: именно в них чаще всего похищают, отмывают и выводят средства. С другой — они же дают жертве и следствию уникальную, недоступную для других криптовалют возможность: их можно заморозить прямо на месте, одним действием эмитента, пока похититель не успел вывести их дальше. Понять устройство стейблкоинов — значит понять и где сосредоточена угроза, и где открывается главный шанс на возврат.
4.1. Что такое стейблкоин
Обычные криптовалюты — Bitcoin, Ethereum — известны своей волатильностью: их цена относительно доллара может измениться на десятки процентов за считанные дни. Для спекуляции это привлекательно, но для расчётов и хранения — неудобно. Никто не хочет, чтобы сумма, отложенная на сделку, за ночь подешевела на четверть. Ответом на эту проблему стали стейблкоины — криптовалюты, чья стоимость привязана к стабильному активу, чаще всего к доллару США, в соотношении один к одному.
Идея проста: один стейблкоин всегда стоит примерно один доллар. Это сочетает удобство криптовалюты — мгновенные глобальные переводы без банков — со стабильностью привычной валюты. Именно поэтому стейблкоины стали, по сути, «рабочими деньгами» криптовалютного мира: в них торгуют, в них хранят, в них рассчитываются.
Существует несколько крупнейших стейблкоинов, и различие между ними имеет прямое практическое значение для расследования. USDT (Tether) — крупнейший и наиболее распространённый, особенно в сером и теневом обороте. USDC (Circle) — второй по величине, с репутацией более регулируемого и консервативного. Существуют и другие модели, включая обеспеченные и так называемые алгоритмические стейблкоины, но для наших целей ключевое различие лежит не в механизме привязки, а в том, кто и как контролирует токен, — об этом следующий раздел.
Важно сразу зафиксировать факт, определяющий всю практику: подавляющее большинство криптомошеннических операций и схем отмывания проходит именно через стейблкоины, и прежде всего через USDT. Причина понятна — мошеннику, как и любому участнику рынка, нужна стабильная стоимость: похищенное удобнее держать и перемещать в активе, который не обесценится за время вывода. Поэтому, говоря о расследовании криптохищений на практике, мы чаще всего говорим о движении стейблкоинов.
Следователю. В большинстве современных дел предметом хищения оказывается именно USDT, чаще всего в сети TRON (по причинам, разобранным в Главе 3). Это определяет и инструменты, и — что важнее — саму возможность заморозки, которой у «классических» криптовалют нет.
4.2. Централизованные эмитенты
Здесь кроется свойство стейблкоинов, которое отличает их от Bitcoin и Ethereum радикально и делает столь значимыми для возврата средств.
Bitcoin и Ethereum децентрализованы: у них нет владельца, нет компании, нет никого, кто мог бы вмешаться в чужую транзакцию или заблокировать чей-то адрес. В этом их идеология и их сила. Но крупнейшие стейблкоины устроены иначе. За USDT стоит компания Tether, за USDC — компания Circle. Это централизованные эмитенты: конкретные организации, которые выпускают токен, поддерживают его привязку к доллару и — что критически важно — сохраняют административный контроль над смарт-контрактом токена.
Что означает этот контроль на практике? Смарт-контракт стейблкоина устроен так, что эмитент может внести любой адрес в «чёрный список» (blacklist) и тем самым заморозить находящиеся на нём средства. Замороженные токены остаются на адресе, но становятся неподвижными: их владелец не может ни перевести их, ни продать, ни как-либо использовать. Фактически эмитент способен одним действием обездвижить средства на любом адресе в сети.
Для Bitcoin или Ethereum такое немыслимо — там просто нет субъекта, обладающего подобной властью. Для стейблкоина это встроенная функция. И именно она превращает стейблкоин из «слабого места» жертвы в её главную надежду: если похищенные средства находятся в USDT на идентифицированном адресе, их можно заморозить.
Подходы двух крупнейших эмитентов при этом заметно различаются, и это различие стоит понимать. Tether занимает проактивную позицию: он замораживает адреса не только по формальным судебным решениям, но и по запросам правоохранительных органов, а иногда и на основании собственного анализа рисков, до завершения формальных процедур. Circle придерживается более консервативного подхода, замораживая средства преимущественно тогда, когда к этому обязывают судебный ордер, санкционные списки или прямое предписание регулятора. Насколько велика эта разница, показывает ончейн-исследование за период с 2023 по 2025 год. За три года первый эмитент заблокировал 7 268 адресов и обездвижил порядка 3,3 миллиарда долларов; второй за тот же период — 372 адреса и 109 миллионов. Разрыв примерно тридцатикратный и по числу адресов, и по сумме. Показательно и распределение по сетям: у первого больше половины заблокированного приходится на TRON, у второго — почти всё на Ethereum, что отражает разную клиентскую географию.
Стоит учитывать и регуляторное измерение, которое в последние годы стало значимым. В Европейском союзе к эмитентам стейблкоинов предъявляются самостоятельные требования: формирование достаточного ликвидного резерва в соотношении один к одному, надзор со стороны европейского банковского регулятора и присутствие эмитента в Союзе как условие выпуска (подробнее — Глава 18). В США с 2025 года действует федеральный закон о платёжных стейблкоинах: он устанавливает резервное обеспечение один к одному и режим, приближенный к банковскому, включая обязанности по противодействию отмыванию (Глава 18). Регуляторный статус конкретного стейблкоина в конкретной юрисдикции влияет на то, где им можно оперировать легально, — и, соответственно, на то, где искать точки воздействия.
Юристу. Различие подходов Tether и Circle имеет тактическое значение. Средства в USDT потенциально замораживаются быстрее и по более широкому кругу оснований, включая оперативный запрос правоохранителей. Средства в USDC, как правило, требуют более формального основания. При выработке стратегии возврата это учитывается: тип стейблкоина влияет на скорость и вероятность заморозки.
4.3. Механизм заморозки
Рассмотрим, как заморозка работает технически и что она даёт на практике.
Поскольку эмитент контролирует смарт-контракт токена, он может добавить адрес в чёрный список этого контракта. С этого момента контракт отказывается исполнять любые операции перевода с данного адреса. Средства формально остаются на нём, отображаются в реестре, но не могут быть сдвинуты — они заморожены на уровне самого токена, а не на уровне кошелька или биржи. Обойти это средствами блокчейна невозможно: правило заложено в сам контракт.
Для возврата средств законным владельцам применяется дополнительный механизм, который можно описать формулой «заморозка — сжигание — перевыпуск». Сначала адрес замораживается, чтобы средства не ушли. Затем, по решению компетентного органа, замороженные токены «сжигаются» — уничтожаются на заблокированном адресе. И наконец эквивалентная сумма перевыпускается на адрес, контролируемый государственным органом или уполномоченным лицом, для последующего возврата пострадавшим. Так похищенное, оказавшееся в стейблкоине, может вернуться к жертве — чего практически невозможно добиться с необратимо ушедшим Bitcoin.
Стоит подчеркнуть границу этого механизма, чтобы не создавать ложных ожиданий: заморозить можно только стейблкоин и только тот, эмитент которого обладает такой функцией. Если похищенные средства конвертированы в Bitcoin, Ethereum или другую децентрализованную валюту, замораживать нечего — субъекта, способного это сделать, не существует. Именно поэтому окно возможности существует ровно до тех пор, пока средства остаются в стейблкоине.
Есть и ещё одна практическая тонкость, которую важно знать. Замороженный адрес продолжает получать USDT: мошенник, знающий, что его адрес заблокирован, технически может и дальше собирать средства с новых жертв — пока баланс не будет уничтожен. Заморозка обездвиживает то, что на адресе есть, но сама по себе не закрывает адрес для новых поступлений. Это влияет на тактику: заморозка — не финал, а фиксация, за которой должны следовать дальнейшие процессуальные шаги.
4.4. Значение для расследования
Соберём воедино, что всё это означает для того, кто пытается вернуть похищенное.
Первое и главное: стейблкоин на идентифицированном адресе — это реальная возможность заморозки и возврата. Это принципиально отличает стейблкоины от прочих криптовалют. Проследив цепочку до адреса, где лежит похищенный USDT, расследователь оказывается не в тупике, а у двери, которую можно открыть — правовым путём добиться заморозки, а затем и возврата.
Второе: окно возможности ограничено во времени. Пока средства в стейблкоине и не выведены — шанс есть. Как только похититель конвертирует их в децентрализованную валюту или обналичит, возможность заморозки исчезает. Это придаёт всей работе характер гонки, о которой подробно пойдёт речь в главе о первых сутках после хищения (Глава 14).
Третье: масштаб механизма реален, а не теоретичен. Это не редкая экзотика, а работающая практика, применяемая тысячи раз. Сам эмитент приводит и более широкие оценки — о миллиардах замороженных средств, сотнях взаимодействующих ведомств и тысячах поддержанных дел. К корпоративной отчётности стоит относиться с известной осторожностью, но порядок величины подтверждается и независимыми ончейн-исследованиями. Отдельные операции достигают сотен миллионов долларов: в апреле 2026 года Tether заморозил более 344 миллионов долларов на двух адресах, действуя по информации от властей. Для жертвы это означает простую вещь: механизм существует, работает и доступен — при условии правильных и своевременных действий.

