Криптовалютная криминалистика
Криптовалютная криминалистика

Полная версия

Криптовалютная криминалистика

Язык: Русский
Год издания: 2026
Добавлена:
Настройки чтения
Размер шрифта
Высота строк
Поля
На страницу:
4 из 4

Следователю. С приватными монетами бессмысленно бороться «в лоб» на уровне их блокчейна. Работайте с концами: где средства вошли в приватную монету и где вышли обратно в прослеживаемый актив. Именно точки конвертации, а не сама монета, — уязвимое место схемы.

6.4. Пределы анонимизации

Сведём наблюдения в общую картину. Главный принцип таков: ни один инструмент сокрытия не обеспечивает полной анонимности в точке, где криптовалюта встречается с фиатом. Анонимность не бинарна — это не «есть» или «нет», а вопрос стоимости и вероятности. Инструменты сокрытия повышают цену расследования: требуют больше времени, больше данных, более дорогих инструментов. Но чтобы в конечном счёте воспользоваться похищенным, его нужно обналичить, а обналичивание происходит через регулируемые точки, требующие идентификации. Там анонимность и заканчивается.

Решающим фактором чаще всего оказывается человеческий фактор. Повторное использование адресов, связь с KYC-аккаунтом до или после сокрытия, раскрытие себя в соцсетях, на форумах, в переписке, спешка при выводе — всё это оставляет зацепки, сводящие на нет самую изощрённую техническую анонимизацию. История расследований показывает, что большинство успешных деанонимизаций опирается не на «взлом» инструмента сокрытия, а на ошибку того, кто им пользовался.

Комбинация инструментов — миксер, затем мост, затем приватная монета — на первый взгляд кажется непреодолимой. Но каждый слой добавляет стык, а каждый стык — потенциальную точку корреляции. Чем сложнее схема, тем больше в ней переходов, на каждом из которых можно ошибиться и оставить след.

При этом честность требует признать и обратное: иногда след действительно теряется. Профессионально исполненная схема с безупречной операционной гигиеной — без повторов, без касаний KYC, с грамотным использованием Monero и достаточным множеством анонимности — может оказаться нераскрываемой доступными средствами. Отрицать это — значит вводить в заблуждение. Но такие случаи скорее исключение: большинство мошенников не обладают ни дисциплиной, ни терпением для безупречной гигиены, и именно на их ошибках строится большинство успешных дел. Практический вывод один: наличие в цепочке инструментов сокрытия — не повод отказываться от расследования, а повод сменить метод.

Юристу. В коммуникации с клиентом важна калиброванная честность. Присутствие миксера или приватной монеты в цепочке снижает вероятность и повышает стоимость возврата, но само по себе не означает провала. Правильная формулировка — не «всё пропало» и не «мы всё вернём», а трезвая оценка: что именно скрыто, где сохраняются зацепки и каковы реалистичные перспективы.

Что дальше

Мы разобрали инструменты, которыми похититель пытается разорвать след, и убедились, что они — препятствие, а не стена. Но чтобы понимать, против чего вообще ведётся расследование, нужно вернуться к истоку: к тому, как средства оказываются похищенными. Инструменты сокрытия применяются уже к добыче; сама же добыча берётся из мошеннических схем.

Следующая глава — систематический разбор способов криптомошенничества. Это самая объёмная глава второй части и один из практических центров всей книги: классификатор схем с признаками каждой, к которому читатель будет возвращаться и для профилактики, и для того, чтобы квалифицировать конкретный инцидент. Ведь прежде чем прослеживать похищенное, нужно понять, как именно его похитили.

Ключевые понятия главы: миксер (кастодиальный и некастодиальный), множество анонимности (anonymity set), тайминг-анализ, кросс-чейн мост, «заблокировать и выпустить», обёрнутый токен, точка корреляции, приватные монеты (Monero, Zcash), точки конвертации, пределы анонимизации, человеческий фактор.

Глава 7. Анатомия криптомошенничества

Это самая большая глава книги, и не случайно. Прежде чем прослеживать похищенное, нужно понять, как именно его похищают,, а способов этих множество, и каждый имеет свою логику, свои признаки и свою уязвимую точку. Здесь важно сразу зафиксировать главное наблюдение, которое определяет всё: подавляющее большинство криптовалютных хищений эксплуатирует не технику, а человека. По разным оценкам, около двух третей всех инцидентов основаны на социальной инженерии, то есть на обмане, манипуляции и злоупотреблении доверием, а не на взломе кода. Блокчейн, как мы знаем, взломать практически невозможно. Взламывают пользователя. Поэтому эта глава — одновременно и справочник для расследователя, позволяющий квалифицировать инцидент, и практическое руководство по защите. Знание схемы — лучшая профилактика: распознанная вовремя, почти любая из них рассыпается.

Схемы сгруппированы по логике, а не по алфавиту: сначала обман через отношения, затем технический обман, затем обман в момент сделки, затем атаки на инфраструктуру доступа и, наконец, отдельный класс — охота на тех, кто уже пострадал.

7.1. Схемы социальной инженерии

Это самый разрушительный по объёму потерь класс. Он не требует технических навыков — только терпения, психологии и умения втираться в доверие. Жертва здесь не «взломана»; она добровольно, своими руками отдаёт средства, будучи уверенной, что поступает разумно.

Pig butchering («разделка свиньи»)

Название схемы — жаргонное и циничное: жертву сначала «откармливают» доверием и мнимой прибылью, а затем «забивают», забирая всё. Это самая масштабная схема современности, и понимать её механику нужно детально, потому что именно с ней чаще всего сталкивается расследователь.

Механика разворачивается по этапам. Контакт. Мошенник выходит на жертву через мессенджер, социальную сеть, приложение для знакомств, а иногда — с якобы «случайно ошибшегося номером» сообщения. Первый контакт всегда выглядит невинно и никогда не касается денег. Сближение. В течение недель, а порой и месяцев выстраиваются отношения — дружеские или романтические. Мошенник вникает в жизнь жертвы, проявляет заботу, создаёт ощущение близости и доверия. Это стадия «откорма»: чем прочнее связь, тем крупнее будущая добыча. Введение темы инвестиций. Как бы невзначай мошенник упоминает, что зарабатывает на криптовалюте — через «проверенную платформу», «инсайдерскую стратегию», «арбитраж». Он не уговаривает; он делится успехом, показывает скриншоты прибыли, вызывает интерес и лёгкую зависть. Первая инвестиция. Жертва вносит небольшую сумму на указанную платформу, и видит, как баланс растёт. Здесь ключевой элемент: платформа поддельная, а «рост» — нарисованные цифры на экране, не имеющие отношения к реальным средствам. Жертве даже позволяют вывести небольшую сумму на раннем этапе — это снимает подозрения и укрепляет доверие. Наращивание. Убедившись, что всё «работает», жертва вкладывает больше — часто все сбережения, кредиты, заёмные средства. Мошенник поощряет и подталкивает. Забой. Когда вложено достаточно, попытка вывести средства наталкивается на препятствия: «налог на вывод», «комиссия за разблокировку», «верификация», требующая доплат. Каждая доплата — новая потеря. В какой-то момент связь обрывается, платформа исчезает, а с ней и деньги, которых, по сути, никогда и не было на «счёте».

За этой схемой нередко стоит целая индустрия — организованные центры с сотнями операторов, работающих по скриптам, причём часть операторов сами являются жертвами принудительного труда. Это не одиночка за ноутбуком, а конвейер.

Красные флаги, позволяющие распознать pig butchering до потери средств: незнакомец пишет первым и проявляет несоразмерный интерес; разговор довольно быстро сворачивает к теме заработка на крипте; демонстрируются скриншоты прибыли; предлагается платформа, о которой нет независимой информации, с нереалистичной доходностью; собеседник избегает живого видеообщения и личных встреч.

Владельцу. Универсальное правило против pig butchering: инвестиционный совет от человека, с которым вы познакомились онлайн и никогда не видели вживую, — это по умолчанию мошенничество, каким бы тёплым ни было общение. Настоящие отношения не начинаются с приглашения вложиться в крипту.

Romance scam

Близкая родственница pig butchering, где рычагом выступает не столько «инвестиционная возможность», сколько эмоциональная привязанность как таковая. Механика похожа — долгое выстраивание романтических отношений на расстоянии,, но развязка может быть иной: не вложение в платформу, а прямые просьбы о деньгах под предлогом внезапной беды, срочной поездки, медицинских расходов, замороженного «наследства». Общее с pig butchering — терпеливая игра вдолгую и эксплуатация доверия; отличие — акцент на чувствах, а не на жадности.

Фейковые инвестиционные платформы и «доходные боты»

Обособленный вариант, где отношения могут отсутствовать вовсе, а приманкой служит сама «возможность»: сайт или приложение, обещающее гарантированную доходность — «10% в день», «безрисковый AI-бот», «арбитражный алгоритм». Механика та же нарисованная прибыль и та же стена «комиссий» при выводе. Ключевой маркер — обещание гарантированной или неправдоподобно высокой доходности, которой в реальном мире инвестиций не существует.

Психология жертвы

Стоит развеять вредный миф, будто на такие схемы попадаются только наивные. Напротив, жертвами часто становятся образованные, осторожные, финансово грамотные люди. Работают универсальные психологические механизмы: постепенность (каждый следующий шаг лишь чуть больше предыдущего), доверие (выстроенное неделями), эффект невозвратных затрат (вложив много, трудно признать потерю и остановиться), искусственный дефицит времени. Понимание этих рычагов — часть защиты: уязвимость не в глупости, а в нормальной человеческой психологии, которой мошенник управляет.

7.2. Технический обман

Здесь эксплуатируется уже не столько доверие к человеку, сколько доверие к интерфейсу, бренду, привычному действию. Жертва обманывается не отношениями, а видимостью легитимности.

Фишинг

Классика, не теряющая эффективности. Механика. Создаётся поддельный сайт, визуально неотличимый от настоящего — биржи, кошелька, популярного сервиса. Ссылка на него доставляется по электронной почте, в мессенджере, через рекламу в поисковике (так что «первая ссылка» в выдаче ведёт на подделку), иногда через взломанные аккаунты знакомых. Жертва, полагая, что вошла на настоящий сайт, вводит учётные данные, пароль или — самое губительное — seed-фразу, либо подключает кошелёк и подписывает вредоносную транзакцию. Результат: контроль над средствами переходит к мошеннику.

Красные флаги: адрес сайта (URL) отличается на один-два символа от настоящего; сообщение содержит «срочное» предупреждение о безопасности, требующее немедленных действий; запрашивается ввод seed-фразы (напомним из Главы 2 — законный сервис не делает этого никогда); предлагается подтвердить транзакцию, которую вы не инициировали.

Deepfake и имперсонация

Технология сделала эту схему массовой. Механика. С помощью искусственного интеллекта создаётся поддельное видео с узнаваемой публичной фигурой — известным предпринимателем, основателем биржи, — которая якобы анонсирует «раздачу криптовалюты» или новый «проект». Видео распространяется через видеоплатформы, соцсети, мессенджеры. Схема эксплуатирует авторитет и вечную приманку «удвоения»: жертве предлагается отправить криптовалюту на «адрес раздачи», чтобы получить вдвое больше. Разумеется, отправленное просто исчезает.

Красные флаги: любое предложение по формуле «отправь X — получи 2X» (оно не работает никогда); видео со знаменитостью, рекламирующей незнакомый проект; ссылки в комментариях под популярными роликами; искусственная срочность («осталось 5 минут»).

Фейковый airdrop и токены-ловушки

Схема, эксплуатирующая механику токенов, разобранную в Главе 3. Механика. В кошельке жертвы «сам собой» появляется незнакомый токен — якобы бесплатная раздача (airdrop). Любопытство побуждает разобраться, и здесь расставлены ловушки. При попытке продать токен на децентрализованной бирже или перейти на «сайт проекта» жертва либо подписывает транзакцию с разрешением (approve) на неограниченное списание своих настоящих токенов, либо попадает на фишинговую страницу, запрашивающую подключение кошелька и seed-фразу. Существуют и токены-«ловушки» (honeypot), которые технически невозможно продать: купить можно, а продать — нет.

Красные флаги: в кошельке появились токены, которых вы не покупали; токен невозможно продать обычным способом; название токена содержит адрес сайта или призыв «перейти и активировать».

Владельцу. С незнакомыми токенами, возникшими в кошельке ниоткуда, единственно верное действие — не делать ничего. Не пытаться продать, перевести, «активировать». Игнорировать. Любое взаимодействие — вход в ловушку.

Компрометация устройства

Здесь атакуют не психологию, а сам аппарат жертвы. Механика. Вредоносное программное обеспечение проникает на телефон или компьютер — через поддельное приложение (в том числе внешне похожее на настоящий кошелёк), заражённый файл, вредоносное расширение браузера. Дальше возможны варианты: программа считывает seed-фразу или ключи с устройства; получает удалённый доступ; или, что особенно коварно, подменяет адрес получателя в буфере обмена — жертва копирует правильный адрес, а вставляется адрес мошенника. Человек в момент операции не замечает подмены.

Красные флаги: приложение кошелька скачано не из официального источника; расширение браузера запрашивает избыточные разрешения; вставленный из буфера адрес отличается от скопированного (всегда сверять!); в истории кошелька появляются операции, которых вы не совершали.

7.3. Обман при транзакциях

Этот класс схем нацелен на момент самого перевода. Здесь мошенник не крадёт ключ и не строит отношений — он обманывает жертву относительно того, куда, сколько и в каком виде уходят средства. Часто цель — не единичный крупный «улов», а те, кто регулярно совершает переводы: фрилансеры, торговцы, участники P2P-обмена.

Address poisoning (отравление адреса)

Одна из самых коварных схем, эксплуатирующая привычку копировать адрес из истории операций. Механика. Мошенник с помощью специальных программ генерирует адрес-«двойник», у которого совпадают первые и последние символы с адресом реального контрагента жертвы (кошельки обычно показывают адрес сокращённо — начало и конец,, и на глаз двойник неотличим). Затем на адрес жертвы отправляется микроскопическая транзакция (dust) с этого двойника — чтобы он попал в историю операций. Расчёт прост: когда жертва в следующий раз захочет отправить средства своему контрагенту, она скопирует адрес из недавней истории, и скопирует двойник. Средства уйдут мошеннику. Известны случаи потери огромных сумм именно так — из-за одного скопированного не того адреса.

Красные флаги: в истории появляются входящие микротранзакции от незнакомых адресов; адрес в истории похож на нужный, но отличается в середине; операция на ничтожную сумму, которую вы не инициировали.

Защита прямая: никогда не копировать адрес из истории транзакций; пользоваться адресной книгой или сохранёнными контактами; перед крупным переводом сверять адрес целиком, все символы, а не только начало и конец.

Подмена суммы (decimal scam)

Тонкая схема, играющая на невнимательности и на различии в записи чисел. Механика. Стороны договариваются о платеже — скажем, 3 500 USDT. Мошенник отправляет сумму, которая на скриншоте выглядит как «4.500 USDT», но в действительности означает четыре доллара пятьдесят центов, а не четыре тысячи пятьсот: разница спрятана в десятичном разделителе (точка против запятой, «4.500» против «4,500»). Затем мошенник заявляет, что переплатил по ошибке, и просит вернуть «лишнюю тысячу». Присылает скриншот перевода. Если у жертвы на кошельке крупный баланс и она не всматривается в точную сумму, она может не заметить, что реально пришло $4.50, а не $4 500,, и отправить «возврат» в 1 000 настоящих долларов.

Вариации усиливают обман: перевод в поддельном токене с тем же тикером, что и настоящий USDT (внешне «пришли USDT», а на деле — ничего не стоящий двойник); или перевод в другой, дешёвой сети на минимальную сумму, тогда как «возврат» просят в основной.

Красные флаги: контрагент торопит с подтверждением получения; просит вернуть «лишнее» немедленно, без паузы; сумма в блокчейн-эксплорере не совпадает с показанной на скриншоте; перевод пришёл в неожиданной сети или в токене-двойнике.

Защита: всегда проверять фактически поступившую сумму в блокчейн-эксплорере, а не по скриншоту и не по всплывающему уведомлению; смотреть точную сумму, название токена и сеть; при любой просьбе «вернуть» — не спешить и перепроверить.

Фейковый комплаенс при P2P-обмене

Конец ознакомительного фрагмента.

Текст предоставлен ООО «Литрес».

Прочитайте эту книгу целиком, купив полную легальную версию на Литрес.

Безопасно оплатить книгу можно банковской картой Visa, MasterCard, Maestro, со счета мобильного телефона, с платежного терминала, в салоне МТС или Связной, через PayPal, WebMoney, Яндекс.Деньги, QIWI Кошелек, бонусными картами или другим удобным Вам способом.

Конец ознакомительного фрагмента
Купить и скачать всю книгу
На страницу:
4 из 4