Как отмывают деньги через криптовалюту: реальные схемы и как их отслеживают
Понимание того, как на самом деле устроено отмывание криптовалюты, важно не только для compliance-специалистов. Для жертв кражи это объясняет, почему украденные средства со временем становится все труднее отследить: миксеры, chain hopping, structuring, DEX-свопы и мосты между блокчейнами: каждый шаг добавляет слой обфускации, но, вопреки распространенному мнению, не делает цепочку невидимой.
Коротко
Отмывание денег через криптовалюту работает через комбинацию техник: миксеры разрывают видимую связь между отправителем и получателем, chain hopping переносит средства между блокчейнами через мосты, structuring дробит крупные суммы на мелкие, а DEX-свопы конвертируют актив, чтобы сбить с толку простую трассировку. Ни один из этих методов не удаляет данные из блокчейна, поэтому форензик-аналитики почти всегда могут восстановить полную цепочку.
Почему отмывание в криптовалюте выглядит иначе, чем в традиционных финансах
В банковской системе отмывание строится на непрозрачности: наличные, подставные компании, транзитные счета в юрисдикциях с закрытой отчетностью. В криптовалюте ситуация обратная. Bitcoin, Ethereum, BSC, Tron и большинство публичных сетей навсегда фиксируют каждую транзакцию в открытом реестре: адрес отправителя, адрес получателя, сумму, время, комиссию. Мы регулярно объясняем клиентам эту разницу: скрыть сам факт перевода в блокчейне невозможно, можно только усложнить сопоставление адресов с реальными людьми.
Именно поэтому все известные схемы отмывания в крипте построены не на удалении следов, а на их запутывании: разрыв визуальной связи через посредников, смена сети, смена актива, дробление сумм. В отчетах Chainalysis и TRM Labs это описывается как накопление «слоев обфускации»: каждый дополнительный шаг повышает стоимость и время анализа для аналитика, но не делает цепочку принципиально нечитаемой.
Миксеры и CoinJoin: как они разрывают видимую цепочку
Миксер (или тумблер) принимает средства от множества пользователей одновременно, перемешивает их внутри общего пула и возвращает участникам эквивалентные суммы с новых адресов. Визуально прямая связь «адрес А отправил X монет адресу Б» исчезает: на выходе видно только то, что группа адресов получила средства из общего пула.
Самый известный публичный пример: Tornado Cash, протокол на смарт-контрактах Ethereum, который в 2022 году был включен Минфином США (OFAC) в санкционный список после того, как через него прошли сотни миллионов долларов, включая средства, связанные с северокорейской хакерской группой Lazarus. Это well-documented случай: несмотря на санкции, кода протокола существует в блокчейне и технически доступен, но взаимодействие с ним само по себе становится красным флагом compliance-систем на биржах.
CoinJoin работает по схожему принципу для Bitcoin: несколько пользователей объединяют свои транзакции в одну общую, где входы и выходы перемешаны, и внешнему наблюдателю сложно сопоставить, какой вход соответствует какому выходу. Качество обфускации сильно зависит от размера анонимного множества: чем больше участников и чем однороднее суммы, тем сложнее аналитику распутать конкретную цепочку.
Chain hopping: перенос средств между блокчейнами через мосты
Chain hopping: перевод средств между разными блокчейнами с целью сбить единый инструмент анализа со следа. Аналитический софт, заточенный под Ethereum, не всегда автоматически продолжает цепочку, если средства ушли, например, в сеть Tron или Solana. Мы видим несколько типовых техник:
- Кросс-чейн мосты (bridges). Средства блокируются в смарт-контракте одной сети и эквивалент выпускается в другой, физически разрывая единую цепочку транзакций.
- Wrapped-токены. Актив «упаковывается» в токенизированную версию (например, wBTC), что добавляет промежуточный смарт-контракт и усложняет прямое сопоставление адресов.
- Кросс-чейн DEX-агрегаторы. Сервисы вроде THORChain или аналогичных протоколов позволяют обменять актив из одной сети сразу на актив в другой сети за одну операцию, без прохождения через централизованную биржу.
- Множественные короткие хопы. Вместо одного перевода средства проходят через 3 или 4 разных сети за короткое время, каждый раз меняя формат и снижая шанс, что аналитик отследит операцию вручную.
- Использование менее прозрачных сетей на промежуточном этапе. Некоторые сети имеют меньшее покрытие атрибуции у коммерческих инструментов форензики, что временно снижает видимость.
Дробление и structuring: почему мошенники не выводят всю сумму сразу
Structuring, известный также как smurfing, пришел из традиционного банковского мира: крупная сумма дробится на множество мелких транзакций, каждая из которых по отдельности не привлекает внимания автоматических систем мониторинга. В криптовалюте логика та же. Вместо одного перевода на $200 000 мошенник распределяет сумму на десятки или сотни адресов с переводами в диапазоне от $500 до $2000, растянутыми во времени.
Цель двойная: во-первых, обойти пороги автоматических алертов на биржах, которые чаще настроены на крупные разовые депозиты. Во-вторых, создать видимость органической активности множества независимых пользователей, а не одного контролирующего субъекта. Мы регулярно сталкиваемся с этой схемой в кейсах, где похищенные средства растягиваются на сотни мелких кошельков, прежде чем финально сойтись на нескольких точках обналичивания.
DEX-свопы и мгновенная конвертация в другие активы
Децентрализованные биржи (DEX) позволяют обменять один токен на другой без прохождения KYC и без централизованного посредника. Мошенник может за секунды конвертировать украденный ETH в стейблкоин, затем в другой альткоин, затем обратно, создавая цепочку из десятков свопов внутри одной сети. Каждый своп технически является отдельной транзакцией в открытом реестре, но большой объем операций затрудняет ручной анализ и требует автоматизированных инструментов кластеризации.
Отдельная категория риска: свопы в приватные монеты (Monero, Zcash с использованием shielded-транзакций). Здесь публичная видимость цепочки действительно прерывается на уровне протокола, и это один из немногих случаев, где стандартная блокчейн-форензика упирается в технический потолок.
На практике многие мошенники все же избегают полного перехода в приватные сети, потому что это резко сужает круг площадок, готовых принять такие монеты для дальнейшего обналичивания. Регулируемые биржи с жестким compliance все чаще вообще отключают листинг приватных монет или требуют дополнительную верификацию источника средств при их депозите, поэтому итоговый выход в фиат нередко все равно происходит через актив с полной прозрачностью.
Как форензик-аналитики всё равно восстанавливают цепочку
Несмотря на все перечисленные техники, подавляющее большинство схем отмывания раскрывается. Мы работаем по стандартному протоколу, который использует любая серьезная лаборатория форензики:
- Фиксация входной точки. Начинаем с известного TX hash и адреса-получателя, строим первичный граф связей.
- Кластеризация адресов. Инструменты вроде Chainalysis, TRM Labs и Elliptic группируют адреса, принадлежащие одному субъекту, на основе эвристик (паттернов расходования средств, common-input-ownership heuristic, детекции change-адресов). Подробнее о механике этого процесса мы разбирали в материале про отслеживание украденной криптовалюты.
- Кросс-чейн сопоставление. При chain hopping аналитик сверяет временные метки, суммы (с поправкой на комиссии и курс) и паттерны поведения на обеих сторонах моста, чтобы восстановить связь между сетями.
- Атрибуция конечных точек. База данных известных адресов позволяет распознать, что цепочка в итоге привела на конкретную централизованную биржу, OTC-сервис или иную идентифицируемую площадку: именно так строится полноценный анализ транзакций для дела.
- Формирование отчета и точка давления. Итоговый tracing report прикладывается к запросу в compliance-отдел биржи или к материалам для правоохранительных органов, создавая формальное основание для заморозки средств.
Столкнулись со сложной схемой вывода средств?
Отправьте TX hash в Telegram-бот, дадим честную оценку, можно ли восстановить цепочку, в течение 15 минут.
Главное
Отмывание крипты через миксеры, chain hopping, structuring и DEX-свопы усложняет анализ, но не удаляет данные из блокчейна. Санкционные примеры вроде Tornado Cash показывают, что даже широко используемые схемы рано или поздно попадают в поле зрения регуляторов и forensics-инструментов. Для жертв кражи это значит одно: чем быстрее начинается трассировка, тем меньше слоев обфускации успевает накопиться и тем выше шанс дойти до точки обналичивания.
Частые вопросы
Можно ли полностью скрыть происхождение криптовалюты?
Что такое Tornado Cash и почему он запрещен?
Как биржи узнают, что средства прошли через миксер?
Означает ли использование миксера, что дело безнадежно?
Как долго занимает распутывание сложной схемы отмывания?
Получите бесплатную оценку шанса на возврат
Отправьте TX hash, адрес или описание ситуации — в течение 15 минут получите честный ответ: реален ли возврат в вашем кейсе и что для этого нужно.