Как расследуют взлом криптобиржи: методология | KarCrypto
Разбор методологии · 2026

Как расследуют взлом криптобиржи или протокола: методология blockchain forensics

Когда протокол или биржа подвергаются атаке, первые часы решают, останется ли у похищенных средств хоть одна точка, на которой их можно заморозить. В этой статье мы разбираем не конкретный инцидент, а саму методологию: как forensics-команды строят граф движения средств, атрибутируют адреса и доводят расследование до доказательной базы, пригодной для биржи и правоохранителей.

Расследование взлома криптобиржи — методология blockchain forensics KarCrypto

Коротко

Следователи строят граф движения средств от адреса-получателя, кластеризуют кошельки по эвристикам общего владения, сверяют их с базами атрибуции бирж и миксеров, а затем следуют по цепочке через мосты и свопы, пока не найдут точку вывода на регулируемую площадку, где можно потребовать заморозку.

Первые часы после взлома: почему скорость решает всё

Когда протокол или биржа теряют средства в результате атаки, часы после инцидента определяют, останется ли у похищенных активов хотя бы одна точка соприкосновения с регулируемой инфраструктурой. Атакующий действует по понятной логике: чем быстрее он раздробит и переместит средства, тем сложнее будет их атрибутировать. Именно поэтому в нашей практике первая задача, еще до полного анализа, это зафиксировать снимок блокчейна на момент атаки: адреса, суммы, тайминги, задействованные контракты.

Показательный ориентир масштаба проблемы: в феврале 2025 года биржа Bybit пострадала от крупнейшей известной кражи криптовалюты в истории, суммарно более 1,4 миллиарда долларов было выведено с холодного кошелька на Ethereum. Инцидент широко освещался мировыми СМИ и стал напоминанием того, что даже площадки с продвинутой инфраструктурой безопасности не застрахованы от атак такого масштаба. Мы намеренно не разбираем технические детали конкретного взлома, поскольку они не были нами верифицированы, и используем этот кейс только как общеизвестный ориентир того, насколько высоки ставки в подобных расследованиях.

Разница между расследованием, начатым в первый час, и расследованием, начатым через сутки, огромна. За первые часы атакующий обычно еще не успел довести средства до конечной точки обналичивания, а значит остается окно, в течение которого биржи и мосты могут среагировать на запрос о заморозке.

Как строится граф движения средств

Технически расследование начинается не с самого хакера, а с транзакции. Мы фиксируем входную точку: адрес, на который поступили похищенные средства сразу после атаки, и хеш этой транзакции. С этого момента граф строится итеративно, транзакция за транзакцией, адрес за адресом.

Ключевой инструмент на этом этапе, эвристики общего владения (common-input-ownership heuristics). Если несколько адресов используются как входы в одной транзакции, с высокой вероятностью они контролируются одним и тем же субъектом. Дополняет эту логику детекция change-адресов: когда транзакция создает новый выходной адрес, который получает «сдачу» от исходной суммы, этот адрес почти всегда принадлежит отправителю, а не получателю платежа. Комбинируя эти сигналы, мы группируем десятки и сотни разрозненных адресов в один кластер, который де-факто представляет кошелек одного лица или одной группы.

Этот процесс называется кластеризацией, и именно он превращает хаотичный поток отдельных транзакций в связную карту: сколько средств контролирует атакующий, через какие промежуточные адреса они проходят и с какой скоростью двигаются.

Атрибуция адресов: откуда берутся базы данных

Граф транзакций сам по себе показывает только движение средств между анонимными адресами. Ценность расследованию придает атрибуция, то есть сопоставление адресов с реальными сущностями: биржа, OTC-сервис, миксер, известный кошелек мошеннической схемы, санкционный адрес.

Такие базы данных формируются годами и складываются из нескольких источников. Часть данных биржи сами передают партнерским платформам в рамках compliance-сотрудничества, поскольку это в их интересах: чем точнее атрибуция, тем быстрее они могут отреагировать на легитимный запрос о заморозке. Часть данных собирается через открытые источники: публичные адреса кошельков известных платформ, метки на блокчейн-эксплорерах, отчеты правоохранительных органов и предыдущие расследования. Отдельный источник, поведенческий анализ: адреса, которые годами обслуживают тысячи мелких вкладчиков с характерным паттерном депозитов и выводов, почти наверняка принадлежат централизованной бирже, даже если она сама это не подтвердила публично.

В нашей практике мы работаем с несколькими независимыми базами атрибуции одновременно, поскольку ни одна платформа не покрывает все адреса, и перекрестная проверка снижает риск ложноположительных выводов.

Кросс-чейн трассировка: мосты, свопы, wrapped-токены

Современные атакующие редко держат средства в одной сети. Как только похищенные активы попадают под наблюдение, типична попытка размыть след через несколько блокчейнов подряд, конвертируя один актив в другой и перемещая их между экосистемами. Это усложняет анализ, но не делает его невозможным: каждый мост фиксирует событие депозита в одной сети и события выпуска токена в другой, и эти события можно сопоставить по времени, сумме и внутренним идентификаторам моста.

Типичные приемы обфускации, которые мы регулярно видим в подобных кейсах:

  • Быстрое дробление крупной суммы на десятки мелких транзакций, чтобы усложнить ручной анализ и снизить заметность отдельных переводов.
  • Многократный проход через кросс-чейн мосты, когда актив последовательно перемещается между Ethereum, BSC, Tron и другими сетями.
  • Конвертация в wrapped-токены и обратно, что визуально разрывает привычный вид транзакции, хотя экономическая связь сохраняется.
  • Использование децентрализованных бирж для серии мелких свопов между разными активами вместо одной крупной сделки.
  • Направление части средств через миксеры или протоколы приватности, чтобы создать шумовой фон вокруг основного потока.

Ни один из этих приемов сам по себе не останавливает расследование полностью, но каждый добавляет часы или дни к анализу. Именно поэтому объем ресурсов, вложенных в первые сутки, напрямую влияет на итоговый результат.

Момент истины: точка вывода на регулируемую биржу

Каким бы длинным ни был маршрут, у похищенных средств рано или поздно наступает момент, когда их нужно превратить в фиатные деньги или в актив, которым можно свободно распоряжаться вне блокчейна. Практически всегда это означает вывод через централизованную площадку с процедурой KYC, поскольку именно там существует реальная связь между анонимным адресом и личностью человека.

Эта точка становится ключевым рычагом давления. Как только мы фиксируем поступление средств на аккаунт регулируемой биржи, в compliance-отдел направляется официальный запрос с приложенным отчетом о происхождении средств. Подробнее о том, как устроен процесс отслеживания похищенных активов на практике, мы разбирали в статье «Можно ли отследить украденную криптовалюту», а методику построения технического отчета по конкретным транзакциям мы описываем на странице услуги «Анализ транзакций».

После подачи запроса биржа обычно временно замораживает средства на период внутренней проверки, а дальнейшее решение о разблокировке или удержании принимается с учетом официального обращения правоохранительных органов. Без этого этапа даже самый детальный граф транзакций остается просто картинкой: реальные последствия наступают только в точке, где блокчейн соприкасается с регулируемой финансовой системой.

Как собирается доказательная база для compliance и правоохранителей

Финальный этап расследования, оформление всех технических выводов в документ, который может использоваться и биржей, и следствием. Это отдельная дисциплина, где важна не только полнота данных, но и их процессуальная корректность.

  1. Фиксация исходных данных. Хеш транзакции, точная сумма, timestamp, адреса отправителя и получателя первого перевода собираются и заверяются в неизменном виде.
  2. Построение графа кластеров. Все связанные адреса группируются с указанием эвристик, на основании которых сделан каждый вывод, чтобы граф можно было проверить независимо.
  3. Атрибуция каждого узла. Для каждого значимого адреса указывается источник атрибуции: биржа, OTC, миксер или неопознанный кошелек, с указанием уровня достоверности.
  4. Реконструкция маршрута до точки вывода. Полная хронология перемещения средств от инцидента до момента поступления на идентифицируемую площадку, с указанием всех промежуточных шагов.
  5. Оформление итогового отчета. Документ структурируется под конкретного адресата: формат для compliance-отдела биржи отличается от пакета, который прикладывается к заявлению в МВД, СК или для обращения в Интерпол.

Есть TX hash или адрес атакующего?

Отправьте данные в Telegram-бот, ответим с оценкой перспектив расследования в течение 15 минут.

Telegram-бот

Когда пора подключать специалиста

Мы работаем на трех уровнях:

01

Диагностика

Бесплатный разбор исходных данных инцидента. Честная оценка перспектив за 1 или 2 часа.

02

Трассировка

Построение графа и атрибуция через Chainalysis / TRM Labs / Elliptic. От $800.

03

Доказательная база

Отчет для compliance-отдела биржи и пакет документов для МВД / Interpol.

04

Success fee

Для крупных кейсов (от $100K), оплата от 10 до 20% только после успешной заморозки или возврата.

Главное

Расследование взлома криптобиржи или протокола, это не поиск хакера по имени, а системная работа с публичными данными блокчейна: кластеризация адресов, атрибуция по независимым базам, кросс-чейн трассировка через мосты и свопы, и, наконец, фиксация точки вывода на регулируемую площадку. Скорость запуска этого процесса напрямую определяет итоговый результат, поэтому первые часы после инцидента всегда критичны.

Частые вопросы

Сколько времени занимает расследование крупного взлома?
Первичное построение графа движения средств и определение точки первого off-ramp занимает от нескольких часов до нескольких дней, в зависимости от того, сколько промежуточных адресов и мостов использовал атакующий. Полная доказательная база для compliance-отдела или правоохранителей обычно готовится за одну две недели. Крупные, многоступенчатые кейсы с десятками кошельков могут занимать месяцы, особенно если часть маршрута проходит через несколько блокчейнов.
Можно ли отследить средства, если они прошли через мост между блокчейнами?
В большинстве случаев да. Кросс-чейн мосты не разрывают цепочку, а лишь усложняют ее: депозит на одной сети и выдача wrapped-актива на другой связаны внутренними идентификаторами моста, а современные аналитические платформы умеют сопоставлять эти события автоматически. Сложнее становится, когда атакующий комбинирует несколько мостов подряд с быстрыми свопами, но и в этом случае граф обычно восстанавливается, просто требует больше времени.
Что если хакер использовал Tornado Cash или похожий миксер?
Миксер существенно снижает вероятность полной трассировки конкретной суммы, но не всегда обнуляет ее. Если атакующий заводит в микшер крупный, заметный объем и выводит его частями с характерным таймингом, аналитики иногда восстанавливают вероятностные связи через анализ временных паттернов и размеров транзакций. Тем не менее мы всегда обозначаем клиенту честную вероятность до начала работы, а не после.
Как правоохранительные органы используют такие отчеты?
Отчет с графом транзакций, атрибуцией адресов и указанием точки вывода на регулируемую площадку служит доказательной базой для официального запроса в адрес биржи и основанием для возбуждения дела. МВД, СК и Интерпол не имеют собственных инструментов уровня Chainalysis или TRM Labs, поэтому именно такой отчет превращает on-chain данные в документ, с которым можно работать процессуально.
Работает ли эта методология для небольших краж, а не только для взломов протоколов?
Да, методология одна и та же независимо от масштаба: кластеризация адресов, атрибуция, следование по цепочке и поиск точки off-ramp применяются и к краже с личного кошелька, и к взлому биржи на сотни миллионов долларов. Разница только в объеме графа и количестве промежуточных адресов, которые приходится анализировать.

Получите бесплатную оценку шанса на возврат

Отправьте TX hash, адрес или описание ситуации — в течение 15 минут получите честный ответ: реален ли возврат в вашем кейсе и что для этого нужно.

Диагностика бесплатно, без обязательств
NDA подписываем до обсуждения деталей
Success fee для крупных кейсов — оплата после возврата
Работаем с Chainalysis, TRM Labs, Elliptic
Расскажите о ситуации
Ответим в Telegram или на указанный контакт в течение 15 минут
Скам / фишинг Взлом кошелька Блокировка биржей P2P-спор Другое
до $5K $5K–$50K $50K–$500K $500K+

NDA предоставляется по запросу.