Как расследуют взлом криптобиржи или протокола: методология blockchain forensics
Когда протокол или биржа подвергаются атаке, первые часы решают, останется ли у похищенных средств хоть одна точка, на которой их можно заморозить. В этой статье мы разбираем не конкретный инцидент, а саму методологию: как forensics-команды строят граф движения средств, атрибутируют адреса и доводят расследование до доказательной базы, пригодной для биржи и правоохранителей.
Коротко
Следователи строят граф движения средств от адреса-получателя, кластеризуют кошельки по эвристикам общего владения, сверяют их с базами атрибуции бирж и миксеров, а затем следуют по цепочке через мосты и свопы, пока не найдут точку вывода на регулируемую площадку, где можно потребовать заморозку.
Первые часы после взлома: почему скорость решает всё
Когда протокол или биржа теряют средства в результате атаки, часы после инцидента определяют, останется ли у похищенных активов хотя бы одна точка соприкосновения с регулируемой инфраструктурой. Атакующий действует по понятной логике: чем быстрее он раздробит и переместит средства, тем сложнее будет их атрибутировать. Именно поэтому в нашей практике первая задача, еще до полного анализа, это зафиксировать снимок блокчейна на момент атаки: адреса, суммы, тайминги, задействованные контракты.
Показательный ориентир масштаба проблемы: в феврале 2025 года биржа Bybit пострадала от крупнейшей известной кражи криптовалюты в истории, суммарно более 1,4 миллиарда долларов было выведено с холодного кошелька на Ethereum. Инцидент широко освещался мировыми СМИ и стал напоминанием того, что даже площадки с продвинутой инфраструктурой безопасности не застрахованы от атак такого масштаба. Мы намеренно не разбираем технические детали конкретного взлома, поскольку они не были нами верифицированы, и используем этот кейс только как общеизвестный ориентир того, насколько высоки ставки в подобных расследованиях.
Разница между расследованием, начатым в первый час, и расследованием, начатым через сутки, огромна. За первые часы атакующий обычно еще не успел довести средства до конечной точки обналичивания, а значит остается окно, в течение которого биржи и мосты могут среагировать на запрос о заморозке.
Как строится граф движения средств
Технически расследование начинается не с самого хакера, а с транзакции. Мы фиксируем входную точку: адрес, на который поступили похищенные средства сразу после атаки, и хеш этой транзакции. С этого момента граф строится итеративно, транзакция за транзакцией, адрес за адресом.
Ключевой инструмент на этом этапе, эвристики общего владения (common-input-ownership heuristics). Если несколько адресов используются как входы в одной транзакции, с высокой вероятностью они контролируются одним и тем же субъектом. Дополняет эту логику детекция change-адресов: когда транзакция создает новый выходной адрес, который получает «сдачу» от исходной суммы, этот адрес почти всегда принадлежит отправителю, а не получателю платежа. Комбинируя эти сигналы, мы группируем десятки и сотни разрозненных адресов в один кластер, который де-факто представляет кошелек одного лица или одной группы.
Этот процесс называется кластеризацией, и именно он превращает хаотичный поток отдельных транзакций в связную карту: сколько средств контролирует атакующий, через какие промежуточные адреса они проходят и с какой скоростью двигаются.
Атрибуция адресов: откуда берутся базы данных
Граф транзакций сам по себе показывает только движение средств между анонимными адресами. Ценность расследованию придает атрибуция, то есть сопоставление адресов с реальными сущностями: биржа, OTC-сервис, миксер, известный кошелек мошеннической схемы, санкционный адрес.
Такие базы данных формируются годами и складываются из нескольких источников. Часть данных биржи сами передают партнерским платформам в рамках compliance-сотрудничества, поскольку это в их интересах: чем точнее атрибуция, тем быстрее они могут отреагировать на легитимный запрос о заморозке. Часть данных собирается через открытые источники: публичные адреса кошельков известных платформ, метки на блокчейн-эксплорерах, отчеты правоохранительных органов и предыдущие расследования. Отдельный источник, поведенческий анализ: адреса, которые годами обслуживают тысячи мелких вкладчиков с характерным паттерном депозитов и выводов, почти наверняка принадлежат централизованной бирже, даже если она сама это не подтвердила публично.
В нашей практике мы работаем с несколькими независимыми базами атрибуции одновременно, поскольку ни одна платформа не покрывает все адреса, и перекрестная проверка снижает риск ложноположительных выводов.
Кросс-чейн трассировка: мосты, свопы, wrapped-токены
Современные атакующие редко держат средства в одной сети. Как только похищенные активы попадают под наблюдение, типична попытка размыть след через несколько блокчейнов подряд, конвертируя один актив в другой и перемещая их между экосистемами. Это усложняет анализ, но не делает его невозможным: каждый мост фиксирует событие депозита в одной сети и события выпуска токена в другой, и эти события можно сопоставить по времени, сумме и внутренним идентификаторам моста.
Типичные приемы обфускации, которые мы регулярно видим в подобных кейсах:
- Быстрое дробление крупной суммы на десятки мелких транзакций, чтобы усложнить ручной анализ и снизить заметность отдельных переводов.
- Многократный проход через кросс-чейн мосты, когда актив последовательно перемещается между Ethereum, BSC, Tron и другими сетями.
- Конвертация в wrapped-токены и обратно, что визуально разрывает привычный вид транзакции, хотя экономическая связь сохраняется.
- Использование децентрализованных бирж для серии мелких свопов между разными активами вместо одной крупной сделки.
- Направление части средств через миксеры или протоколы приватности, чтобы создать шумовой фон вокруг основного потока.
Ни один из этих приемов сам по себе не останавливает расследование полностью, но каждый добавляет часы или дни к анализу. Именно поэтому объем ресурсов, вложенных в первые сутки, напрямую влияет на итоговый результат.
Момент истины: точка вывода на регулируемую биржу
Каким бы длинным ни был маршрут, у похищенных средств рано или поздно наступает момент, когда их нужно превратить в фиатные деньги или в актив, которым можно свободно распоряжаться вне блокчейна. Практически всегда это означает вывод через централизованную площадку с процедурой KYC, поскольку именно там существует реальная связь между анонимным адресом и личностью человека.
Эта точка становится ключевым рычагом давления. Как только мы фиксируем поступление средств на аккаунт регулируемой биржи, в compliance-отдел направляется официальный запрос с приложенным отчетом о происхождении средств. Подробнее о том, как устроен процесс отслеживания похищенных активов на практике, мы разбирали в статье «Можно ли отследить украденную криптовалюту», а методику построения технического отчета по конкретным транзакциям мы описываем на странице услуги «Анализ транзакций».
После подачи запроса биржа обычно временно замораживает средства на период внутренней проверки, а дальнейшее решение о разблокировке или удержании принимается с учетом официального обращения правоохранительных органов. Без этого этапа даже самый детальный граф транзакций остается просто картинкой: реальные последствия наступают только в точке, где блокчейн соприкасается с регулируемой финансовой системой.
Как собирается доказательная база для compliance и правоохранителей
Финальный этап расследования, оформление всех технических выводов в документ, который может использоваться и биржей, и следствием. Это отдельная дисциплина, где важна не только полнота данных, но и их процессуальная корректность.
- Фиксация исходных данных. Хеш транзакции, точная сумма, timestamp, адреса отправителя и получателя первого перевода собираются и заверяются в неизменном виде.
- Построение графа кластеров. Все связанные адреса группируются с указанием эвристик, на основании которых сделан каждый вывод, чтобы граф можно было проверить независимо.
- Атрибуция каждого узла. Для каждого значимого адреса указывается источник атрибуции: биржа, OTC, миксер или неопознанный кошелек, с указанием уровня достоверности.
- Реконструкция маршрута до точки вывода. Полная хронология перемещения средств от инцидента до момента поступления на идентифицируемую площадку, с указанием всех промежуточных шагов.
- Оформление итогового отчета. Документ структурируется под конкретного адресата: формат для compliance-отдела биржи отличается от пакета, который прикладывается к заявлению в МВД, СК или для обращения в Интерпол.
Есть TX hash или адрес атакующего?
Отправьте данные в Telegram-бот, ответим с оценкой перспектив расследования в течение 15 минут.
Когда пора подключать специалиста
Мы работаем на трех уровнях:
Диагностика
Бесплатный разбор исходных данных инцидента. Честная оценка перспектив за 1 или 2 часа.
Трассировка
Построение графа и атрибуция через Chainalysis / TRM Labs / Elliptic. От $800.
Доказательная база
Отчет для compliance-отдела биржи и пакет документов для МВД / Interpol.
Success fee
Для крупных кейсов (от $100K), оплата от 10 до 20% только после успешной заморозки или возврата.
Главное
Расследование взлома криптобиржи или протокола, это не поиск хакера по имени, а системная работа с публичными данными блокчейна: кластеризация адресов, атрибуция по независимым базам, кросс-чейн трассировка через мосты и свопы, и, наконец, фиксация точки вывода на регулируемую площадку. Скорость запуска этого процесса напрямую определяет итоговый результат, поэтому первые часы после инцидента всегда критичны.
Частые вопросы
Сколько времени занимает расследование крупного взлома?
Можно ли отследить средства, если они прошли через мост между блокчейнами?
Что если хакер использовал Tornado Cash или похожий миксер?
Как правоохранительные органы используют такие отчеты?
Работает ли эта методология для небольших краж, а не только для взломов протоколов?
Получите бесплатную оценку шанса на возврат
Отправьте TX hash, адрес или описание ситуации — в течение 15 минут получите честный ответ: реален ли возврат в вашем кейсе и что для этого нужно.