Pokreće
Learning - Insights

Kamo zapravo odlazi ukradena kriptovaluta: unutar 45-dnevnog stroja za pranje novca

Hakeri su 2025. ukrali 3,4 milijarde dolara u kriptovalutama te su u prvoj polovici 2026. ponovno premašili 1 milijardu dolara. Jednom kada se kovanice počnu kretati, istražitelji imaju otprilike 45 dana prije nego što trag postane hladan.

PODIJELI
Kamo zapravo odlazi ukradena kriptovaluta: unutar 45-dnevnog stroja za pranje novca

Ključni zaključci

  • Chainalysis je zabilježio 3,4 mlrd. USD ukradenih u 2025., pri čemu je sam Bybitov hak od 1,5 mlrd. USD činio 44% tog ukupnog iznosa.
  • Prva polovica 2026. postavila je rekord s 212 incidenata prema Blockaidu, a ekipe povezane s Lazarusom stoje iza oko 55% tih gubitaka.
  • Travanjiski napad na KelpDAO u iznosu od 293 mil. USD bio je najveći pojedinačni udar 2026.

Šest godina, više od 16 milijardi dolara nestalo

Krađa kriptovaluta više nije faza iz koje se industrija digitalne imovine polako izvlači, već industrija sama za sebe. Do ovog trenutka, samo u posljednjih pola desetljeća, onchain istražitelji su zabilježili naglo rastuće ukupne iznose krađa (3,7 mlrd. USD u 2022., 1,7 mlrd. USD u 2023., 2,2 mlrd. USD u 2024. i 3,4 mlrd. USD u 2025.), brojke koje ne pokazuju znakove usporavanja.

Zapravo, vrijedi spomenuti da je gotovo polovica prošlogodišnjeg ukupnog iznosa došla iz jednog događaja, tj. hakerskog napada na Bybit u veljači 2025., u kojem su napadači kompromitirali proces potpisivanja hladnog novčanika burze i odnijeli 1,5 mlrd. USD (što ga čini najvećom krađom kriptovaluta u povijesti).

Stolen crypto amounts per year.

Prva polovica ove godine bila je jezivo slična, dodajući otprilike 1,1 mlrd. USD kroz rekordnih 212 incidenata, prema sigurnosnoj tvrtki Blockaid. Najveći pojedinačni udar bio je napad 19. travnja na restaking protokol KelpDAO (293 mil. USD), a TRM Labs je zabilježio 207 incidenata tijekom tih šest mjeseci, više nego dvostruko u odnosu na isto razdoblje godinu ranije.

Priručnik od 45 dana

Ono što se obično događa nakon gore navedenih krađa do sada je postalo gotovo kao scenarij, pri čemu istraživači opisuju prepoznatljiv ciklus pranja novca koji traje otprilike 45 dana u tri vala.

Tijekom dana nula do pet, brzina je najvažnija, a ukradeni tokeni obično se mijenjaju putem protokola decentraliziranih financija (DeFi) (aktivnost raste i do 370%) i guraju u usluge miksanja, koje udružuju i miješaju kovanice kako bi prekinule vezu između izvora i odredišta. Tijekom dana šest do deset, sredstva skaču između lanaca putem cross-chain mostova i prolaze kroz burze s ograničenim provjerama upoznaj-svog-klijenta (KYC).

Zatim, otprilike od 20. do 45. dana, kovanice se unovčavaju u malim tranšama (obično ispod 500.000 USD kako bi se ostalo ispod pragova za prijavu) putem mjesta bez KYC-a, instant mjenjačnica i kineskojezičnih over-the-counter (OTC) mreža i jamstvenih usluga poput sankcioniranog marketplacea Huione.

Posljedično, do kraja ciklusa, novac je prošao kroz toliko lanaca, miksere i jurisdikcija da, iako atribucija ostaje moguća (budući da blockchainovi ne zaboravljaju), povrat sredstava rijetko jest. Radi perspektive, manje od 5% Bybitovih ukradenih sredstava ikada je vraćeno, iako je burza imala neke od najproduktivnijih white hat stručnjaka na svojoj strani.

2026.: Više hakova, manji plijen

Ove godine napadači su proširili svoje mete jer je, uz napade na protokole poput KelpDAO-a, samo travanj postavio mjesečni rekord s 641,67 mil. USD ukradenih. Sjevernokorejske ekipe povezane s Lazarusom stajale su iza oko 55% gubitaka u prvoj polovici godine, a CertiK-ovo brojanje, koje uključuje phishing i pražnjenja osobnih novčanika, procjenjuje štetu na 1,32 mlrd. USD kroz 344 incidenta.

Nedavno je exploit hardverskog novčanika Coldcard pokazao kako se priručnik prilagođava i bitcoinu. Nakon što je ispraznio otprilike 116 mil. USD iz novčanika sa slabim seedovima, napadač je počeo konsolidirati kovanice dok su promatrači pratili svaki skok. U svjetlu incidenta, ključni USP-ovi bitcoina, poput transparentnosti i nepovratnosti, gotovo su preko noći postali mač s dvije oštrice jer, iako su svi mogli vidjeti kako se ukradeni kovanice kreću, nitko ih nije mogao vratiti natrag.

Zašto se povrat gotovo nikad ne događa

Kad se svi ti napadi odvijaju, jedina poluga koja je iznova i iznova pouzdano djelovala jest zamrzavanje centraliziranih stablecoina. Tether i Circle mogu staviti adrese na crnu listu na razini ugovora, trenutačno blokirajući bilo koji USDT ili USDC koji lopovi još drže, što je upravo razlog zašto sofisticirani napadači zamijene ukradene stablecoine u ether ili bitcoin u roku od nekoliko minuta nakon proboja, prihvaćajući cjenovni rizik kako bi pobjegli iz radijusa zamrzavanja.

To je razotkrivajuća asimetrija, tj. imovinu koja je najotpornija na cenzuru najlakše je oprati, a onu koju je najlakše zamrznuti najlakše je vratiti. Svaki priručnik pranja novca u konačnici je utrka da se „uhvatljivo” pretvori u „neuhvatljivo” prije nego što netko s tipkom za pauzu to primijeti.

Neugodna matematika krađe kripta jest da je prevencija gotovo cijela igra. Burze i analitičke tvrtke mogu zamrznuti sredstva koja dotaknu usklađene platforme, što je upravo razlog zašto perači na početku koriste DeFi i miksere, gdje nitko ne može ništa zamrznuti.

Sankcije na miksere i usluge poput Huionea podižu troškove, ali samo preusmjeravaju tokove na nasljednike umjesto da ih zaustave. A sat od 45 dana znači da, dok je prekogranični pravni postupak uopće pokrenut, kovanice su obično već završile svoje putovanje.

Za korisnike i platforme poruka je da se, jednom kada su ukradena, golema većina njihovih sredstava nikada ne vraća. Nadalje, napadačev ciklus brži je od usklađenosti, i svake godine kad se u naslovu pojavi „krađa kripta opada”, sljedeći milijardni protuprimjer već je u pokretu. Blockchain sve bilježi i ne vraća ništa.

Ovaj je članak preveden s engleskog jezika pomoću umjetne inteligencije. Izvorna engleska verzija mjerodavan je izvor; automatski prijevodi mogu sadržavati netočnosti, osobito u pravnoj i regulatornoj terminologiji.

Oznake u ovom članku