При поддержке
Learning - Insights

Куда на самом деле попадает украденная криптовалюта: за кулисами 45-дневной схемы отмывания денег

В 2025 году хакеры похитили криптовалюту на сумму 3,4 миллиарда долларов, а в первом полугодии 2026 года сумма похищений вновь превысила 1 миллиард долларов. Как только монеты начинают перемещаться, у следователей остается примерно 45 дней, прежде чем след остынет.

АВТОР
ПОДЕЛИТЬСЯ
Куда на самом деле попадает украденная криптовалюта: за кулисами 45-дневной схемы отмывания денег

Основные выводы

  • По данным Chainalysis, в 2025 году было похищено 3,4 млрд долларов, причем только на взлом биржи Bybit, ущерб от которого составил 1,5 млрд долларов, пришлось 44 % от этой суммы.
  • По данным Blockaid, в первом полугодии 2026 года был установлен рекорд — 212 инцидентов, причем около 55 % этих убытков пришлось на долю группировок, связанных с Lazarus.
  • Атака на KelpDAO в апреле, ущерб от которой составил 293 млн долларов, стала крупнейшим единичным инцидентом 2026 года.

Шесть лет — более 16 млрд долларов утрачено

Кражи криптовалюты — это уже не просто этап, из которого индустрия цифровых активов постепенно выходит, а самостоятельная отрасль. На данный момент только за последние пять лет специалисты по анализу блокчейна зафиксировали стремительный рост сумм похищенных средств (3,7 млрд долларов в 2022 году, 1,7 млрд долларов в 2023 году, 2,2 млрд долларов в 2024 году и 3,4 млрд долларов в 2025 году), и эти цифры не показывают никаких признаков замедления.

Стоит отметить, что почти половина общей суммы прошлого года пришлась на одно-единственное событие — взлом биржи Bybit в феврале 2025 года, в ходе которого злоумышленники взломали процесс подписи транзакций в холодных кошельках биржи и похитили 1,5 млрд долларов (что сделало это событие крупнейшим кражей криптовалюты в истории).

Stolen crypto amounts per year.Первая половина этого года оказалась пугающе похожей: по данным компании Blockaid, специализирующейся на безопасности, в ходе рекордных 212 инцидентов было похищено примерно 1,1 млрд долларов. Крупнейшим отдельным инцидентом стал эксплойт протокола рестейкинга KelpDAO 19 апреля (на сумму 293 млн долларов), а TRM Labs зафиксировала 207 инцидентов за эти шесть месяцев, что более чем вдвое превышает показатель за аналогичный период годом ранее.

45-дневный сценарий

То, что обычно происходит после вышеупомянутых краж, к настоящему моменту стало почти что сценарием: исследователи описывают характерный цикл отмывания, который длится примерно 45 дней и проходит в три этапа.

В период с нулевого по пятый день главное — скорость: похищенные токены, как правило, обмениваются через протоколы децентрализованных финансов (DeFi) (активность взлетает на целых 370%) и направляются в сервисы микширования, которые объединяют и перемешивают монеты, чтобы разорвать связь между источником и пунктом назначения. С шестого по десятый день средства перемещаются между цепочками через межцепочечные мосты и проходят через биржи с ограниченными проверками «знай своего клиента» (KYC).

Затем, примерно с 20-го по 45-й день, монеты обналичиваются небольшими траншами (как правило, на сумму менее 500 000 долларов, чтобы не превысить пороги отчетности) через платформы без KYC, сервисы мгновенного обмена, а также через внебиржевые (OTC) сети на китайском языке и гарантийные сервисы, такие как подвергшийся санкциям маркетплейс Huione.

В результате к концу цикла деньги проходят через столько цепочек, миксеров и юрисдикций, что, хотя установление происхождения средств по-прежнему возможно (поскольку блокчейны никогда не забывают), их возвращение практически невозможно. Для сравнения: менее 5 % похищенных средств Bybit удалось вернуть, несмотря на то что биржа имела в своём распоряжении одних из самых опытных специалистов по кибербезопасности.

2026 год: больше атак, меньшие добычи

В этом году злоумышленники расширили круг своих целей, поскольку, наряду с уязвимостями протоколов, подобными той, что была обнаружена в KelpDAO, только в апреле был установлен месячный рекорд — похищено 641,67 млн долларов. Северокорейские группы, связанные с «Лазарюсом», стояли за примерно 55 % убытков в первом полугодии, а по подсчётам CertiK, включающим фишинг и опустошение личных кошельков, ущерб за этот период составил 1,32 млрд долларов в результате 344 инцидентов.

Совсем недавно уязвимость аппаратного кошелька Coldcard продемонстрировала, как схема атак адаптируется и к биткоину. После того как из кошельков с слабыми семенами было похищено примерно 116 млн долларов, злоумышленник начал консолидировать монеты, в то время как наблюдатели следили за каждым шагом. В свете этого инцидента ключевые преимущества биткоина — прозрачность и необратимость — почти в одночасье превратились в палку о двух концах, поскольку, хотя все могли видеть движение украденных монет, никто не мог вернуть их обратно.

Почему восстановление почти никогда не происходит

Когда происходят все эти атаки, единственным рычагом, который раз за разом надежно срабатывает, является централизованная заморозка стейблкоинов. Tether и Circle могут заносить адреса в черный список на уровне контрактов, мгновенно блокируя любые USDT или USDC, которые все еще находятся у злоумышленников, — именно поэтому опытные злоумышленники обменивают украденные стейблкоины на эфир или биткойн в течение нескольких минут после взлома, принимая на себя ценовой риск, чтобы выйти из зоны заморозки.

Это показательная асимметрия: то есть самые устойчивые к цензуре активы легче всего отмыть, а те, которые легче всего заморозить, — легче всего вернуть. Любая схема отмывания в конечном счёте сводится к гонке за то, чтобы превратить «уловимое» в «неуловимое», прежде чем кто-нибудь, у кого есть «кнопка паузы», это заметит.

Неприятная математика криптовалютных краж заключается в том, что предотвращение — это практически вся суть дела. Биржи и аналитические компании могут заморозить средства, проходящие через платформы, соблюдающие нормативные требования, и именно поэтому отмыватели сначала направляют средства в DeFi и микшеры, где никто ничего не может заморозить.

Санкции в отношении миксеров и сервисов вроде Huione повышают издержки, но лишь перенаправляют потоки к преемникам, а не останавливают их. А 45-дневный срок означает, что к моменту, когда трансграничный судебный процесс даже начнётся, монеты, как правило, уже завершили свой путь.

Для пользователей и платформ урок заключается в том, что, однажды похищенные, подавляющее большинство их средств никогда не вернется. Кроме того, цикл действий злоумышленников быстрее, чем меры по обеспечению соблюдения нормативных требований, и каждый год, когда в заголовках появляется информация о том, что «количество краж криптовалюты сокращается», уже запускается следующий контрпример на миллиард долларов. Блокчейн фиксирует всё, но ничего не возвращает.

Объяснение уязвимости Coldcard: кто потерял биткоины и кому грозит опасность

Объяснение уязвимости Coldcard: кто потерял биткоины и кому грозит опасность

Уязвимость в прошивке Coldcard привела к ослаблению безопасности семян биткоинов, что поставило под угрозу средства на сумму до 70 миллионов долларов и вынудило пользователей перевести свои средства.

Эта статья была переведена с английского языка с помощью искусственного интеллекта. Оригинальная версия на английском языке является авторитетным источником; автоматические переводы могут содержать неточности, особенно в юридической и нормативной терминологии.

Теги в этой статье