Что происходит с украденной криптовалютой после взлома: исследователи описали 45-дневный маршрут отмывания

Автор статьи: Crypto Emergency

  Криптовалютные кражи перестали быть единичными атаками и превратились в самостоятельную индустрию с отработанными методами вывода и сокрытия похищенных средств.

  По данным, приведённым в исследовании, в последние годы злоумышленники ежегодно похищали криптовалюту на миллиарды долларов. В 2022 году потери оценивались примерно в $3,7 млрд, в 2023-м — в $1,7 млрд, в 2024-м — в $2,2 млрд, а в 2025 году — примерно в $3,4 млрд.

  Почти половина потерь 2025 года пришлась на крупнейший взлом Bybit, в результате которого злоумышленники получили около $1,5 млрд.

  2026 год пока также не показывает улучшения ситуации. В первой половине года, согласно приведённым данным Blockaid, было зафиксировано 212 инцидентов, в результате которых злоумышленники похитили около $1,1 млрд. Другие исследователи также отмечают резкий рост количества атак по сравнению с предыдущим годом.

  Но гораздо интереснее не сами взломы, а то, что происходит с криптовалютой после кражи.

  Исследователи выделяют своеобразный 45-дневный сценарий.

  Первые 0–5 дней — максимальная скорость.

  После получения контроля над кошельками злоумышленники стараются не оставлять средства без движения. Украденные активы быстро обмениваются через DeFi-протоколы. По приведённым данным, в некоторых случаях активность в DeFi после крупной кражи увеличивается на сотни процентов.

  Одновременно используются миксеры — сервисы, предназначенные для смешивания транзакций разных пользователей. Их задача заключается в том, чтобы усложнить установление прямой связи между первоначальным адресом жертвы и конечным получателем.

  Следующий этап — примерно с 6-го по 10-й день.

  Средства начинают перемещаться между разными блокчейнами.

  Для этого используются межсетевые мосты и другие инструменты. Одновременно криптовалюта может попадать на площадки с менее строгими процедурами идентификации пользователей.

  Каждый новый переход увеличивает количество промежуточных адресов и транзакций, через которые приходится отслеживать украденные средства.

  Примерно с 20-го по 45-й день начинается финальный этап.

  Злоумышленники постепенно дробят средства и пытаются конвертировать их в деньги или другие активы. Часто используются относительно небольшие транзакции, чтобы снизить вероятность автоматического обнаружения подозрительной активности.

  В цепочке могут участвовать OTC-сети, сервисы мгновенного обмена, площадки без полноценного KYC и различные посредники. В качестве одного из примеров в исследовании упоминается связанный с криптовалютным рынком маркетплейс Huione, находившийся под санкциями.

  В результате через несколько недель деньги могут пройти через множество кошельков, блокчейнов, мостов и сервисов.

  При этом существует важный парадокс: отследить украденную криптовалюту зачастую можно, а вернуть её — намного сложнее.

  Блокчейн сохраняет историю транзакций, поэтому исследователи могут видеть, куда перемещаются монеты. Но если актив уже оказался на децентрализованном протоколе или был конвертирован в другой актив, блокчейн не предоставляет механизма, позволяющего просто отменить транзакцию.

  Особенно заметна разница между стейблкоинами и такими активами, как Bitcoin или Ether.

  Эмитенты USDT и USDC имеют возможность заблокировать определённые адреса на уровне своих систем. Поэтому у правоохранительных органов и криптокомпаний иногда появляется возможность заморозить украденные стейблкоины, если они достаточно быстро обнаружены.

  Злоумышленники, соответственно, стараются оперативно обменивать такие активы на BTC или ETH, которые нельзя заморозить централизованно.

  Именно здесь возникает главная проблема: чем быстрее украденные средства превращаются в активы, устойчивые к централизованной блокировке, тем сложнее становится их возврат.

  Показателен случай Bybit. Несмотря на прозрачность блокчейна и огромные ресурсы, направленные на отслеживание украденных средств, вернуть удалось лишь небольшую долю похищенной суммы.

  В 2026 году злоумышленники также продолжают менять тактику. По приведённым данным, северокорейские группировки, связанные с Lazarus, могли быть ответственны примерно за 55% потерь в первой половине года. При этом атаки становятся разнообразнее: под удар попадают не только крупные DeFi-протоколы, но и пользовательские кошельки и аппаратные устройства.

  Главный вывод для крипторынка заключается в том, что первые часы после взлома имеют критическое значение. Пока средства находятся на централизованной платформе или в стейблкоинах, существует шанс их заморозить. После серии обменов, мостов и переводов возможность вернуть активы резко снижается.

  Блокчейн действительно «помнит» каждую транзакцию, но это не означает, что украденные деньги можно автоматически вернуть. Именно поэтому в случае криптокражи скорость обнаружения и блокировки средств зачастую важнее самого последующего анализа цепочки.


Crypto Emergency

1013 News posts

Comments