Multi от Минфин
(8,9K+)
Оформи кредит — выиграй iPhone 16 Pro Max!
Установить
6 августа 2026, 17:30 Читати українською

Криптодрейнеры: как похищают криптовалюту и можно ли вернуть средства?

В последние несколько лет на рынке криптоактивов стремительно растет количество мошеннических схем. Одной из наиболее распространенных являются криптодрейнеры. Это инструменты, которые позволяют злоумышленникам списывать активы с кошельков потерпевших. О том, как работают криптодрейнеры и как защитить свои деньги, рассказывает юрист, адвокат «Василь Кисиль и Партнеры» Марко Головач.

Типичные сценарии мошенничества

Наиболее распространенным примером использования дрейнеров являются airdrop- или NFT-кампании, в которых пользователю предлагают получить активы за несколько кликов. Для этого необходимо лишь подключить кошелек и подтвердить транзакцию, которая на самом деле открывает доступ к средствам или сразу запускает механизм их списания.

Похожим по логике является использование поддельных сайтов известных сервисов. Визуально такие ресурсы могут полностью повторять оригинал, а отличия сводятся к незначительным деталям в домене или интерфейсе. В результате пользователь не распознает угрозу и взаимодействует с ресурсом как с легитимным.

Кроме того, злоумышленники активно используют фактор доверия к источнику информации. Речь идет о компрометации аккаунтов в социальных сетях или сообществах проектов, где распространяются вредоносные ссылки. Поскольку такие сообщения поступают якобы от известного проекта, риск их восприятия как безопасных существенно возрастает.

Отдельно стоит обратить внимание на так называемые approve-схемы. В этом случае пользователь не теряет средства сразу, а подписывает транзакцию, которая предоставляет смарт-контракту право распоряжаться активами в будущем. На практике такие механизмы часто используются на фейковых обменниках или псевдо-DeFi-сервисах: после подписания approve злоумышленники просто ожидают, пока на кошелек поступят активы или увеличится баланс, после чего осуществляют их автоматическое списание без какого-либо дополнительного подтверждения со стороны пользователя. Именно поэтому потерпевший может некоторое время даже не подозревать, что доступ к его активам уже фактически передан третьим лицам.

В более сложных сценариях используются фейковые DeFi-платформы или инвестиционные сервисы, которые имитируют реальное взаимодействие с блокчейн-протоколами. Однако конечный результат остается тем же — пользователь собственноручно предоставляет доступ к своим активам, после чего они выводятся на контролируемые злоумышленниками адреса.

Схематическое изображение движения похищенных средств

Можно ли отследить похищенные средства?

Один из ключевых мифов, который играет на руку мошенникам, — представление о полной анонимности криптовалюты. На самом деле большинство публичных блокчейнов, в частности Ethereum, работают по принципу полной прозрачности: каждая транзакция, адрес и движение активов сохраняются в открытом реестре. Это означает, что после похищения средства не исчезают, а продолжают движение, которое можно отследить.

Именно на этом основан анализ блокчейн-данных с целью установления связей между адресами и отслеживания потоков активов. На практике используются два базовых подхода.

Во-первых, кластеризация адресов. Речь идет об объединении разных криптоадресов в условные группы, которые с высокой вероятностью контролируются одним лицом или сервисом. Это делается на основе поведенческих паттернов: совместного использования средств, характера транзакций, взаимодействия с конкретными смарт-контрактами и т. д. В результате вместо набора разрозненных адресов формируется более целостная картина.

Во-вторых, отслеживание потоков средств. После инцидента выстраивается цепочка транзакций: куда именно были переведены активы, как они дробились, проходили ли через другие сервисы. Такой анализ позволяет выявить ключевые точки, в частности места, где средства попадают в централизованную инфраструктуру.

Для этого используются специализированные инструменты, такие как Chainalysis и TRM Labs. Они сочетают технический анализ блокчейна с собственными базами данных, например адресами бирж, сервисов и ранее идентифицированных схем. Это позволяет не только видеть движение средств, но и понимать, с кем или с чем именно взаимодействует адрес.

Отдельным важным элементом является так называемая маркировка (пометка) средств как похищенных. Как это работает на практике? После фиксации инцидента и проведения первичного анализа определяются адреса, которые получили похищенные активы или использовались в схеме. Эти адреса передаются аналитическим платформам или непосредственно централизованным сервисам, например криптобиржам. В их комплаенс-системах такие адреса получают рискованный статус.

В дальнейшем, если средства с этих адресов или связанных с ними кластеров попадают на платформу с процедурами KYC, это может автоматически вызвать:

  • дополнительную проверку транзакции;
  • ограничение операций;
  • в определенных случаях — даже временную блокировку активов.

Проще говоря, активы становятся помеченными: их сложнее использовать без взаимодействия с комплаенс-службами, а любая попытка их легализации повышает риск идентификации пользователя.

Для потерпевшего это имеет вполне практическое значение. В зависимости от обстоятельств результатом такой работы может стать:

  • установление маршрута движения средств;
  • определение сервисов, через которые они проходили;
  • выявление момента попадания средств в централизованную среду;
  • возможность инициировать блокировку активов на стороне таких сервисов;
  • формирование доказательной базы для дальнейших юридических действий;
  • в отдельных случаях — получение данных, позволяющих идентифицировать лицо.

Таким образом, хотя криптодрейнеры и создают иллюзию бесконтрольности, публичная природа блокчейна позволяет превратить движение средств в отслеживаемый процесс. Дальнейший результат уже зависит от того, насколько эффективно этот технический анализ будет подкреплен юридическими инструментами.

Несмотря на то что движение средств в публичных блокчейнах поддается анализу, на практике установление конечного бенефициара схемы остается сложной задачей. Это связано с тем, что злоумышленники целенаправленно используют инструменты и подходы, которые усложняют или разрывают цепочку отслеживания.

Одним из таких инструментов являются миксеры. Их суть заключается в перемешивании средств большого количества пользователей: активы поступают в общий пул, после чего выводятся на другие адреса в измененной структуре. В результате прямая связь между начальной и конечной транзакциями значительно усложняется или становится статистической, а не детерминированной. Для аналитики это означает потерю четкой цепочки движения средств и необходимость работать с вероятностными моделями.

Похожий эффект достигается за счет использования кроссчейн-мостов. В этом случае активы переводятся из одного блокчейна в другой, например из Ethereum в другую сеть, часто с одновременным изменением их формы — в wrapped-токены и т. д. Такой переход создает дополнительную точку разрыва для трекинга, поскольку дальнейший анализ требует синхронизации данных из разных сетей и учета специфики каждой из них.

Отдельно стоит обратить внимание на использование так называемых приватных (анонимных) криптовалют, архитектура блокчейна которых построена таким образом, чтобы сделать отслеживание транзакций невозможным или существенно его ограничить. Наиболее известным примером является Monero.

В отличие от публичных сетей, в случае с Monero применяются технологии, которые скрывают отправителя, получателя и сумму транзакции, в частности ring signatures, stealth addresses и конфиденциальные транзакции. На практике это означает, что классический блокчейн-анализ, основанный на открытости данных, здесь либо вообще не работает, либо имеет существенные ограничения. Если похищенные средства конвертируются в такие активы, дальнейшее отслеживание значительно усложняется.

Еще одним фактором является использование централизованных бирж, которое имеет двойной эффект. С одной стороны, попадание средств на платформу с KYC-процедурами создает возможность идентификации пользователя. С другой стороны, злоумышленники часто используют несколько бирж подряд, расположенных в разных юрисдикциях, или выводят средства через сервисы с менее строгими требованиями к верификации. Это позволяет размыть след и усложняет оперативное реагирование.

С этим непосредственно связаны юрисдикционные сложности. Криптотранзакции по своей природе не привязаны к конкретному государству, тогда как доступ к информации о пользователях бирж или сервисов зависит от национального законодательства. В результате получение необходимых данных может потребовать:

  • международной правовой помощи;
  • взаимодействия с иностранными регуляторами;
  • соблюдения процедур, которые занимают значительное время.

Наконец, распространенной практикой является использование подставных лиц (money mules, дропов). В таких случаях аккаунты на биржах или других сервисах оформляются на третьих лиц, которые сознательно или неосознанно вовлечены в схему. Это создает дополнительный уровень отделения непосредственного исполнителя от организатора, усложняя доказывание их роли.

Таким образом, хотя техническая возможность отслеживания средств существует в большинстве случаев, на практике она сталкивается с рядом инструментальных и правовых барьеров. Именно эти факторы определяют сложность конкретного дела и объем действий, необходимых для идентификации причастных лиц и дальнейшей защиты интересов потерпевшего.

Схематическое изображение блокчейн-трекинга

Юридические механизмы защиты

Несмотря на технологическую сложность таких схем, криптодрейнеры постепенно перестают быть серой зоной для правоохранительной и судебной системы. Украинская практика уже включает как уголовные производства в отношении организаторов таких схем, так и судебные решения об аресте криптоактивов, что свидетельствует о постепенном формировании процессуальных механизмов защиты потерпевших.

Первоочередным инструментом в большинстве случаев остается именно уголовное производство. В зависимости от обстоятельств действия могут квалифицироваться, в частности, как мошенничество, несанкционированное вмешательство в работу информационных систем или другие преступления в сфере использования электронно-вычислительной техники.

Показательным в этом контексте является приговор от 26.02.2026, в котором суд рассматривал схему с использованием дрейнера. Согласно обстоятельствам дела, потерпевшего через мессенджер Telegram убедили перевести активы на кошелек и подключить его к фиктивному сервису проверки прозрачности криптовалюты. После этого злоумышленники получили доступ к цифровым активам и вывели их. Важен сам факт того, что механизм дрейнера уже прямо фигурирует в уголовном производстве и получает правовую оценку суда.

Отдельное значение приобретает вопрос признания криптоактивов имуществом. Именно это позволяет применять к ним классические процессуальные механизмы — арест имущества, обеспечение сохранности активов, дальнейшее решение вопроса об их возврате или специальной конфискации. Судебная практика последних лет показывает, что украинские суды все чаще соглашаются с возможностью наложения ареста именно на виртуальные активы.

На практике одним из наиболее эффективных механизмов является обращение к централизованным биржам с требованием о замораживании активов. Если в ходе блокчейн-анализа устанавливается, что похищенные средства попали на платформу с KYC-процедурами, потерпевшая сторона или правоохранительные органы могут инициировать ограничение операций с такими активами.

И хотя биржи не всегда реагируют одинаково оперативно, практика свидетельствует, что при надлежащем документировании инцидента и наличии процессуальных документов взаимодействие вполне возможно. Особенно когда речь идет о крупных централизованных платформах.

Параллельно с этим используются и судебные инструменты обеспечения. В частности, в 2024—2026 годах украинские суды неоднократно выносили определения о наложении ареста на криптоактивы, которые обслуживались через аккаунты на бирже Binance. В отдельных случаях суды прямо запрещали пользоваться и распоряжаться виртуальными активами, а также блокировали функционал соответствующих аккаунтов.

Фактически речь идет об адаптации классического механизма ареста имущества к цифровым активам. Это особенно важно с учетом скорости перемещения криптовалюты: без оперативного обеспечения активы могут быть выведены через несколько юрисдикций или конвертированы в анонимные криптовалюты, такие как Monero, где дальнейший трекинг значительно усложняется.

Еще одним важным процессуальным механизмом является истребование информации. В рамках уголовного производства или международного взаимодействия могут быть получены:

  • KYC-данные пользователей;
  • история входов и IP-адреса;
  • информация о движении активов;
  • связанные аккаунты и транзакции.

Именно эти данные часто становятся критически важными для перехода от анонимного адреса к конкретному лицу. Поскольку значительная часть криптоинфраструктуры находится за пределами Украины, отдельную роль играет международная правовая помощь. На практике взаимодействие может охватывать:

  • иностранные криптобиржи;
  • регистраторов доменов;
  • хостинг-провайдеров;
  • правоохранительные органы других государств.

Без этого этапа эффективное расследование трансграничных схем часто невозможно.

Таким образом, несмотря на специфику криптоактивов и техническую сложность дрейнеров, современные юридические механизмы уже позволяют не только документировать факт похищения, но и предпринимать реальные процессуальные действия для поиска, блокировки и потенциального возврата активов. Судебная практика в этой сфере еще формируется, однако уже сейчас демонстрирует постепенную адаптацию классических правовых инструментов к цифровым активам.

Алгоритм действий потерпевшего

В случае с криптодрейнерами критическое значение имеет скорость реагирования. Из-за особенностей блокчейн-транзакций активы могут перемещаться между десятками адресов в течение нескольких минут, поэтому первые действия после инцидента напрямую влияют на шансы дальнейшего отслеживания и потенциальной блокировки средств.

Прежде всего необходимо зафиксировать все транзакции и связанные данные. Речь идет не только об адресах кошельков и TXID транзакций, но и о следующем:

  • скриншоты подключенного ресурса;
  • ссылка на сайт;
  • переписка;
  • сообщения в Telegram, Discord или X;
  • информация о времени и последовательности действий.

На практике даже мелкие детали могут иметь значение для дальнейшего анализа и формирования доказательной базы.

Параллельно с этим целесообразно как можно быстрее обратиться за юридической помощью. В таких делах важно не только техническое отслеживание средств, но и правильное процессуальное оформление инцидента с первых этапов. Своевременное привлечение юристов позволяет:

  • оперативно организовать блокчейн-анализ;
  • подготовить и зафиксировать доказательную базу;
  • правильно инициировать уголовное производство;
  • подготовить обращения к криптобиржам и другим сервисам;
  • минимизировать потерю времени, которая в подобных случаях часто имеет критическое значение.

Следующим шагом является проведение блокчейн-анализа. Его цель — установить маршрут движения активов, определить связанные адреса и проверить, попали ли средства в централизованные сервисы. Именно этот этап позволяет понять, существуют ли практические возможности для дальнейшего ареста активов или идентификации пользователя.

При этом важно не взаимодействовать со scam-ресурсом повторно. На практике потерпевшие нередко пытаются отменить транзакцию, повторно подключают кошелек или выполняют дополнительные действия, которые якобы должны помочь вернуть средства. В результате это может привести к повторной компрометации или потере других активов.

Также целесообразно:

  • отозвать разрешения;
  • отключить кошелек от подозрительных сервисов;
  • перевести оставшиеся активы на новый кошелек.

Уже после этого при участии адвокатов инициируется уголовное производство и начинается дальнейшее взаимодействие с правоохранительными органами. Несмотря на сложность и трансграничный характер таких схем, именно уголовное производство создает процессуальные механизмы для:

  • истребования информации;
  • международной правовой помощи;
  • наложения ареста на активы;
  • официальной коммуникации с криптобиржами и другими платформами.

В комплексе это формирует основу для дальнейшей защиты интересов потерпевшего и потенциального возврата активов.

Реально ли вернуть средства?

Универсального ответа на вопрос о возврате криптоактивов не существует. Практические перспективы зависят от того, как именно действовали злоумышленники после похищения средств, остались ли точки для дальнейшей идентификации активов и насколько быстро потерпевший начал реагировать.

Наиболее благоприятны ситуации, когда похищенные средства попадают на централизованные биржи (CEX). В таких случаях появляется возможность установить платформу, через которую проходили активы, инициировать замораживание средств и получить данные пользователя посредством KYC-процедур. Именно поэтому скорость реагирования имеет критическое значение: чем раньше проведен блокчейн-анализ и направлены соответствующие обращения, тем выше шансы, что средства еще не были выведены или конвертированы в другие активы.

Перспективы возврата активов также существенно возрастают в случаях, когда удается идентифицировать конкретное лицо или установить связь между адресами и реальными аккаунтами. В таком случае речь идет уже не только о техническом трекинге, но и о возможности применения полноценных юридических механизмов: ареста активов, истребования информации, уголовного преследования и последующего взыскания активов.

В то же время существуют сценарии, при которых возврат средств значительно усложняется. Прежде всего это касается случаев, когда активы проходят через миксеры, DeFi-протоколы или кроссчейн-сервисы, а также конвертируются в анонимные криптовалюты, в частности Monero. В таких ситуациях цепочка транзакций частично или полностью утрачивает прозрачность, а возможности классического блокчейн-анализа существенно ограничиваются.

Дополнительно ситуацию усложняет использование большого количества промежуточных адресов, аккаунтов подставных лиц и сервисов в юрисдикциях с минимальным уровнем сотрудничества с иностранными правоохранительными органами.

Отдельно стоит учитывать, что современные дрейнеры все реже ограничиваются только фейковым сайтом или единичной фишинговой атакой. Фактически формируется целая гибридная экосистема, которая объединяет классическую киберпреступность, инфраструктуру вредоносного программного обеспечения и блокчейн-механизмы. На это обращают внимание и исследователи кибербезопасности, в частности SOC Prime.

На практике это означает, что после первоначального похищения средств злоумышленники могут использовать:

  • вредоносное программное обеспечение;
  • скомпрометированные браузерные расширения;
  • удаленный доступ к устройству;
  • автоматизированные платформы drainer-as-a-service;
  • сети фишинговых ресурсов и Telegram-инфраструктуру.

В результате потерпевший иногда сталкивается не только с разовым списанием активов, но и с длительной компрометацией собственной среды. Именно поэтому после инцидента недостаточно просто закрыть сайт или создать новый кошелек: в некоторых случаях необходимо проверить и само устройство на наличие вредоносного программного обеспечения или компрометацию браузера.

Кроме того, современные дрейнеры все чаще работают по модели drainer-as-a-service, то есть фактически как готовая криминальная инфраструктура: одни лица администрируют техническую часть, другие занимаются фишинговыми кампаниями и поиском жертв, а прибыль распределяется между участниками схемы.

Это также влияет на перспективы возврата активов. С одной стороны, большее количество участников и использование централизованной инфраструктуры иногда оставляют больше цифровых следов для анализа. С другой стороны, сама схема становится более масштабируемой и профессиональной, а следовательно, более сложной для оперативного реагирования.

Именно поэтому в делах, связанных с дрейнерами, важно оценивать не только сам факт похищения средств, но и то, не является ли потерпевший частью более масштабного инцидента компрометации с доступом к аккаунтам, браузеру, электронной почте или другим связанным сервисам. Это напрямую влияет как на дальнейшую безопасность активов, так и на эффективность юридических и технических действий по их возврату.

Комментарии

Чтобы оставить комментарий, нужно войти или зарегистрироваться