AMLConsensus · курс
Программа · Урок 11.10
Раздел 11 · Урок 11.10 · разбор дела

ZachXBT и ончейн-детективы: как сообщество ловит мошенников

Все предыдущие разборы объединяет одна незаметная деталь: чтобы распутать кражу, не всегда нужен ордер, повестка или доступ к серверам. Нужны открытый блокчейн и человек, готовый терпеливо идти по следу. Лучший символ этого подхода — анонимный расследователь под ником ZachXBT, который в одиночку и с сообществом помог вернуть жертвам сотни миллионов долларов.

▶ Видеоразбор: ончейн-детективы (озвучка на русском).

Кто такой ZachXBT

ZachXBT — анонимный независимый расследователь, работающий в криптопространстве. У него нет полицейского значка и государственных полномочий; его инструмент — публичные данные блокчейна и умение их читать. С 2021 года его расследования помогли вернуть пострадавшим значительные суммы: по разным оценкам — порядка $500 млн (сооснователь фонда Paradigm Мэтт Хуанг называл цифру более $350 млн). Даже нижняя граница этих оценок — это сотни миллионов, возвращённых людям силами, по сути, одного человека и сообщества вокруг него.

Почему это вообще возможно? Потому что блокчейн публичен. В традиционных финансах, чтобы проследить перевод, нужен доступ к банковской тайне — а его дают только следствию. В крипте вся книга операций открыта каждому. Это меняет расстановку сил: расследование перестаёт быть монополией государства и становится доступным любому, у кого есть навык и упорство.

Метод: форензика плюс OSINT

Работа ончейн-детектива держится на двух опорах. Первая — блокчейн-форензика: чтение самой сети. Здесь применяются все приёмы, которые вы изучали в курсе, — прослеживание транзакций, кластеризация адресов (объединение адресов, вероятно принадлежащих одному владельцу), анализ паттернов вроде дробления или транзита через миксер. Вторая опора — OSINT, разведка по открытым источникам: сопоставление ончейн-следов с тем, что человек оставляет в «офчейне» — постами в соцсетях, никами, доменами, метаданными, случайными оговорками.

Магия начинается на стыке этих двух миров. Блокчейн говорит, что сделали адреса. OSINT помогает понять, кто за ними стоит. По отдельности каждая половина неполна: адрес без имени — это просто строка, а слух без ончейн-подтверждения — это просто слух. Но когда цепочка транзакций совпадает с публично известным поведением конкретного человека или группы, догадка превращается в доказательную версию.

  1. Фиксация исходной точки. Определить адрес кражи или скама — откуда ушли средства жертв.
  2. Кластеризация. Собрать связанные адреса в единый кластер контролируемых злоумышленником кошельков.
  3. Прослеживание. Пройти по цепочке хопов, отмечая дробление, миксеры, кросс-чейн-переходы и точки вывода.
  4. Сшивка с офчейном. Наложить ончейн-картину на открытые данные (соцсети, ники, домены) и найти привязку к реальным лицам.
  5. Публикация. Обнародовать расследование — это давит на площадки, помогает заморозить средства и предупреждает других жертв.

«Нужны не только технологии, но и люди, готовые отследить каждую зацепку».

— пересказ мысли о работе ончейн-детективов и роли ZachXBT (не дословная цитата)

Эта мысль (мы приводим её как пересказ, не как дословную цитату) точно описывает суть подхода. Данные лежат открыто, но сами по себе они ничего не раскрывают — их нужно кто-то должен прочитать, сопоставить и довести каждую зацепку до конца. Технология даёт видимость; результат дают внимание и упорство человека.

Почему это работает лучше, чем кажется

Скептик спросит: как одиночка обгоняет злоумышленников с их миксерами и кросс-чейн-схемами? Ответ в асимметрии времени и памяти. Преступнику нужно, чтобы след оборвался хотя бы в одном месте. Расследователю достаточно, чтобы след сохранился хотя бы в одном месте, — а он сохраняется всегда, потому что блокчейн неизменен. Каждая попытка запутать след оставляет свой собственный след: транзит через миксер сам по себе виден, дробление на тысячи адресов — тоже узнаваемый паттерн.

Кроме того, у сообщества есть коллективная память и коллективные глаза. То, что упустил один аналитик, замечает другой; то, что казалось тупиком год назад, разрешается, когда всплывает новая офчейн-зацепка. Именно так устроены дела, которые мы разбирали раньше в этом разделе: Mt.Gox распутывали независимые исследователи годами, даркнет-следы всплывали спустя годы после закрытия площадок. ZachXBT — это та же философия терпеливого публичного трейсинга, только в режиме реального времени и с публикацией результатов.

Публичные данные превращаются в возврат средств

Кража / скам  →  Ончейн-форензика + OSINT  →  Публикация расследования  →  Заморозка / возврат жертвам

Что из этого берёт себе AML-специалист

История ZachXBT — не про то, чтобы каждый стал знаменитым детективом. Она про то, что инструмент открыт для всех, и что методология, которой вы учитесь на этом курсе, — та же самая, что даёт результат на переднем крае расследований. Проверяя кошелёк клиента, вы применяете ровно те приёмы: смотрите историю, кластеризуете связанные адреса, отслеживаете экспозицию на рисковые источники, сверяетесь с публичными метками и списками.

Границы метода: где заканчивается ончейн-детектив

Честный разбор требует признать и пределы подхода. Ончейн-расследователь может с высокой уверенностью показать маршрут средств и построить обоснованную версию о том, кто за ним стоит, — но он не заменяет суд и не выносит приговор. Атрибуция «адрес принадлежит такому-то человеку» — это версия, опирающаяся на сопоставление данных, и её ещё предстоит подтвердить процессуально. Поэтому результаты публичных расследований важно воспринимать как сильную рабочую гипотезу и повод для проверки, а не как окончательный вердикт о виновности.

Есть и второе ограничение — риск ошибочной привязки. Совпадение поведения адресов или ников в соцсетях бывает случайным, а злоумышленники умеют намеренно «подставлять» чужие следы, чтобы увести расследование в сторону. Профессиональная работа как раз и отличается тем, что версия многократно перепроверяется по независимым данным, прежде чем её обнародуют. Для AML-специалиста это прямой урок: любую атрибуцию и любую метку стоит трактовать как сигнал определённого веса, а не как абсолютную истину, и подкреплять решение несколькими независимыми источниками.

Наконец, важно понимать разделение ролей. Задача расследователя — распутать след и предать его огласке. Задача площадок, бирж и регуляторов — заморозить средства и вернуть их жертвам. Задача вас как проверяющего — не пропустить грязный поток на входе. Эти роли дополняют друг друга: публичное расследование бесполезно, если на стороне приёма средств никто не сверяется с его выводами, — и наоборот, ваша проверка сильнее, когда опирается на наработанную сообществом картину рисковых адресов.

Чему учит этот случай. Проследить может кто угодно, обладая публичными данными, — не только госорганы. ZachXBT, анонимный расследователь без полномочий, помог вернуть жертвам порядка $500 млн, соединяя блокчейн-форензику с OSINT и доводя каждую зацепку до конца. Для вас это и вдохновение, и подтверждение: методы этого курса — прослеживание, кластеризация, работа с метками и экспозицией — это реальный инструментарий, которым сообщество ловит мошенников. Открытый блокчейн уравнивает силы; остальное решают внимание и упорство.

Факты изложены по открытым источникам. Материалы носят образовательный характер.