AMLConsensus · курс
Программа · Урок 3.3
Раздел 3 · Урок 3.3

Даркнет, вымогательство и кражи

Это «тяжёлая» категория криминальных источников — деньги, за которыми стоят конкретные преступления: торговля запрещёнными товарами, вымогательство через шифровальщики, взломы бирж и мостов. Именно эти средства чаще всего проходят через миксеры и оседают на кошельках рядовых пользователей, ничего не подозревающих о происхождении полученных монет. Разберём каждый канал и поймём, почему биржи ловят такие средства особенно тщательно.

Даркнет-маркеты: наследники Hydra

Даркнет-маркеты (DNM) — это анонимные торговые площадки в сети Tor, где криптовалюта используется как основное средство расчёта за запрещённые товары и услуги. Крупнейшей в истории была русскоязычная Hydra, ликвидированная в апреле 2022 совместной операцией немецких властей и США (серверы изъяты, площадка внесена в санкции OFAC). Через Hydra прошли миллиарды долларов.

Природа не терпит пустоты: после падения Hydra её аудитория и продавцы мигрировали на площадки-наследники (Mega, Blacksprut, Kraken DNM и другие). Механика везде схожа:

  1. Депозит покупателя. Клиент вносит крипту на внутренний адрес маркета (эскроу-кошелёк площадки).Часто через сеть «обменников-прокладок», чтобы скрыть исходный источник.
  2. Внутренний расчёт. Маркет удерживает средства в эскроу до подтверждения сделки, затем переводит продавцу за вычетом комиссии.Внутренние кошельки маркета — это кластеры, которые аналитики размечают как «darknet market».
  3. Вывод продавца. Продавец выводит выручку — и именно здесь криминальные средства попадают в «нормальный» оборот: на биржи, в обменники, к P2P-трейдерам.Часто перед выводом деньги пропускают через миксер, чтобы оборвать след.
Почему это важно. Кошелёк, получивший средства напрямую с адресов даркнет-маркета или в одном-двух хопах от них, несёт высокий риск. Даже если ваш клиент честно продал что-то легальное P2P-трейдеру, а тот оказался связан с DNM, «краска» переходит и на клиента. Поэтому трассировка на несколько хопов назад обязательна.

Ransomware: экономика цифрового вымогательства

Ransomware (программы-вымогатели) — один из самых денежных видов киберпреступности. Схема: злоумышленники шифруют данные жертвы (компании, больницы, госоргана) и требуют выкуп в криптовалюте за ключ расшифровки. Известные семейства — Conti, LockBit, BlackCat/ALPHV, Ryuk.

Жертва платит выкуп
Миксер / цепочка
Вывод через биржу

Взломы и дрейнеры: кража как источник

Отдельная крупная категория — украденные средства. Сюда входят взломы централизованных бирж, эксплойты DeFi-протоколов, атаки на кросс-чейн мосты (bridges) и кошельковые дрейнеры.

  1. Взломы бирж и протоколов. Классика — Mt.Gox, но и в 2020-х регулярны атаки на девятизначные суммы. Эксплойт уязвимости смарт-контракта позволяет вывести чужие средства одной транзакцией.Украденное почти всегда сначала «паркуется» на промежуточных адресах, а затем медленно отмывается.
  2. Атаки на мосты (bridges). Мосты между блокчейнами держат огромные пулы ликвидности и стали любимой мишенью. Ronin Bridge ($625 млн), Harmony Bridge, Wormhole — крупнейшие кейсы, многие приписаны Lazarus.Средства с взломанных мостов OFAC оперативно вносит в SDN — двойной риск краж + санкции.
  3. Дрейнеры кошельков. Вредоносные скрипты и фишинговые сайты, выманивающие у пользователя подпись, которая опустошает его кошелёк. Массовое явление — тысячи мелких жертв, чьи средства стекаются на адреса дрейнер-сервисов.Подробнее о механике approval-фишинга — в следующем уроке про скам.

Lazarus Group: где сходятся все линии

Внимание. Lazarus Group — государственная хакерская структура КНДР — связывает воедино все темы этого урока и предыдущего. Именно Lazarus стоит за крупнейшими взломами мостов и бирж; именно Lazarus интенсивнее всех использует миксеры (Tornado Cash, Sinbad) для отмывания; именно из-за Lazarus OFAC санкционировал эти миксеры. Экспозиция к средствам Lazarus — это высший уровень тревоги, потому что здесь AML-риск смыкается с обвинением в финансировании ядерной программы недружественного государства. Ни одна легальная площадка не примет такие средства сознательно.

Как эти средства попадают в оборот и почему биржи их ловят

Понимание «пути денег» помогает выстроить проверку. Криминальные средства из всех трёх каналов (даркнет, выкупы, кражи) проходят похожий жизненный цикл отмывания:

  1. Размещение (placement). Средства выводятся с адреса-источника на промежуточные кошельки.Иногда сразу дробятся на десятки адресов — техника peel chain.
  2. Расслоение (layering). Множество переводов, миксеры, свопы между токенами и блокчейнами (chain hopping) — всё, чтобы запутать след.Именно на этом этапе теряется прямая видимость источника — но не косвенная, если делать глубокую трассировку.
  3. Интеграция (integration). «Отмытые» средства заводятся на биржу, в обменник или к P2P-трейдеру, чтобы обналичить или конвертировать в фиат.Это узкое горлышко, где комплаенс площадки — последний барьер.
Почему это важно. Биржи ловят такие средства особенно активно по трём причинам. Во-первых, регуляторное давление: за приём криминала биржа рискует лицензией и штрафами. Во-вторых, репутация: инцидент с «грязными» деньгами отпугивает институциональных клиентов и банки-партнёры. В-третьих, риск заморозки: если биржа приняла средства с санкционным следом, её собственные корреспондентские счета и стейблкоин-резервы могут быть заблокированы. Поэтому на этапе интеграции проверка максимально строгая — и именно поэтому ваша задача как оператора AML-проверки: обнаружить след ДО того, как средства коснутся площадки.

Практический ориентир. При проверке ищите в истории кошелька контакты с размеченными кластерами «darknet market», «ransomware», «stolen funds», «exploit». Даже косвенная связь (2–3 хопа) с существенной долей средств — основание для высокого риска. Комбинация «источник-кража + прохождение через миксер» = почти гарантированный стоп.

Итоги урока

  • Три «тяжёлых» каналаДаркнет-маркеты, ransomware-выкупы, взломы/кражи — прямые криминальные источники.
  • Общий жизненный циклРазмещение → расслоение (миксеры) → интеграция через биржи. Ловить лучше до интеграции.
  • Lazarus связывает всёКражи + миксеры + санкции в одном субъекте — высший уровень риска.
  • Трассировка на хопы обязательна«Краска» криминала переходит через промежуточные кошельки к вашему клиенту.

Следующий урок — о более массовых и «бытовых» угрозах, с которыми сталкивается почти каждый пользователь крипты: скам, поддельные токены, «пыль» и фишинг с опустошением кошельков.

Материалы носят образовательный характер и не являются юридической консультацией.