AMLConsensus · курс
Программа · Урок 7.6
Раздел 7 · Урок 7.6

Nested exchanges, dusting и address poisoning-пыль

Финальный урок раздела собирает «мусорный» и «паразитный» слой типологий: вложенные обменники (nested exchanges), которые прячут клиентов внутри чужого комплаенса; dusting-атаки, рассеивающие микросуммы для деанонимизации; и спам-токены с poisoning-пылью, которые засоряют историю и служат приманкой. Общая тема — как отличить осмысленную активность от паразитного шума и почему этот шум нельзя просто игнорировать при AML-анализе.

Вложенные обменники (nested exchanges)

Nested exchange — это обменный сервис, который работает не на собственной банковской/биржевой инфраструктуре, а «сидит» внутри аккаунта более крупной биржи. Формально это один клиент большой биржи, а фактически — он обслуживает сотни собственных пользователей, прогоняя их операции через свои депозитные адреса на «материнской» площадке. Классические примеры этой модели — многочисленные instant-обменники и OTC-столы, а также печально известные сервисы вроде Suex/Chatex, попадавшие под санкции именно за отмывание через такую «матрёшку».

Опасность в том, что комплаенс материнской биржи видит агрегированный поток «клиента-обменника», а не его конечных пользователей. KYC настоящих отправителей и получателей размывается: под одной верифицированной учёткой прячется толпа неидентифицированных людей, часть из которых сознательно пришла «отмыть». Для отмывателя это способ зайти на ликвидность крупной биржи, не проходя её KYC напрямую.

Разные клиенты
часть — грязные
Nested-обменник
1 аккаунт на бирже
Материнская биржа
видит только «клиента»

Dusting-атаки

Dusting («опыление») — это рассылка мизерных сумм («пыли», dust) на множество адресов. Сама по себе пыль ничего не крадёт, но она — инструмент разведки и деанонимизации. Логика: атакующий рассыпает крохи по тысячам кошельков и затем следит, какие из них «пыль» потратят, случайно объединив её с основными средствами в одной транзакции. Как только dust смешивается с реальными UTXO жертвы, атакующий по кластеризации связывает вместе адреса, которые владелец считал независимыми, — и деанонимизирует его, привязывая к личности, биржам, другим кошелькам.

  1. Рассылка пыли. Микросуммы (несколько сатоши / копеечные токены) уходят на массу адресов.Дёшево при массовости, особенно в дешёвых сетях.
  2. Наблюдение. Атакующий ждёт, когда жертва «сметёт» пыль вместе с обычными средствами в общую трату.UTXO-кошельки по умолчанию склонны подбирать все выходы.
  3. Кластеризация. Объединение входов в одной tx выдаёт общего владельца — так связываются ранее «чистые» адреса.Это и есть цель: снять псевдонимность.
  4. Монетизация разведки. Дальше — таргетированный фишинг, шантаж, подготовка address poisoning под уже связанные адреса.Dusting часто предваряет другие атаки.
Защита от dusting. Не тратьте пыль — многие кошельки позволяют пометить мелкие UTXO как «do not spend» (заморозить). Используйте кошельки с контролем монет (coin control) и, где важна приватность, разделяйте средства по не связанным между собой аккаунтам. Не переходите по «инструкциям», приходящим вместе с пылью или спам-токенами.

Спам-токены и poisoning-пыль

В сетях с дешёвой эмиссией токенов (Ethereum L2, BSC, TRON) кошельки жертв засыпают спам-токенами: фейковыми монетами с знакомыми тикерами, «airdrop»-приманками, NFT-скамом. Это смежно и с dusting (шум и разведка), и с отравлением адреса из урока 7.5 (микропереводы и фейк-токены в истории как приманка для копирования). Часто такие токены ведут на фишинговый сайт («заберите N токенов»), где жертву просят подписать транзакцию, сливающую её кошелёк.

Список скам-токенов и пыли в кошельке: фейковые тикеры и приманки в истории транзакций

Типичный «мусорный» слой в кошельке: спам-токены с поддельными тикерами и приманками «claim» — не взаимодействовать и не копировать адреса.

Правило гигиены. Никогда не взаимодействуйте со спам-токенами: не свопайте, не «клеймите», не переходите по ссылкам в их названиях, не копируйте связанные адреса из истории. Любое действие — потенциальный триг­гер отравления, фишинга или деанонимизации. Просто спрячьте (hide) такие токены в интерфейсе.

Как отличать пыль от реальной активности

Ключевая аналитическая задача — не спутать паразитный шум с настоящим денежным потоком. Иначе граф зарастёт ложными связями, а скоринг начнёт «пугаться» безобидной пыли или, наоборот, пропускать реальный риск. Ориентиры:

Как это учитывает грамотный AML-анализ

Итог раздела 7. Мы прошли шесть типологий отмывания и паразитных атак: peel chain (линейная «гребёнка» очистки), дробление/smurfing (звёздчатый «веер» под пороги), миксеры и приватность (криптографический разрыв связности), chain-hopping (перепрыгивание сетей через мосты), address poisoning (обман привычки доверять сокращённому адресу) и, наконец, nested exchanges + dusting + спам-токены (паразитный слой шума и разведки). Общий вывод практика: топология на графе, происхождение корня, экономический смысл сумм и согласие/направление операций — вот четыре линзы, через которые отмывание и атаки отделяются от нормальной жизни кошелька. Пыль нельзя ни слепо игнорировать, ни принимать за реальный поток — её нужно фильтровать, но фиксировать как контекст риска. Возвращайтесь к программе, чтобы закрепить материал на практических кейсах.

Материалы носят образовательный характер.