В 2014 году крупнейшая биткоин-биржа планеты рухнула, унеся с собой около 850 000 BTC. Казалось, следы утеряны навсегда. Но блокчейн ничего не забывает — и то, что не смогли распутать за недели, независимые исследователи распутывали годами, монета за монетой, транзакция за транзакцией. Это история о терпении, которое сильнее любого шифрования.
В начале 2010-х Mt.Gox была не просто биржей — через неё проходила львиная доля всего мирового оборота биткоина. Токийская площадка выросла из сайта по обмену карточек настольной игры (аббревиатура расшифровывалась как Magic: The Gathering Online Exchange) и превратилась в главные ворота, через которые обычные люди покупали и продавали первую криптовалюту. Когда такая инфраструктура падает, падает вместе с ней и доверие целой отрасли.
В 2014 году Mt.Gox потерпела крах, и было потеряно около 850 000 BTC. Часть монет принадлежала самой бирже, но большая часть — деньги десятков тысяч клиентов, которые доверили площадке своё хранение. По ценам того времени это были сотни миллионов долларов; по более поздним ценам — десятки миллиардов. Биржа объявила о неплатёжеспособности, а вопрос «куда делись монеты?» повис в воздухе на годы.
Когда взламывают банк, следствие идёт по бумагам: счета, переводы, запросы в другие банки. В случае Mt.Gox не было ни ясной точки взлома, ни аккуратного журнала. Монеты утекали постепенно, на протяжении длительного времени, смешиваясь с легальным оборотом биржи. Внутренний учёт был запутан, а часть движений маскировалась под нормальную деятельность площадки. Классический аудитор тут упирался в стену: он видел, что денег нет, но не видел дороги, по которой они ушли.
И вот здесь на сцену выходит фундаментальное свойство блокчейна, о котором мы говорили с первого раздела курса: публичный реестр — это вечная запись. Каждая транзакция, когда-либо совершённая в сети биткоина, лежит в открытом доступе и никуда не исчезает. Проблема не в том, что данных нет, — данных, наоборот, слишком много. Проблема в том, чтобы отделить «нить» украденных монет от миллионов посторонних движений и не потерять её на разветвлениях.
Распутыванием занялись не государственные органы с ордерами, а независимые аналитики — команда WizSec и исследователь Ким Нильссон. У них не было доступа к внутренним серверам, не было повесток, не было возможности допросить свидетелей. У них был ровно тот же инструмент, что доступен любому из нас: открытый блокчейн и голова. И тем не менее именно они, годами по крупицам отслеживая кражу, сумели восстановить картину.
Как выглядит такая работа на практике? Это не одно озарение, а тысячи мелких шагов, которые складываются в маршрут. Аналитик берёт известные адреса биржи, находит момент, когда монеты начинают вести себя «неправильно», и дальше идёт по цепочке хоп за хопом, применяя те же приёмы, что вы изучали в разделах про трейсинг и паттерны.
Ключевое слово здесь — время. Такое расследование нельзя провести за выходные. Оно растягивается на годы, потому что грязный поток намеренно размывается: его дробят, гоняют через промежуточные адреса, смешивают с чужими средствами. Каждый такой манёвр добавляет работы аналитику, но ни один из них не стирает запись. Монета, прошедшая через сто адресов, всё ещё оставляет сто следов — просто их нужно терпеливо пройти.
Многолетнее прослеживание не осталось абстрактным упражнением. Нить украденных монет Mt.Gox привела исследователей к конкретной точке обналичивания — бирже BTC-e, площадке с крайне слабыми (а фактически отсутствующими) процедурами KYC, которая давно вызывала вопросы у отраслевых наблюдателей. А за операциями BTC-e следствие в итоге вышло на конкретного человека — Александра Винника, которого связали с обслуживанием этих потоков.
Обратите внимание на логику развязки. Взлом произошёл в блокчейне, где нет имён, — только адреса. Но чтобы превратить биткоин в полезные деньги, рано или поздно нужно пройти через точку, где крипта встречается с реальным миром: биржу, обменник, вывод в фиат. Именно эта точка и стала слабым звеном. Пока монеты кочевали между анонимными адресами, они оставались лишь цифрами. Как только они попытались стать «настоящими деньгами», у следа появилось имя.
«Not your keys, not your coins» («Не твои ключи — не твои монеты»).
— Андреас Антонопулос, о важности самостоятельного хранения ключей
Эта фраза звучит в деле Mt.Gox двойным эхом. Для клиентов биржи она означала горькую истину: доверив монеты чужой площадке, они доверили и риск её краха. А для расследователей она подсвечивает другую сторону — там, где монеты покидают самостоятельное хранение и попадают на биржу, возникает точка контроля и точка следа. То, что делает клиента уязвимым, делает и злоумышленника уязвимым.
Дело Mt.Gox — это учебник терпеливого трейсинга. Оно показывает, что в криптофорензике «холодных дел» почти не бывает: то, что нельзя распутать сегодня, распутывается через год, два или пять, потому что исходные данные никуда не деваются. Для практикующего аналитика отсюда следует несколько прикладных выводов.
Факты изложены по открытым источникам. Материалы носят образовательный характер.