Про крипто-AML и отмывание денег, ч1
Несколько историй-мыслей про текущее состояние дел на “рынке” AML и отмывания краденной крипты.
Скорее всего, будет еще 2 поста, тк иначе не влезет, а тема, на мой взгляд, довольно интересная.
Для начала расскажу, как вообще этот AML и возврат украденного бывает устроен.
Допустим, вы украли деньги. Не так важно, у кого или откуда - все, они на ваших НЕкастодиальных кошельках.
Небольшая ремарка, на всякий случай: делать я вам этого не советую. Поймают с очень большой вероятностью.
Это я опускаю морально-этическую сторону вопроса (воровать плохо).
Что вообще с ними (деньгами) делать? В идеале - поменять на нормальные деньги, хорошо бы на наличку.
Для этого, скорее всего, их сначала надо отмыть, чтобы финальный “офф-рамп” обменник крипты на фиат принял вашу крипту, и вас самих не приняли за углом.
Если кража прошла не незамеченно (маловероятно, разве что вы 5 рублей украли), то пострадавшие сразу же забьют тревогу и дернут всех, кого смогут.
Кого они смогут дернуть, конечно, зависит: если деньги украли из какого-нибудь крупного протокола, то они гораздо быстрее и с большей вероятностью доорутся до крупных бирж и бриджей, а может и до Circle / Tether, которые поддерживают фризы.
Если у физика - зависит от того, кто он, откуда, и с какого кошелька украли деньги - кастодиального или нет.
Параллельно с ними (а может и раньше), о краже крупной суммы узнают всякие Intelligence платформы, которые мониторят блокчейн(ы) на предмет подозрительных транзакций и шлют алерты, в том числе в паблик.
Те, кто обнаружил проблему раньше, сразу же пометят кошельки преступника (вас) с помощью сервисов типа Blockaid, или прямо на сайте эксплорера вроде etherscan.
Эту информацию быстро подтянут разнообразные сервисы, в первую очередь - те самые AML конторы, - и добавят адреса в блоклист.
Теперь все “нормальные” сервисы после получения денег от вас заморозят их где-то у себя, и сразу же сообщат куда надо.
“Нормальные” сервисы используют так называемый KYT - “Know Your Transaction”, - сервис для скоринга адресов и хешей в реальном времени на наличие риск-факторов. Самые известные провайдеры KYT это Crystal, Chainalysis и т д.
Работают они просто: даешь адрес на вход, получаешь risk score от 0 до 100 на выход.
Как они этот риск скор считают?
Понятно, что если деньги пришли с кошелька, который находится в блоклисте - тут думать не надо.
Но вы же не дурак совсем, чтобы присылать краденные деньги сразу: может вы сначала их прогнали через кучу промежуточных кошельков, миксеров и т д, - как тогда понять, что ваши деньги грязные?
На самом деле, на этот вопрос нет ответов в публичных источниках. Есть несколько современных работ на эту тему, но они в основном про разметку - вот, к примеру, работа Elliptic 2024 года про их огромную базу размеченных биткойн-адресов. Остальное - интеллектуальная собственность каждой такой компании.
Если на пальцах, то работает это так:
- Есть список триггеров, которые сами по себе обладают риск-скором 100 из 100: помимо блоклиста, адрес может принадлежать санкционной бирже типа Garantex, или стремной платежке, или обменнику.
- Для каждого кошелька алгоритм пытается простроить цепочку глубиной 3-6 транзакций в обе стороны. Для ускорения этого процесса используют всякие умные наборы индексов, саб-графы и т д, монте-карлы, чтобы не ходить куда не интересно, и т д.
- По итогу такого сканирования во все стороны, алгоритм ищет те самые тригеры среди всех кошельков, которые оказались в текущем графе. Если такие нашлись - оценивается их рекурсивный вклад в цепочку + удаленность от вашего кошелька.
Еще, конечно, прошлые скоринги кешируются, чтобы если в цепочке попадается кошелек, проверенный 5 минут назад, остановиться и не идти глубже него.
Не знаю, появились ли у вас уже идеи, почему этот самый КУТ может так себе работать, но именно об этом я хочу рассказать дальше. Сейчас, к сожалению, символы кончились :(
Если хотите узнать про что-то поподробнее или более конкретно - пишите в комментариях, постараюсь запихнуть в один из следующих постов.
Несколько историй-мыслей про текущее состояние дел на “рынке” AML и отмывания краденной крипты.
Скорее всего, будет еще 2 поста, тк иначе не влезет, а тема, на мой взгляд, довольно интересная.
Для начала расскажу, как вообще этот AML и возврат украденного бывает устроен.
Допустим, вы украли деньги. Не так важно, у кого или откуда - все, они на ваших НЕкастодиальных кошельках.
Небольшая ремарка, на всякий случай: делать я вам этого не советую. Поймают с очень большой вероятностью.
Это я опускаю морально-этическую сторону вопроса (воровать плохо).
Что вообще с ними (деньгами) делать? В идеале - поменять на нормальные деньги, хорошо бы на наличку.
Для этого, скорее всего, их сначала надо отмыть, чтобы финальный “офф-рамп” обменник крипты на фиат принял вашу крипту, и вас самих не приняли за углом.
Если кража прошла не незамеченно (маловероятно, разве что вы 5 рублей украли), то пострадавшие сразу же забьют тревогу и дернут всех, кого смогут.
Кого они смогут дернуть, конечно, зависит: если деньги украли из какого-нибудь крупного протокола, то они гораздо быстрее и с большей вероятностью доорутся до крупных бирж и бриджей, а может и до Circle / Tether, которые поддерживают фризы.
Если у физика - зависит от того, кто он, откуда, и с какого кошелька украли деньги - кастодиального или нет.
Параллельно с ними (а может и раньше), о краже крупной суммы узнают всякие Intelligence платформы, которые мониторят блокчейн(ы) на предмет подозрительных транзакций и шлют алерты, в том числе в паблик.
Те, кто обнаружил проблему раньше, сразу же пометят кошельки преступника (вас) с помощью сервисов типа Blockaid, или прямо на сайте эксплорера вроде etherscan.
Эту информацию быстро подтянут разнообразные сервисы, в первую очередь - те самые AML конторы, - и добавят адреса в блоклист.
Теперь все “нормальные” сервисы после получения денег от вас заморозят их где-то у себя, и сразу же сообщат куда надо.
“Нормальные” сервисы используют так называемый KYT - “Know Your Transaction”, - сервис для скоринга адресов и хешей в реальном времени на наличие риск-факторов. Самые известные провайдеры KYT это Crystal, Chainalysis и т д.
Работают они просто: даешь адрес на вход, получаешь risk score от 0 до 100 на выход.
Как они этот риск скор считают?
Понятно, что если деньги пришли с кошелька, который находится в блоклисте - тут думать не надо.
Но вы же не дурак совсем, чтобы присылать краденные деньги сразу: может вы сначала их прогнали через кучу промежуточных кошельков, миксеров и т д, - как тогда понять, что ваши деньги грязные?
На самом деле, на этот вопрос нет ответов в публичных источниках. Есть несколько современных работ на эту тему, но они в основном про разметку - вот, к примеру, работа Elliptic 2024 года про их огромную базу размеченных биткойн-адресов. Остальное - интеллектуальная собственность каждой такой компании.
Если на пальцах, то работает это так:
- Есть список триггеров, которые сами по себе обладают риск-скором 100 из 100: помимо блоклиста, адрес может принадлежать санкционной бирже типа Garantex, или стремной платежке, или обменнику.
- Для каждого кошелька алгоритм пытается простроить цепочку глубиной 3-6 транзакций в обе стороны. Для ускорения этого процесса используют всякие умные наборы индексов, саб-графы и т д, монте-карлы, чтобы не ходить куда не интересно, и т д.
- По итогу такого сканирования во все стороны, алгоритм ищет те самые тригеры среди всех кошельков, которые оказались в текущем графе. Если такие нашлись - оценивается их рекурсивный вклад в цепочку + удаленность от вашего кошелька.
Еще, конечно, прошлые скоринги кешируются, чтобы если в цепочке попадается кошелек, проверенный 5 минут назад, остановиться и не идти глубже него.
Не знаю, появились ли у вас уже идеи, почему этот самый КУТ может так себе работать, но именно об этом я хочу рассказать дальше. Сейчас, к сожалению, символы кончились :(
Если хотите узнать про что-то поподробнее или более конкретно - пишите в комментариях, постараюсь запихнуть в один из следующих постов.