Что такое анализ заражения в криптовалюте? Анализ заражения — это практика приписывания «загрязнённости» — средств от кражи, санкционного воздействия или мошеннических потоков — конкретным единицам баланса в блокчейне по мере их перемещения через транзакции и обмены. Следователи используют один из трёх стандартных правил (Poison, Haircut, FIFO), чтобы определить, какие единицы считаются заражёнными после каждого исходящего перевода, когда кошелёк содержит смешанные чистые и загрязнённые средства. Выбор правила определяет вывод трассировки.
Когда средства похищаются в результате криптомошенничества, деньги редко остаются на месте. В течение нескольких минут они перемещаются через промежуточные кошельки, разделяются по адресам и оказываются на бирже. Следователи, желающие отследить их, сталкиваются с одним ключевым вопросом на каждом шаге: когда похищенные средства смешиваются с законными средствами в одном кошельке, какая часть того, что выходит, по-прежнему является «грязной»?
Анализ заражения — это ответ на данный вопрос. Он является одним из основополагающих методов отслеживания средств в блокчейне, и его понимание объясняет как то, что могут делать современные инструменты расследования, так и то, где они сталкиваются с ограничениями.
Это руководство объясняет, что такое анализ заражения, три метода, используемые следователями, и один проработанный пример в сети Ethereum, чтобы вы могли точно увидеть, как ведёт себя каждый метод.
Что такое анализ заражения?
Анализ заражения оценивает, какая доля баланса кошелька происходит из известного незаконного источника, а затем отслеживает эту долю по мере перемещения средств.
Идея основана на простой метке. Монеты, связанные с кражей, мошенничеством или адресом под санкциями, считаются заражёнными; монеты без такой связи — чистыми. Поскольку один кошелёк почти всегда содержит смесь обоих видов, методу необходимо правило для разделения исходящих переводов на заражённые и чистые части.
Заражённые и чистые средства
Представьте адрес, который получает 3 000 USDT, похищенных у жертвы мошенничества, и отдельно — 7 000 USDT от обычной торговли. Кошелёк теперь содержит 10 000 USDT, из которых 3 000 заражены. Когда этот адрес позднее отправляет 9 000 USDT на биржу, следователь должен решить, какая часть исходящих 9 000 считается заражённой. Разные правила дают разные ответы, и именно этот выбор разделяет три приведённых ниже метода.
Почему это важно
Следователи используют его для расстановки приоритетов. Они не могут заморозить целую цепочку транзакций, поэтому им нужна обоснованная оценка того, какие последующие адреса содержат похищенную стоимость и в каком объёме. Именно эта оценка передаётся команде по соблюдению требований биржи или включается в отчёт для правоохранительных органов.
Почему существует анализ заражения
Сложность обусловлена тем, как блокчейны объединяют средства. В блокчейне на основе аккаунтов, как Ethereum, баланс кошелька представляет собой единое суммарное число, поэтому как только заражённые и чистые средства оказываются на одном адресе, они финансово неразличимы. Ничто в необработанной записи транзакций не говорит: «этот перевод 9 000 USDT потратил грязные деньги, а не чистые».
Анализ заражения заполняет этот пробел явным правилом учёта. Исследователи каталогизировали три стандартных метода заражения, называемых Poison, Haircut и FIFO. Правила применяются к любому публичному блокчейну, который открыто записывает транзакции, включая блокчейны на основе аккаунтов, такие как Ethereum и другие сети EVM, где происходит большинство краж токенов.
Три метода на одном проработанном примере
Три метода — это Poison, Haircut и FIFO. Poison помечает каждый результат заражённой транзакции как полностью грязный; Haircut пропорционально распределяет заражение между результатами; FIFO назначает заражение в хронологическом порядке депозитов.
Возьмём кошелёк из предыдущего примера: он содержит 10 000 USDT в сети Ethereum, из которых 3 000 заражены (от жертвы), а 7 000 — чистые. Он отправляет 9 000 USDT на адрес депозита биржи. Вот как каждый метод маркирует эти исходящие 9 000.
Poison: заразить всё, чего касается
Метод Poison рассматривает каждый результат транзакции, в которой участвует любой заражённый ввод, как полностью заражённый. Не имеет значения, насколько мала грязная часть.
В нашем примере весь перевод в 9 000 USDT помечается как заражённый, а адрес депозита биржи отмечается как получивший похищенные средства. Проблема очевидна: чистые средства перемаркируются как грязные, и пул «заражённых» монет растёт каждый раз, когда касается нового кошелька. Poison — наименее точный метод, и следователи в основном используют его как грубую базовую линию, а не как рабочую оценку.
Haircut: заражение пропорционально
Метод Haircut также рассматривает каждый результат как несущий заражение, но присваивает каждому пропорциональную долю, а не полную сумму. Заражённая часть кошелька составляла 3 000 из 10 000, то есть 30%, поэтому 30% исходящего перевода считается заражённым.
Это означает, что 2 700 USDT из 9 000 маркируются как заражённые, а 6 300 — как чистые. Haircut более реалистичен, чем Poison, поскольку сохраняет общую сумму грязных денег, не раздувая её. Его слабость заключается в том, что он размазывает небольшое заражение по очень большому числу адресов, что делает длинные трассировки зашумлёнными.
FIFO: заражение по порядку
Метод FIFO (первым вошёл — первым вышел) игнорирует пропорции и смотрит на порядок. Средства покидают кошелёк в той же последовательности, в которой они поступили: первый депозит тратится первым.
В нашем примере чистые 7 000 USDT поступили раньше заражённых 3 000. По методу FIFO первые 7 000 USDT исходящего перевода являются чистыми, и только следующие 2 000 — заражёнными. Оставшиеся 1 000 заражённых средств остаются в кошельке. FIFO даёт наиболее точную и наименее зашумлённую трассировку, поэтому он чаще всего используется, когда целью является обоснованный чёрный список или отчёт уровня доказательств.
| Метод | Правило | Исходящие 9 000 USDT | Точность |
|---|---|---|---|
| Poison | Любое заражение делает весь результат заражённым | 9 000 заражены | Наименьшая — раздувает грязный пул |
| Haircut | Пропорциональная доля заражения | 2 700 заражены | Средняя — зашумлённость при длинных трассировках |
| FIFO | Первым вошёл, первым вышел по порядку | 2 000 заражены | Наибольшая — наиболее чистая трассировка |

Три метода анализа заражения, маркирующие один и тот же исходящий перевод в 9 000 USDT. FIFO (выделен) даёт наименее зашумлённую трассировку.
Что анализ заражения может и чего не может делать
Анализ заражения — мощный инструмент, но он является оценкой, а не достоверностью, и честная отчётность зависит от понимания его ограничений.
Он хорошо работает, когда средства перемещаются через обычные переводы и обмены. Он испытывает трудности в трёх ситуациях. Миксеры намеренно разрывают связь между депозитами и снятиями, поэтому заражение необходимо восстанавливать с помощью статистических методов, а не прямой трассировки. Высокий объём транзакций распределяет заражение по столь многим адресам, что оценки в стиле Haircut теряют смысл. А кросс-чейн мосты перемещают стоимость между реестрами, поэтому трассировку необходимо сшивать обратно на другой стороне.

Поведение анализа заражения в трёх распространённых сценариях. Обычные переводы трассируются чисто; миксеры и мосты каждый требуют дополнительной техники поверх анализа заражения.
Ни одно из этих препятствий полностью не делает трассировку невозможной, но каждое из них является местом, где метод, используемый инструментом, и тщательность его применения меняют ответ.
Анализ заражения против полного отслеживания средств
Анализ заражения и полное отслеживание средств связаны, но не идентичны. Анализ заражения — это правило учёта; полное отслеживание средств — это сквозное расследование.
Анализ заражения отвечает на узкий вопрос на каждом шаге: если кошелёк получил заражённые средства, какая часть исходящего перевода является грязной? Это одно правило, применяемое многократно.
Полное отслеживание средств — это всё расследование: выявление транзакции кражи, применение правила распределения на каждом шаге (которое может быть или не быть типовым правилом Poison / Haircut / FIFO), обход графа, атрибуция адресов реальным субъектам (биржам, миксерам, мостам) и составление отчёта, которым кто-то может воспользоваться. Анализ заражения — это одна концептуальная линза в этой работе, наряду с маркировкой адресов, кластерным анализом и кросс-чейн сопоставлением.
Когда аналитик явно применяет метод заражения, FIFO предпочтителен для отчётов уровня доказательств, Haircut — для исследовательского анализа по многим адресам, Poison — редко.
Как это мышление проявляется в современных инструментах
Применение любого пошагового правила учёта вручную по тысячам транзакций и нескольким блокчейнам нереалистично, поэтому следователи полагаются на инструменты отслеживания средств.
MetaSleuth от BlockSec — это инструмент для аналитиков в этой работе: он реконструирует потоки средств, чтобы следователь мог обходить граф шаг за шагом, кластеризовать адреса и атрибутировать их реальным субъектам — как в разборе случая атаки на LI.FI. Trace AI автоматизирует ту же следственную работу с помощью агента ИИ: пользователь описывает кражу и предоставляет адрес кошелька или хэш транзакции, а агент отслеживает средства по поддерживаемым блокчейнам и создаёт отчёт о движении средств с указанием субъектов, до которых дошли деньги.
Это инструменты отслеживания средств, а не реализации анализа заражения. Правила заражения, описанные выше, разделяют тот же основной вопрос — какая часть того, что вышло, по-прежнему является грязной? — но производственные инструменты трассировки обычно используют собственные методы построения графов, кластеризации и атрибуции, а не типовые правила Poison / Haircut / FIFO. Понимание анализа заражения по-прежнему полезно, поскольку оно проясняет тип решения, которое каждый инструмент трассировки должен принимать на каждом шаге.
Часто задаваемые вопросы
Насколько точен анализ заражения? Анализ заражения даёт обоснованную оценку, а не достоверность. Его точность зависит от используемого метода и сложности трассировки. FIFO даёт наиболее чистые результаты для обычных переводов, тогда как миксеры и очень высокие объёмы транзакций снижают уверенность и требуют дополнительных техник.
В чём разница между методами Poison и Haircut? Оба рассматривают каждый результат заражённой транзакции как несущий заражение, но Poison помечает каждый результат как полностью заражённый, тогда как Haircut присваивает каждому пропорциональную долю. Poison раздувает общий пул грязных средств; Haircut сохраняет его, что делает Haircut более практичным.
Может ли анализ заражения отслеживать средства через миксер? Не напрямую. Миксеры разработаны для разрыва связи между депозитами и снятиями, поэтому простые правила заражения не могут следовать средствам прямо через них. Следователи восстанавливают связь с помощью статистического и поведенческого анализа, что сложнее и менее определённо, чем трассировка обычного перевода.
Незаконно ли хранить заражённую криптовалюту? Хранение средств, помеченных инструментом как заражённые, не является автоматически незаконным, а метки заражения являются оценками, а не юридическими суждениями. Тем не менее биржи могут заморозить депозиты, связанные с кражей, а осознанное обращение с похищенными средствами несёт правовой риск. Анализ заражения указывает, где искать; он не определяет вину.
На каких блокчейнах работает анализ заражения? Принципы применимы к любому публичному блокчейну, который открыто записывает транзакции, включая блокчейны на основе аккаунтов, такие как Ethereum и другие сети EVM, где происходит большинство краж токенов. Конкретная механика различается между моделями транзакций, но логика «заражённый против чистого» остаётся одинаковой.
Дополнительные материалы
- Разбор потока незаконных средств: атака на LI.FI
- Как использовать MetaSleuth для отслеживания похищенных средств
- Trace AI: отслеживание похищенной криптовалюты с помощью агента ИИ
Узнайте, как расследование на основе ИИ применяет это в разных блокчейнах. Посмотреть, как работает Trace AI →
Об авторе. Энди — исследователь безопасности в BlockSec, где он занимается отслеживанием средств в блокчейне и механикой MetaSleuth. Эта статья основана на следственных шаблонах, которые его команда применяет к реальным случаям краж в сетях EVM.
Список литературы
- Tironsakkul, Maarek, Eross, Just — Probing the Mystery of Cryptocurrency Theft: An Investigation into Methods for Taint Analysis, arXiv:1906.05754 (2019). https://arxiv.org/abs/1906.05754



