Перевёл криптовалюту мошенникам: что сохранить
Какие данные блокчейн-транзакции и аккаунта биржи сохранить после обмана и как описать платёжный маршрут.
- Подпись
- Редакция «Куда обращаться»
- Статус
- Общая информация, не персональная консультация
После криптоперевода: сохраните маршрут и защитите ключи
Сохраните полный TxID, сеть, токен, сумму, комиссию, время блока, адрес отправителя и адрес получателя. Зафиксируйте аккаунт биржи или обменника, номер ордера, фиатный чек и переписку. Если seed-фраза, приватный ключ или устройство могли быть скомпрометированы, защищайте оставшиеся активы с чистого устройства. Передайте технические реквизиты официальной поддержке сервиса и полиции. Подтверждённую блокчейн-транзакцию нельзя обещать отменить обычной командой; любые возможные меры зависят от инфраструктуры и не гарантируют возврат.
Не платите «аналитику», который обещает развернуть транзакцию, создать обратный смарт-контракт или разблокировать монеты за газ. Не вводите seed-фразу на сайте трассировки. Публичный идентификатор транзакции можно сообщить для проверки, приватный ключ — никогда.
Сначала защитите то, что осталось
Определите, был ли скомпрометирован только один перевод или сам кошелёк. Если вы самостоятельно скопировали адрес получателя и подписали перевод, ключ мог остаться секретным. Если вводили seed-фразу на чужом сайте, импортировали файл кошелька, подписывали непонятное разрешение или устанавливали приложение, риск шире.
При риске ключа используйте чистое устройство и заранее проверенный новый адрес. Сначала изучите активы, токены и разрешения, чтобы не оставить доступ через одобрение контракта. Не выполняйте перенос под диктовку человека из чата. Сохраните исходное состояние и хэши подозрительных транзакций до защитных действий.
Параллельно смените пароль почты и биржи, завершите сеансы, отзовите API-ключи, проверьте методы восстановления и двухфакторную защиту. Пароль интерфейса не заменяет приватный ключ некастодиального кошелька.
Паспорт блокчейн-транзакции
Скопируйте значения, а не перепечатывайте. Адреса длинные, и ошибка в одном символе создаёт другой объект. Не сокращайте середину в рабочей таблице. Зафиксируйте:
- Сеть — точное название цепочки и обозреватель.
- Актив — символ, адрес контракта токена, стандарт.
- TxID — полный идентификатор без пробелов.
- Отправитель — адрес, связанный с вашим кошельком или биржей.
- Получатель — полный адрес из записи сети.
- Сумма — исходное количество токенов.
- Комиссия — отдельно от отправленного актива.
- Время — время блока и часовой пояс интерфейса.
- Статус — подтверждена, ожидает или отклонена по данным сети.
Откройте запись в независимом обозревателе именно этой сети. Сохраните URL и PDF либо снимок. Не полагайтесь на ссылку, которую прислал получатель: она может вести на поддельный обозреватель.
TxID не раскрывает личность автоматически
Блокчейн показывает связь адресов и движение актива. Он не содержит гарантированного ФИО владельца. Метка сервиса в обозревателе является подсказкой, которую нужно подтвердить у самого сервиса. Перевод на депозитный адрес биржи может иметь дополнительный memo или tag; без него вывод о счёте пользователя будет неполным.
В обращении отделите технический факт от предположения. Пишите: «транзакция с таким TxID направлена на адрес», а не «этим кошельком владеет конкретный человек», если нет независимого подтверждения. Это помогает не закрепить ошибочную атрибуцию.
Memo, tag и депозитный адрес биржи
В некоторых сетях один адрес используется сервисом для многих клиентов, а внутренний получатель определяется по memo, destination tag или другому числовому идентификатору. Поэтому для обращения недостаточно переписать только адрес. Нужны также TxID, memo/tag, сеть, время, сумма и скрин экрана, на котором мошенник сообщил эти реквизиты.
Не путайте две ситуации. В первой монеты дошли до адреса сервиса, а tag связал их со счётом предполагаемого получателя. Во второй tag пропущен или ошибочен, и сервис мог не зачислить актив автоматически. Только официальная поддержка сервиса может сообщить, как он обрабатывает такие депозиты. Это не основание платить незнакомцу «за привязку tag».
Если адрес похож, а сеть другая
Одинаково выглядящая строка адреса не делает две сети взаимозаменяемыми. В досье запишите не маркетинговое название кнопки, а точную цепочку, в которой появился TxID. Если интерфейс предлагал несколько вариантов, сохраните выбранный вариант и предупреждение, которое было на экране. Это важно для отличия ошибки выбора сети от перевода на адрес, который выдал мошенник.
Не стройте самостоятельный «возврат через правильную сеть». Наличие того же формата адреса не показывает, что вы контролируете адрес в другой цепочке. Для кастодиального депозита также могут быть нужны memo/tag. Правильный адресат для уточнения — официальная поддержка того сервиса, которому предполагался депозит, а не «техник» из группы пострадавших.
Время записывайте в двух видах: как оно показано в приложении и как оно отражено в блоке с указанием часового пояса. Тогда разница в несколько часов не будет выглядеть как две разные операции. При обращении в сервис укажите оба значения, не пытаясь пересчитать их по памяти.
Как оформить тикет, чтобы его можно было использовать
Тема «срочно верните мои монеты» плохо помогает идентифицировать операцию. В первом сообщении укажите нейтральную формулировку: обман при переводе на депозитный адрес, полный TxID, сеть, актив, сумма, UTC-время и адрес получателя. Добавьте ID своего аккаунта и номер ордера, если они есть. Если предполагается депозит на счёт клиента, укажите memo/tag.
Опишите легенду в трёх-пяти предложениях: где началось общение, кем представлялся собеседник, что обещал, как выдал реквизиты и как подтолкнул к оплате. Не пересылайте вместо этого сотни неподписанных скриншотов. Приложения лучше назвать по смыслу: 01_txid.pdf, 02_order.png, 03_chat_address.png, 04_bank_receipt.pdf. Сохраните автоответ и номер тикета, а последующие файлы добавляйте в ту же ветку.
Ответ «адрес нам не принадлежит» или «не можем раскрыть данные» не стоит переиначивать. Сохраните его точный текст. Полиция сможет решать вопрос об официальном запросе; пострадавшему не нужно пытаться обойти правила сервиса через «знакомого в комплаенсе».
Обозреватель сети как доказательство, а не как «возврат»
Интерфейс обозревателя может измениться, а метки адресов — обновиться. Поэтому нужна не только картинка, но и исходные машиночитаемые значения. Скопируйте TxID и адреса в текстовую таблицу, а URL записи — в индекс. На снимке должны быть видны домен, номер блока, время и статус. Если обозреватель предлагает выгрузку CSV, сохраните её без ручного редактирования.
Для каждого следующего перемещения запишите, почему вы связываете его с исходным: расход из адреса получателя, объединение входов, обмен в другой токен или переход через мост. Не называйте любой следующий адрес «кошельком мошенника»: адрес мог принадлежать пулу, мосту, смарт-контракту или сервису. Карта цепочки полезна как указатель для запроса, но не доказывает личность без других данных.
Если актив ушёл через мост или был обменян
Межсетевой мост обычно создаёт не одну, а несколько связанных записей. В досье нужно отразить исходную сеть, адрес контракта моста, исходный TxID, целевую сеть, целевой актив и связанную транзакцию. У обмена через децентрализованный пул запишите адреса входного и выходного токенов, минимально ожидаемую сумму и фактический выход.
Эти данные нужны не для самостоятельного «перехвата». Они не дают контроль над точкой выхода. Их задача — не потерять связь между двумя цепочками, когда из одного обозревателя след больше не виден.
Кастодиальный и некастодиальный этапы в одном маршруте
Операция может начаться внутри биржи и закончиться в некастодиальном кошельке. До вывода действуют записи аккаунта и внутренние идентификаторы сервиса; после вывода — данные сети. Даже если оба этапа показаны в одной строке приложения, для доказательств это два слоя.
Постройте таблицу по границам контроля:
- Покупка актива — банк, P2P-площадка, обменник; чек, номер сделки, получатель рублей.
- Хранение на бирже — кастодиальный сервис; ID аккаунта, ордер, журнал входов.
- Вывод из биржи — биржа и блокчейн; ID вывода и полный TxID.
- Перевод с личного кошелька — владелец ключа и сеть; адреса, nonce, TxID, комиссия.
- Депозит в сервис — вероятный кастодиан; адрес, memo/tag, TxID, время.
Такое разделение показывает, кому имеет смысл сообщать факты. Банк не расшифрует memo, а некастодиальный интерфейс не хранит банковскую квитанцию. Однако оба набора нужны в общей хронологии.
Отравление адреса малой транзакцией
Иногда в истории появляется малозначимый вход с адреса, похожего на знакомый. Целью может быть то, чтобы пользователь позже взял адрес из истории и ошибочно отправил туда основную сумму. Это называют address poisoning. При сравнении только начала и конца строки подмена может остаться незамеченной.
Для разбора сохраните малую входящую транзакцию, фактический адрес основного перевода и адрес, который вы намеревались использовать. Укажите, откуда был взят намереваемый адрес: кнопка в личном кабинете, белый список, чат или QR-код. Если был использован QR-код, зафиксируйте и его источник. Не отправляйте на подозрительный адрес «контрольную сумму»: новая транзакция не проверяет личность получателя.
Учетная запись или устройство могли быть захвачены
Неожиданный вывод из биржи и перевод, который вы сами подписали под давлением, — разные инциденты. В первом случае важны журналы входов, IP-адреса, новые API-ключи, изменения 2FA и адресов вывода. Во втором — переписка, ложная цель, давление и связь между инструкцией и переводом. Не называйте подтверждённую вами операцию «взломом», если факты говорят о социальной инженерии.
При захвате аккаунта сначала запросите у сервиса сохранение журналов и замораживание чувствительных функций, если такая процедура у него есть. Затем меняйте пароль с доверенного устройства, проверяйте почту и методы восстановления. Если прежде устанавливали программу удалённого доступа, одной смены пароля недостаточно: нужна отдельная проверка устройства и других финансовых аккаунтов.
Учебный пример: криптовалюта после P2P
Представим, что человек перевёл рубли продавцу в P2P-ордере, получил стейблкоин на счёт биржи, а затем по инструкции «брокера» вывел его на внешний адрес. В банковском чеке будет имя P2P-контрагента, но не владельца внешнего адреса. У биржи будут ID ордера, аккаунта и вывода. В сети — TxID и адреса. В чате — связь вывода с ложным обещанием дохода.
Если приложить только банковский чек, криптоэтап пропадёт. Если приложить только TxID, будет непонятно, почему перевод связан с обманом. Полный набор состоит из пяти связок: пополнение банка — P2P-ордер; ордер — биржевой баланс; баланс — заявка на вывод; вывод — TxID; адрес — инструкция из чата. Такое досье не предрешает исход, но даёт проверяемый маршрут.
Четыре статуса, которые нельзя смешивать
Слово «перевод» в интерфейсе может скрывать разные технические состояния. Заявка на вывод может ещё обрабатываться сервисом и не иметь TxID. Транзакция может быть опубликована, но ещё не включена в блок. После включения у неё появляется определённое число подтверждений. А неуспешная запись может остаться в цепочке и потратить комиссию, но не переместить токены.
- Заявка без TxID — сервис ещё не опубликовал операцию в сети; ID заявки, статус и время в аккаунте.
- Pending в обозревателе — запись уже распространена, но не включена в блок; TxID, текущие fee-параметры и время проверки.
- Confirmed — сеть зафиксировала операцию; номер блока, подтверждения, входы и выходы.
- Failed/Reverted — вызов не изменил состояние как планировалось; код ошибки, потраченная комиссия, события контракта.
Пока заявка находится внутри кастодиального сервиса без TxID, нужно не гадать о её судьбе, а обратиться в официальную поддержку и описать обман. Если TxID уже появился, основным источником статуса становится сеть, а не картинка из чата.
Инвентаризация без риска для ключей
Сводная таблица не должна содержать секреты. В неё можно включить публичные адреса, TxID, название кошелька, версию приложения, сеть и статус тикета. Seed-фраза, приватный ключ, файл keystore и код его расшифровки в досье не включаются. Не помещайте их даже в «зашифрованный архив для юриста», если архив покинет ваш контроль.
Отдельно составьте журнал защитных действий: создан ли новый кошелёк, с какого устройства, какие активы перенесены, какие разрешения отозваны. Для каждой защитной транзакции будет свой TxID. Не смешивайте его с исходным ущербом: это другая цель и другое время. Если нет уверенности в операции, не принимайте инструкции от незнакомца, который нашёл вас после публикации TxID.
Если криптовалюту покупали за рубли
Сохраните фиатную часть маршрута. Для биржи — номер ордера, способ пополнения, чек, аккаунт, время покупки и вывода. Для P2P — карточку контрагента, номер сделки, чат внутри площадки и банковский перевод. Для обменника — заявку, курс, реквизиты, чек и домен.
Не объединяйте рублёвый платёж и криптотранзакцию в одну строку. Между ними могли быть разные получатели и сервисы. Таблица должна показать: откуда пришли рубли, где куплен актив, с какого адреса ушёл и куда попал.
Если банковский перевод делали под влиянием обмана, уведомите банк и укажите связь с последующим криптовалютным этапом. Банк рассматривает свою операцию; блокчейн-данные служат продолжением хронологии, но не превращают перевод в отменяемый банковский платёж.
Обращение в биржу или кастодиальный сервис
Используйте поддержку внутри официального приложения или домена, найденного самостоятельно. Сообщите ID аккаунта, номер ордера, TxID, сеть, адрес и время. Кратко опишите обман и попросите сохранить относящиеся данные, зарегистрировать обращение и сообщить его номер.
Не требуйте раскрыть личность другого клиента вам лично. Сервис может иметь ограничения конфиденциальности и реагировать на запрос уполномоченного органа по своим правилам. Важен тикет и точный набор данных, который можно связать с полицейским сообщением.
Если ответ пришёл из стороннего мессенджера, проверьте, действительно ли это канал сервиса. Настоящий сотрудник поддержки не просит seed-фразу, приватный ключ или перевод на «технический кошелёк».
Некастодиальный кошелёк
Разработчик интерфейса обычно не контролирует активы и не может отменить подписанную транзакцию. Его поддержке можно сообщить о вредоносном приложении, фишинговом домене или технической проблеме, но нельзя приписывать полномочия кастодиальной биржи.
Сохраните версию приложения, источник установки, адрес официального сайта и журнал операций. Если кошелёк был импортирован на чужом сайте, считайте секрет раскрытым. Если подписано разрешение токена, изучите доступные официальные способы отзыва, не подключая кошелёк к первому найденному «ревокеру».
Разрешения смарт-контрактов
Иногда активы уходят не одним переводом, а после ранее выданного разрешения контракту. Сохраните транзакцию одобрения, адрес контракта, лимит и последующие списания. Отдельно отметьте, какую кнопку и на каком домене нажимали.
Отзыв разрешения может ограничить будущие действия, но не возвращает уже перемещённые активы. За выполнение в сети также может взиматься обычная комиссия. Проверяйте инструмент через официальный источник экосистемы и не подписывайте пакет, содержание которого не понимаете.
Одна запись в сети может содержать несколько событий. Например, вызов контракта может изменить allowance, а позднее другая транзакция спишет токены через transferFrom. В инциденте нужны оба хэша: первый объясняет, когда появилось техническая возможность, второй — когда актив фактически переместился. Приложите к хронологии домен и экран подписи, на котором были показаны spender, лимит и сеть. Если интерфейс скрыл эти поля, так и запишите; не приписывайте себе понимание того, что на самом деле не отображалось.
Отдельно отметьте разрешения на все токены и разрешение на один конкретный актив: разница в объёме риска существенна. Снимок текущих approvals сохраняйте до отзыва, а потом — сам хэш отзыва. Так будет понятно, что именно было закрыто и когда. Отзыв не надо выдавать за возврат старой суммы.
Фишинговый airdrop и поддельный токен
Не взаимодействуйте с неизвестным токеном только ради удаления из интерфейса. Сайт в названии или описании токена может вести на фишинг. Сохраните адрес контракта и изображение, затем скройте отображение безопасным способом, не подписывая транзакцию.
Поддельный токен может иметь тот же символ, что настоящий. Идентификатором служит адрес контракта в конкретной сети. В досье указывайте его, чтобы не перепутать активы.
Подмена адреса и вредоносный буфер обмена
Сравните адрес, который намеревались использовать, с фактическим получателем. Проверьте первые и последние символы недостаточно, если вредоносная программа подбирает похожие адреса. Храните полный исходный адрес из переписки или белого списка.
Если адрес изменился при вставке, изолируйте устройство и сохраните наблюдение. Не продолжайте финансовые операции до проверки. С чистого устройства смените доступы и пересмотрите историю других переводов.
Передача TxID и фиатного маршрута полиции
Опишите источник контакта, легенду, покупку актива, инструкцию по адресу и момент подписи. Приложите паспорт транзакции, страницу обозревателя, ордер, фиатный чек, переписку и тикет биржи. Если личность получателя неизвестна, так и напишите.
Получите подтверждение регистрации по порядку МВД. Новые перемещения с адреса можно передать дополнением, но не ведите самостоятельные переговоры с предполагаемым владельцем.
В первом тексте не обязательно завершать самостоятельную трассировку до последнего адреса. Важнее без задержки передать исходный TxID и точку, где может находиться кастодиальный сервис. Если позже появились новые данные, в дополнении сошлитесь на номер ранее принятого сообщения и приложите новый набор отдельно. Не печатайте всю хронологию заново: назовите новые TxID, время блока, адрес и причину, по которой считаете их связанными.
Если к моменту дополнения обозреватель уже присвоил адресу метку, укажите дату и источник этой метки. Так сохраняется различие между объективной записью сети и более поздней аналитической оценкой. Метка полезна для навигации, но её нельзя подменять официальным ответом самого сервиса.
Почему нельзя обещать отмену
После подтверждения запись становится частью состояния сети. Кошелёк или обычная поддержка не имеют универсальной кнопки возврата. Возможность действий может возникнуть, если актив попал под контроль кастодиального сервиса и тот способен идентифицировать счёт, однако это зависит от правил, юрисдикции, времени и официальных запросов.
Фраза «гарантированно вернём по TxID» скрывает эти ограничения. Не платите процент вперёд за изображение трассировки. Анализ цепочки может быть услугой, но его результат — сведения и выводы, а не управление чужим ключом.
Recovery scam после криптопотери
«Детектив» показывает карту адресов и утверждает, что монеты заморожены. Затем просит комиссию, депозит или подключение кошелька. Знание TxID не подтверждает полномочия: он публичен и мог быть опубликован в чате.
МВД предупреждает о повторном поиске пострадавших. Проверяйте исполнителя и не передавайте архив с паспортом, биржевыми данными и ключами.
Паспорт криптоинцидента: финальная сверка
- TxID скопирован полностью.
- Сеть и контракт токена установлены.
- Адреса и сумма записаны без сокращений.
- Сетевая комиссия отделена.
- Страница независимого обозревателя сохранена.
- Ордер, P2P-чат или заявка обменника сохранены.
- Фиатный чек связан с криптоэтапом.
- Биржа получила обращение через официальный канал.
- Seed-фраза и приватный ключ никому не переданы.
- Разрешения контрактов проверены при необходимости.
- Устройство изолировано при признаках вредоносного ПО.
- Полиция получила технические реквизиты.
- Обещание гарантированной отмены отклонено.
Если сомнителен сам сервис, откройте поддельная криптобиржа или кошелёк. Общая карта находится в инвестиционном хабе.
Важно: материал объясняет общий порядок. Факты конкретного события, договоры и ответы организаций могут изменить подход. Не переводите новые деньги ради «разблокировки», «налога» или обещанного возврата.
Официальные источники
Ссылки открываются на сайтах органов власти и официальных сервисов. Динамические реестры следует проверять заново на дату обращения.
- МВД РоссииДействия после компрометации данных
- МВД России / Российская газетаПриказ МВД России № 736 о приёме и регистрации сообщений