- -
- 100%
- +
Аналогия, которую можно использовать в суде: блокчейн — это камера видеонаблюдения, установленная над дорогой, по которой перемещаются деньги. Камера сняла, как мешок переехал из точки А в точку Б. Запись точная, нестираемая, доступная всем. Но лиц на записи не видно. Чтобы связать мешок с конкретным человеком, нужны другие доказательства. Камера говорит «что» и «когда». Не говорит «кто».
Врезка. Три мифа о блокчейне, которые мешают юристу
Миф 1: «Блокчейн полностью анонимен». Нет. Он псевдонимен и при этом абсолютно прозрачен. Каждая транзакция видна любому. Задача аналитика — привязать псевдоним к личности. Это сложно, но не невозможно.
Миф 2: «Если крипта ушла на другой кошелёк, она потеряна навсегда». Нет. История транзакций сохраняется в блокчейне навечно. Даже если средства прошли через десять адресов, цепочку можно восстановить. Другое дело, что она может оборваться на миксере или наличном выводе, но это вопрос трассировки, а не исчезновения данных.
Миф 3: «Ончейн-данные нельзя подделать». Сами данные в блокчейне — нельзя. Но интерпретацию данных — можно исказить. Неподготовленный человек может неверно прочитать граф, перепутать адреса, не учесть миксер. Поэтому нужен квалифицированный аналитик или эксперт. И поэтому суду нужен не просто скриншот, а заключение с методологией.
* * *
2.2. Инструменты: от бесплатного эксплорера до профессиональной платформы
Юристу не нужно покупать лицензию на профессиональное аналитическое ПО за десятки тысяч долларов в год. Но ему нужно понимать, что существует на каждом из трёх уровней и какой инструмент на каком этапе применяется.
Уровень 1. Публичные эксплореры
Это бесплатные веб-сайты, которые позволяют любому человеку ввести адрес или хеш транзакции и увидеть все данные. Никакой регистрации, никаких платных подписок.
Основные эксплореры по сетям:
Сеть
Эксплорер(ы)
Что покажет
Bitcoin
Blockchain.com, Blockchair, Mempool.space
Баланс адреса, все входящие и исходящие транзакции, контрагенты, время
Ethereum и токены ERC-20
Etherscan.io
Аналогично + взаимодействие со смарт-контрактами
Solana
Solscan.io
Транзакции, токены, программы
Tron
Tronscan.org
Транзакции TRC-20 (популярен для USDT)
BNB Chain
BscScan.com
Транзакции в сети Binance Smart Chain
Что юрист может сделать сам, без аналитика:
• Если клиент называет адрес кошелька — ввести его в эксплорер и увидеть текущий баланс и историю операций. Это занимает тридцать секунд.
• Если клиент называет хеш транзакции — увидеть, откуда и куда ушли средства, в каком объёме.
• Увидеть, взаимодействовал ли адрес с известными протоколами: стейкинг (Lido, Rocket Pool), децентрализованные биржи (Uniswap, Curve), лендинг (Aave, Compound).
Практический совет. На первой встрече с клиентом, если он называет хотя бы один адрес или хеш, откройте эксплорер прямо при нём, на своём ноутбуке. Введите данные. Покажите цифры. Это превращает абстрактное «у него где-то есть крипта» в конкретный баланс на экране. Эффект для клиента огромный: он видит, что вы работаете не вслепую. Эффект для вас: вы сразу понимаете масштаб — там триста тысяч рублей или тридцать миллионов.
Чего нельзя сделать на уровне эксплорера:
• Деанонимизировать владельца адреса. Эксплорер покажет транзакции, но не скажет, кому принадлежит адрес.
• Построить граф связей через цепочку из десяти и более промежуточных адресов. Вручную это нечитаемо.
• Отличить миксер от обычного кошелька, если вы не знаете заранее, как выглядит адрес миксера.
• Сделать отчёт, пригодный для суда. Скриншот с эксплорера — это начало, но не доказательство в полном смысле.
Уровень 2. Профессиональные аналитические платформы
Это платные сервисы с базами данных, в которых размечены миллионы адресов: какой принадлежит бирже, какой — миксеру, какой — санкционному лицу. Аналитик загружает адрес, и платформа автоматически строит граф, помечает узлы, показывает связи.
Платформа
Ключевые возможности
Когда применяется
Chainalysis Reactor / Investigations
Построение графов транзакций, автоматическая привязка адресов к биржам, миксерам, санкционным спискам. Стандарт индустрии.
Полноценное расследование; формирование заключения для экспертизы
Elliptic
Аналогично, с акцентом на санкционный скрининг и отчёты по конкретным схемам (миксеры, группа Lazarus)
Если в деле есть миксер или санкционный элемент
Crystal Intelligence
Платформа, выросшая из разработок Bitfury. Поддержка отчётности на нескольких языках, развитые базы по площадкам Восточной Европы
Когда нужен инструмент с разметкой площадок, работавших с российскими пользователями
Arkham Intelligence
Деанонимизация через открытые данные: привязка кошельков к фондам, биржам, публичным лицам
Быстрая первичная проверка: кому может принадлежать адрес
Nansen
Поведенческие метки кошельков: «кит», «смарт-мани», «бот», «долгосрочный держатель»
Понимание паттернов: адрес активного трейдера или «копилка»
Bubblemaps
Визуализация связей между кошельками в виде наглядного графа
Иллюстрация для суда; презентация клиенту
Ключевой тезис: вы не обязаны покупать лицензию. Ваша задача как юриста — знать, что эти инструменты существуют, понимать логику их работы и уметь поставить задачу тому, кто ими владеет: аналитику, эксперту, консалтинговой фирме.
Уровень 3. Расследователи и форензик-лаборатории
Когда трассировка сложная, уходит через миксеры, кросс-чейн мосты, приватные монеты или когда нужен отчёт, который выдержит перекрёстный допрос, — привлекают специалистов.
•
Частные ончейн-аналитики.
Работают на базе Chainalysis или Elliptic. Стоимость исследования: от 80 000 до 500 000 руб. в зависимости от сложности. Срок: от двух дней до нескольких недель.
•
Форензик-лаборатории при консалтинговых фирмах.
Комплексные расследования: ончейн + оффчейн + финансовая аналитика. Дорого (от 1 млн руб.), но для крупных дел — оправданно.
•
Судебные эксперты.
Аккредитованные специалисты, которые дают заключение по определению суда. Назначаются в рамках процесса. Результат — самый весомый с процессуальной точки зрения.
Когда привлекать: если сумма спора превышает стоимость расследования; если трассировка уходит через пять и более промежуточных адресов; если противная сторона будет оспаривать данные и нужен процессуально безупречный документ.
* * *
2.3. Методология: что делает аналитик и как читать его результат
Юрист не обязан строить граф сам. Но он обязан понимать, что происходит на каждом этапе, чтобы правильно поставить задачу и критически оценить результат.
Алгоритм трассировки
Шаг 1. Отправная точка. Аналитик получает то, что вы ему даёте: адрес кошелька, хеш транзакции, название биржи. Если у вас ничего нет — отправной точки нет, и аналитик не сможет начать. Сначала ищем точку входа через оффчейн-разведку (глава 3).
Шаг 2. Построение графа. Аналитик отслеживает, куда ушли средства с исходного адреса. Каждая транзакция — ветка. Если средства разделились на три адреса — три ветки. Если с каждого из них ушли дальше — граф растёт. Для простых случаев это 3–5 узлов. Для сложных — сотни.
Шаг 3. Маркировка узлов. Каждый адрес в графе получает метку из базы данных платформы: «биржа», «миксер Tornado Cash», «DEX Uniswap», «стейкинг Lido», «неизвестный кошелёк». Метка вида «белорусский обменник, резидент ПВТ» встречается чаще, чем принято думать, и стоит дороже прочих: за ней стоит юридическое лицо, обязанное идентифицировать клиента. Метка — это не догадка аналитика, а результат сопоставления с базой из миллионов размеченных адресов.
Шаг 4. Поиск точек привязки. Ключевой момент. Аналитик ищет в графе узел, который привязан к личности. Это может быть: депозит на биржу с KYC, вывод с биржи на банковскую карту, взаимодействие с сервисом, требующим регистрации. В этом месте псевдоним превращается в имя.
Шаг 5. Фиксация результата. Аналитик формирует отчёт: граф, таблица транзакций, текстовые выводы. Если трассировка оборвалась — фиксирует, где именно и почему.
Что получает юрист на выходе
•
Визуальный граф.
Схема с узлами и стрелками. Можно приобщить к делу как иллюстрацию. Судья видит структуру, не вникая в хеши.
•
Таблицу транзакций.
Каждая строка: дата, хеш, адрес отправителя, адрес получателя, сумма, метка узла. Это основной доказательный документ.
•
Текстовое заключение.
Аналитик описывает, что обнаружено, каким методом, с какой степенью уверенности.
•
Перечень адресов для запросов.
Если в цепочке есть биржа — аналитик укажет, какая именно. Это основание для судебного запроса.
Чек-лист: как проверить результат аналитика
Прежде чем нести заключение в суд, проверьте:
• ☐ У каждой транзакции указан
хеш
. Без хеша данные не верифицируются. Любой человек может зайти в эксплорер, ввести хеш и убедиться, что транзакция существовала.
• ☐ Указана
сеть
(блокчейн). Не «где-то в крипте», а конкретно: сеть Ethereum, блок № 18 432 901, хеш 0x7f3a…
• ☐ Все узлы графа
помечены
. Если 7 из 10 адресов — «неизвестно», результат слабый и для суда недостаточный.
• ☐ Указана
степень уверенности
. Аналитик обязан разграничивать: «установлено», «с высокой вероятностью», «предположительно». Если всё написано как факт без оговорок — это некачественная работа.
• ☐ Зафиксированы
разрывы в цепочке
. Если трассировка оборвалась на миксере или наличном выводе — это указано прямо, с объяснением почему.
• ☐ Указаны
инструменты и версии баз данных
, использованные при анализе. Это нужно для воспроизводимости и для ответа на возражения.
* * *
2.4. Пределы ончейн-анализа: где трассировка обрывается
Это критически важный параграф. Юрист должен чётко понимать, в какой момент аналитика бессильна. Чтобы не тратить бюджет клиента впустую. Чтобы не обещать суду невозможного. Чтобы знать: обрыв трассировки — это не провал, а информация.
Пять ситуаций, в которых ончейн-трассировка заходит в туннель
Первая. Миксеры и сервисы CoinJoin. Tornado Cash, Wasabi Wallet, Samourai Wallet (последний прекратил работу после уголовного преследования его основателей в США). Принцип: сотни пользователей вносят монеты в общий пул, а выводят их с другого адреса. Связь между конкретным входом и конкретным выходом детерминированно не устанавливается. Аналитик может сказать: «Средства вошли в миксер такого-то числа в таком-то объёме». Дальше — по-разному, и разница техническая.
В протоколах на доказательствах с нулевым разглашением, к которым относится Tornado Cash, соответствие между конкретным входом и конкретным выходом не вычисляется в принципе: криптографическая конструкция построена именно на этом. Любая цифра вида «с вероятностью 78 % выходной адрес связан с входным» здесь недостоверна, и эксперт противной стороны это покажет.
В схемах объединения платежей (CoinJoin) анализ подмножеств может дать множество адресов-кандидатов при совпадении сумм и времени — но именно множество, а не установленное соответствие и не откалиброванный процент.
Требуйте от аналитика формулировки в этих терминах. Заключение, содержащее конкретную вероятность связи входа с выходом, ослабляет вашу позицию сильнее, чем честное «установить соответствие не представляется возможным».
Вторая. Кросс-чейн мосты. Wormhole, THORChain, Stargate и аналогичные протоколы (состав действующих мостов быстро меняется: часть, включая Multichain, прекратила работу). Средства переходят из одного блокчейна в другой. Адрес в сети Ethereum и адрес в сети Solana — это разные сущности в разных реестрах. Связь между ними неочевидна и требует специализированных инструментов, которые есть не у каждого аналитика.
Третья. Наличный вывод через P2P. Крипта продаётся за наличные через P2P-площадку (LocalBitcoins в прошлом, аналоги в настоящем) или через офлайн-обменник без KYC. После конвертации в наличные цифровой след обрывается полностью. Монеты становятся деньгами в кармане.
Четвёртая. Холодный кошелёк без исходящих транзакций. Если средства лежат на адресе и никуда не двигались, история пуста. Граф строить не из чего. Адрес виден, баланс виден, но движения нет. Доказывать можно только факт наличия средств на дату, если есть основание полагать, что адрес принадлежит ответчику.
Пятая. Приватные монеты. Monero (XMR), Zcash в режиме shielded transactions. Блокчейн этих сетей не показывает ни отправителя, ни получателя, ни сумму. Трассировка невозможна в принципе. Если ответчик конвертировал биткоин в Monero и вывел — цифровой след обрывается.
Что делать, когда трассировка оборвалась
Обрыв — это не конец дела. Это смена инструмента.
Прежде чем строить на обрыве следа довод о недобросовестности, исключите безобидное объяснение: переход в сеть второго уровня выглядит в основном блокчейне так же, как исчезновение, но сокрытием не является (раздел 2.5). Проверьте это первым.
Во-первых, сам факт использования миксера или приватной монеты фиксируется. Аналитик пишет: «Такого-то числа средства в объёме 2,4 BTC были направлены на адрес, ассоциированный с миксером Tornado Cash». Это объективный факт.
Во-вторых, этот факт можно использовать в суде как косвенное доказательство намерения скрыть актив. Логика: законопослушный владелец не использует миксер. Миксер нужен тому, кто хочет разорвать связь между собой и средствами. Использование миксера в период имущественного спора или накануне него — свидетельство недобросовестности.
В-третьих, после обрыва ончейн-трассировки включается оффчейн-разведка: анализ устройств, переписки, показаний свидетелей, банковских операций. Об этом — глава 3.
Врезка. Что сказать суду, когда трассировка оборвалась
«Ончейн-анализ фиксирует, что [дата] средства в объёме [X монет] были направлены с адреса [А] на адрес, ассоциированный с сервисом смешивания [название]. Дальнейшая трассировка технически невозможна ввиду особенностей протокола. Сам факт использования миксера свидетельствует о целенаправленных действиях ответчика по сокрытию актива и подтверждает его недобросовестность. Прошу суд учесть данное обстоятельство при оценке поведения ответчика и распределении бремени доказывания».
* * *
2.5. Что нужно знать о технике, чтобы правильно ставить задачу
Три вещи, о которых юристы не спрашивают, а зря: из-за них аналитик даёт ответ не на тот вопрос, а оппонент получает возражение, к которому вы не готовы.
Две разные модели учёта
Биткоин и Ethereum устроены принципиально по-разному, и слово «адрес» означает в них не одно и то же.
Аккаунтная модель (Ethereum и большинство более новых сетей). У адреса есть баланс, как у банковского счёта. Пришло — прибавилось, ушло — убавилось. Адрес обычно используется долго, часто он единственный у человека. Читается просто: открыли эксплорер, увидели всю историю в одном месте.
Модель непотраченных выходов, UTXO (биткоин). Баланса как числа не существует. Есть «кусочки» полученных средств, и при трате кошелёк собирает из них нужную сумму, а остаток отправляет обратно — на новый адрес сдачи, который принадлежит тому же владельцу. Один кошелёк порождает десятки и сотни адресов.
Отсюда практические следствия, которые определяют постановку задачи.
Первое. В биткоине бессмысленно спрашивать «какой баланс на адресе ответчика». Правильный вопрос — какие адреса относятся к одному кошельку и каков совокупный остаток по ним.
Второе. Объединение адресов в один кошелёк делается по эвристикам, а не по достоверным данным. Основная — эвристика общего входа: если в одной транзакции несколько адресов выступили источниками одновременно, ими, вероятно, распоряжается одно лицо. Вторая — определение адреса сдачи. Обе дают вероятный, а не установленный результат, и в заключении это должно быть написано прямо.
Третье. Возражение оппонента «кластеризация не доказывает принадлежность» технически справедливо. Отвечать нужно не спором о методе, а совокупностью: кластер плюс извлечённый с устройства адрес плюс переписка плюс банковская выписка.
Сети второго уровня: где сегодня чаще всего обрывается след
Это самый частый практический разрыв в делах последних лет, и его регулярно принимают за использование миксера.
Сети второго уровня — Arbitrum, Optimism, Base, zkSync и подобные — работают поверх основной сети. Транзакции совершаются в них, а в основную сеть попадает лишь сжатый результат. Комиссия при этом составляет центы вместо десятков долларов, поэтому туда переместилась основная масса розничных операций.
Что видит юрист. Средства ушли с адреса в основной сети на контракт моста — и исчезли. В эксплорере основной сети дальше ничего нет.
Что произошло на самом деле. Средства продолжают существовать, на том же или другом адресе, но в другой сети, и смотреть надо в её собственном эксплорере. Это не сокрытие. Это переход в другую систему координат.
Как ставить задачу. В техническом задании аналитику (раздел 2.7) перечисляйте сети прямо и добавляйте пункт: «При обнаружении перехода средств в сеть второго уровня или в другой блокчейн продолжить трассировку в соответствующей сети, указав использованный мост и хеши транзакций на обеих сторонах».
Почему это важно процессуально. Разница между «средства ушли в миксер» и «средства ушли в Arbitrum» огромна. Первое — довод о намеренном сокрытии со всеми последствиями раздела 8.5. Второе — обычная операция, которую совершают миллионы людей ради экономии на комиссии, и выдавать её за сокрытие нельзя: эксперт оппонента объяснит суду разницу, и пострадает доверие ко всему вашему заключению.
Проверьте это прежде, чем заявлять о недобросовестности.
Ложные связи: пылевые рассылки и отравление адресов
Возражение, к которому надо быть готовым, потому что оно техническое и звучит убедительно.
Пылевая рассылка. На адрес приходят ничтожные суммы от посторонних лиц — без ведома и согласия владельца. Отправить средства на любой адрес может кто угодно; согласия получателя не требуется. В графе транзакций такие поступления выглядят как связи с отправителем.
Отравление адресов. Злоумышленник создаёт адрес, визуально похожий на тот, с которым жертва уже работала — совпадают первые и последние символы, — и отправляет с него мелкую транзакцию, рассчитывая, что жертва скопирует адрес из истории. В графе возникает связь с адресом, к которому владелец не имеет отношения.
Что из этого следует. Входящая транзакция сама по себе не свидетельствует о связи между владельцами адресов. Свидетельствует исходящая: чтобы отправить средства, нужен доступ к ключу.
Держите это разграничение в голове в обе стороны. Если ваш аналитик строит вывод на входящих поступлениях — заключение уязвимо. Если на входящих поступлениях строит вывод эксперт оппонента — у вас есть готовое возражение.
2.6. Допустимость ончейн-данных в российском процессе
Квалификация
Ончейн-данные в российском гражданском и арбитражном процессе — это письменные или электронные доказательства (ст. 71 ГПК РФ, ст. 75 АПК РФ). Они не являются «вещественными доказательствами» и не являются «экспертизой» сами по себе. Это документ, полученный из источника, который может быть общедоступным (публичный блокчейн) или запрашиваемым (биржа).
Три способа введения в дело
Способ 1. Самостоятельная фиксация с нотариальным заверением.
Адвокат или клиент открывает эксплорер, вводит адрес, делает скриншоты или распечатки. Затем обращается к нотариусу для обеспечения доказательств (ст. 102–103 Основ законодательства РФ о нотариате). Нотариус фиксирует: дату, время, URL, содержание страницы. Протокол осмотра приобщается к делу.
Когда подходит: простые случаи — один адрес, одна-две транзакции, баланс. Когда сумма спора невелика и нет смысла нанимать аналитика.
Ограничение: нотариус фиксирует то, что видит. Он не строит граф, не размечает адреса, не делает выводов. Для суда это будет доказательством того, что на дату осмотра на адресе был такой-то баланс. Не больше.
Способ 2. Заключение специалиста.
Привлекается ончейн-аналитик, который составляет письменное заключение. Основание: ст. 188 ГПК РФ (консультация специалиста) или ст. 55.1 АПК РФ. Это не судебная экспертиза — специалист не назначается судом, а привлекается стороной. Но заключение является допустимым доказательством и оценивается судом наряду с другими.
Когда подходит: средняя сложность дела, есть конкретные адреса, нужен граф и выводы, но нет необходимости в назначении экспертизы. Стоимость: 30 000–150 000 руб. Срок: 3–10 дней.
Способ 3. Судебная экспертиза.
Назначается определением суда по ходатайству стороны. Эксперт предупреждается об уголовной ответственности за дачу заведомо ложного заключения (ст. 307 УК РФ). Отвечает на вопросы, поставленные судом. Самый весомый вариант с процессуальной точки зрения.
Когда подходит: противная сторона оспаривает данные; граф сложный; сумма спора значительна; суд сам сомневается и хочет заключение от назначенного эксперта.
Ограничение: долго (1–3 месяца), дорого (100 000–500 000 руб.), не все экспертные учреждения имеют специалистов по блокчейну.
Типовые возражения противной стороны и контраргументы
Возражение
Контраргумент
«Блокчейн можно подделать»
Данные в блокчейне защищены криптографически. Изменение записи требует переписывания всей последующей цепи, что вычислительно невозможно для сетей с достаточной мощностью. Хеш транзакции верифицируется любым публичным эксплорером. Прошу суд проверить: ввести хеш [указать] в эксплорер [указать] и убедиться в наличии записи.




