В этой статье:

Криптовалютным компаниям становится все сложнее выявлять и останавливать подозрительные операции. Злоумышленники быстрее перемещают средства между адресами, сетями, мостами и другими сервисами, поэтому на их обнаружение и блокировку остается все меньше времени. Это наглядно продемонстрировал рекордный взлом Bybit в феврале 2025 года.

Одновременно растут регуляторные требования к участникам рынка. Начиная с 1 июля 2026 года в ЕС в полной мере действует свод правил MiCA, а кроме того, компаниям нужно соблюдать правила передачи информации об отправителе и получателе криптоактивов в рамках Travel Rule.

Редакция Incrypted поговорила с генеральным директором и сооснователем AMLBot Вячеславом Демчуком о том, как за несколько лет изменился рынок блокчейн-аналитики, какую роль в расследованиях сегодня играет ИИ и почему обнаружить кражу недостаточно.

Эволюция AMLBot: от проверки адресов к полноценной AML-инфраструктуре

Когда появилась идея AMLBot и каким тогда был рынок? Что подтолкнуло вас к запуску собственного решения?

Идея появилась еще в 2017 году, а полноценный запуск AMLBot состоялся в 2019-м. Блокчейн-аналитика уже развивалась, но серьезные решения для соблюдения регуляторных требований в основном создавались для крупных бирж, финансовых организаций и государственных структур.

Если вы представляли небольшую или среднюю криптокомпанию — или просто хотели понять, связан ли поступивший на ваш кошелек актив с незаконной деятельностью, — выбор был ограниченным, дорогим и технически сложным.

Именно этот разрыв мы и увидели. Нам казалось неправильным, что такие инструменты доступны только компаниям с большими бюджетами и отдельными отделами регуляторного контроля.

Сначала AMLBot был сравнительно простым решением для проверки адресов. Но по мере того, как рынок становился более регулируемым, а финансовые преступления — более сложными, менялись и запросы клиентов. Им понадобились мониторинг транзакций, KYC и KYB, инструменты для расследований, межсетевое отслеживание (cross-chain tracing) и возврат активов. Фактически продукт рос вместе с требованиями индустрии.

Как выглядел AMLBot в начале и что представляет собой компания сейчас — если говорить о команде, клиентах и географии?

В 2019 году у нас была небольшая команда и одна основная идея — сделать AML-скрининг достаточно простым, чтобы им могла пользоваться практически любая криптокомпания.

Сегодня, по нашим данным, в команде более 60 человек — специалисты по регуляторному контролю, аналитики, служба поддержки, сопровождение новых клиентов и сертифицированные расследователи. Платформой пользуются более 1 000 компаний в 25 юрисдикциях. 

Помимо проверки кошельков, мы развиваем мониторинг транзакций, KYC/KYB, блокчейн-расследования, возврат активов и инструменты трассировки с применением ИИ.

Но главное изменение для меня не в цифрах. В 2019 году мы давали пользователю возможность проверить адрес. Сейчас инфраструктура задействована на всех этапах — от предотвращения поступления подозрительных средств на платформу до расследования того, куда ушли украденные активы после инцидента.

Малый бизнес: те же риски, но гораздо меньше ресурсов

Большинство компаний в сфере регуляторного контроля стремятся работать с крупнейшими биржами. Почему AMLBot решил отдельно строить продукт для малого и среднего криптобизнеса?

Не было одного момента, когда мы сказали: «Теперь идем в малый и средний бизнес». Это выросло из общения с клиентами. Мы снова и снова слышали одни и те же проблемы.

Небольшие компании понимают, что им нужна серьезная AML-инфраструктура, но многие существующие решения изначально проектировались под бюджеты, команды и технические ресурсы крупных бирж. Они могут быть дорогими при внедрении, сложными для интеграции и требовать значительной экспертизы уже на этапе ежедневной работы.

При этом сами риски никуда не исчезают. Небольшой платежный сервис, внебиржевая площадка (OTC) или биржа все равно должны проверять кошельки, учитывать косвенную связь с рисковыми источниками, мониторить транзакции и разбирать подозрительную активность. Только вместо нескольких специализированных отделов этим иногда занимаются один-два человека.

Поэтому мы начали проектировать продукт вокруг тех задач, которые такие компании приносили нам сами — более быстрая интеграция, понятные данные о рисках, автоматизация ручной работы, гибкое ценообразование и возможность постепенно расширять набор инструментов контроля по мере роста бизнеса. Для нас доступность блокчейн-аналитики с самого начала была частью идеи AMLBot.

Если вынести бюджет за скобки, чем процессы регуляторного контроля в небольших компаниях отличаются от тех, что выстроены на крупных биржах?

Чаще всего отличаются не риски, а ресурсы для реакции на них. У крупной биржи могут быть отдельные команды по санкциям, мониторингу транзакций, расследованиям, регуляторной отчетности и запросам правоохранительных органов. В небольшой компании несколько этих функций могут лежать на одном специалисте по регуляторному контролю.

Поэтому автоматизация и приоритизация становятся критически важными. Нельзя ожидать, что команда из трех человек вручную расследует каждое срабатывание. Система должна объяснять, почему конкретная активность считается рисковой, отделять сигналы, требующие немедленного рассмотрения, от менее значимых рисков и давать достаточно контекста для обоснованного решения.

В каком-то смысле качественная технология для регуляторного контроля небольшим компаниям даже важнее, поскольку у них намного меньше человеческих ресурсов, которыми можно компенсировать неэффективные инструменты.

Регуляторный контроль как непрерывный процесс

Какое регуляторное требование сегодня сложнее всего выполнять небольшим криптокомпаниям?

Я бы не выделял одно отдельное правило. Основная проблема в том, что соблюдать регуляторные требования намного сложнее, чем может показаться основателю на старте, а правильную инфраструктуру желательно строить с самого начала.

Если взять ЕС, криптосервисам приходится одновременно управлять несколькими процессами — оценкой AML-риска, мониторингом транзакций, санкционным скринингом, надлежащей проверкой клиентов (customer due diligence) и требованиями Travel Rule.

Последние особенно заметны на практике, поскольку информация об отправителе и получателе должна сопровождать определенные переводы, а компании нужны процедуры на случай, если эти данные неполные или отсутствуют.

В крупной организации для каждого направления можно выделить людей, технологии и отдельные процессы. У стартапа те же задачи могут лежать на маленькой команде, которая одновременно пытается развивать сам продукт и бизнес.

Поэтому KYC, KYT, санкционный скрининг и Travel Rule не должны существовать как отдельные острова. Задача — построить систему, которая отвечает регуляторным ожиданиям, но при этом не превращает соблюдение требований в операционный барьер для роста.

Как расследования аналитиков влияют на системы оценки рисков

У AMLBot есть и продукт для регуляторного контроля, и отдельная команда расследований. Как результаты этой работы влияют на системы оценки рисков, которыми пользуются ваши клиенты?

Эти направления постоянно обмениваются данными. Наши расследователи отслеживают украденные средства шаг за шагом до момента, когда они доходят до конкретного сервиса. Подтвержденные кошельки злоумышленников, промежуточные адреса для отмывания и точки вывода попадают в ту же базу, которая используется для оценки рисков (risk scoring).

Это другой уровень сигнала по сравнению с простым сбором публичных списков, поскольку атрибуция подтверждается специалистом в рамках текущего расследования, иногда еще до того, как сам инцидент становится публичным.

Работает и обратная связь. Если скрининг клиента блокирует адрес, команда расследований может дать контекст — откуда взялась метка, есть ли полицейский отчет, запрос на заморозку или судебный документ. Тогда отметка «высокий риск» перестает быть абстрактным числом и превращается в информацию, на основании которой можно принимать решение. 

Новые маршруты через мосты, дробление средств по свежим адресам и другие схемы, которые расследователи выявляют на практике, затем учитываются при развитии модели оценки рисков.

ИИ ускоряет процессы, но не заменяет расследователя

AMLBot развивает AI Tracer. Что именно искусственный интеллект может ускорить в расследовании отмывания средств?

Главное преимущество — сокращение объема повторяющейся аналитической работы.

Представьте, что украденные активы уходят с одного кошелька на десять адресов, часть средств проходит через мосты, затем перемещается в другие сети и снова дробится. Ручная реконструкция такого потока требует анализа сотен транзакций и постоянного выбора, какую ветку отслеживать дальше.

ИИ может автоматизировать первый слой расследования — следовать за видимым движением средств, находить связи между адресами, распознавать типичные схемы отмывания, сопоставлять переходы между блокчейнами и выделять вероятные точки назначения.

Еще одно направление — полуавтоматическая разметка и атрибуция. Алгоритмы анализируют схемы транзакций и связи между адресами, чтобы выделять кластеры, которые могут принадлежать одной организации или сервису. Это не отменяет проверку, но позволяет расследователю не изучать каждый адрес с нуля.

В AI Tracer пользователь может начать с идентификатора транзакции, после чего система строит видимый маршрут средств через поддерживаемые кошельки, мосты, биржи и блокчейны. 

Однако ИИ не заменяет расследователя, особенно там, где речь идет об атрибуции. Он меняет распределение времени. Меньше часов уходит на механическую реконструкцию маршрутов, больше — на проверку выводов, формирование доказательной базы, работу с биржами и правоохранительными органами.

Bybit, Lazarus и разрыв между скоростью анализа и реакцией со стороны платформ

AMLBot участвует в LazarusBounty — инициативе Bybit по отслеживанию и заморозке активов, связанных с атакой 2025 года. В чем конкретно заключается работа вашей команды?

Мы — один из участников программы и работаем вместе с командой Bybit по контролю рисков в блокчейне (blockchain risk control team). На практике задача достаточно приземленная, но требует высокой скорости. Нужно отслеживать украденные средства, когда они проходят через мосты, свопы и миксеры. 

Затем нужно определить момент, когда часть активов достигает сервиса, способного реально что-то сделать — биржи, внебиржевой площадки или эмитента стейблкоина. После этого важно максимально быстро передать команде регуляторного контроля готовый к использованию пакет данных, чтобы она могла заморозить средства. 

Скорость здесь определяет очень многое. Lazarus способен перемещать активы за минуты, а окно для заморозки иногда измеряется часами.

Мы также передаем подтвержденные адреса другим участникам экосистемы, чтобы небольшие платформы могли заранее их блокировать. Этот случай хорошо показывает, что узким местом становится уже не только трассировка как таковая, а скорость реакции всей цепочки участников.

Самые быстрые циклы отмывания уже занимают минуты. Может ли ИИ закрыть этот разрыв или основное ограничение теперь — скорость реакции бирж и правоохранительных органов?

ИИ способен резко сократить время обнаружения, но это только половина задачи.

Технологии автоматизации становятся доступны обеим сторонам. Инструменты для программирования и автономные агенты снижают порог входа и позволяют выполнять все более сложные действия без постоянного участия человека. Поэтому противостоять угрозам, развивающимся с машинной скоростью, с помощью преимущественно ручных процессов становится все сложнее.

ИИ может быстрее находить подозрительные перемещения, прослеживать сложные маршруты и определять вероятные точки назначения. Но аналитическая компания не может просто заморозить чужой кошелек. Когда активы попадают на централизованный сервис, включаются его процедуры регуляторного контроля, требования к доказательствам, юрисдикционные ограничения и иногда процессы со стороны правоохранительных органов.

Следующий вызов — добиться, чтобы реакция была сопоставима по скорости с автоматическим обнаружением (machine-speed detection). Если система обнаруживает подозрительный поток за несколько минут, но информация доходит до нужной биржи через сутки, у злоумышленника все равно остается огромное преимущество.

Поэтому будущее блокчейн-безопасности — это не только ускорение анализа. Это сочетание обнаружения угроз с помощью ИИ и более быстрого взаимодействия между профильными компаниями, биржами, эмитентами стейблкоинов и правоохранительными органами.

Как не стать «случайным шлюзом» для грязных средств

Lazarus и другие технически подготовленные группы постоянно меняют способы смешивания и сокрытия транзакций. К чему небольшим платформам стоит готовиться уже сейчас?

Нужно исходить из того, что такие средства рано или поздно придут и к вам. Группы, связанные с государственными структурами, могут специально использовать площадки с небольшими командами регуляторного контроля или без них. К этому моменту активы уже распределены между сотнями свежих адресов, поэтому отдельный депозит может не выглядеть подозрительно. Важно учитывать следующее.

Первое — проверять не только конкретную транзакцию, но и адрес контрагента. После первого же перемещения риск уже отражается в истории кошелька, а не только в исходной операции.

Второе — использовать списки блокировки и данные о рисках, которые обновляются почти в реальном времени. Если цикл отмывания занимает часы или минуты, ежемесячного обновления недостаточно.

Третье — заранее знать, что делать при обнаружении риска. Кто может приостановить вывод? Кому передать случай для дальнейшего рассмотрения? Кто предоставит контекст, необходимый для обоснования удержания?

Платформы, которые становятся «случайными шлюзами», редко остаются совсем без инструментов. Намного чаще у них просто нет заранее выстроенной процедуры принятия решений.

Сообщение От проверки адресов до расследования крупнейших взломов: интервью с генеральным директором AMLBot Вячеславом Демчуком появились сначала на INCRYPTED.