Сначала определите, что именно произошло
Собирательный пример: Николай увидел исходящую транзакцию USDT TRC20, которую не создавал. Его знакомая сама отправляла USDT на адрес «аналитика» фальшивой платформы, потому что в кабинете росла прибыль. Оба говорят «украли USDT», но заявление и срочные действия различаются. В первом случае исследуют компрометацию кошелька или разрешений; во втором — обман, который вызвал добровольный перевод.
Разделите один из четырёх сценариев: несанкционированный вывод из кошелька или биржи; добровольный перевод под влиянием обмана; фальшивый баланс без реального зачисления; ошибочный перевод на неверный адрес. Не смешивайте их. Tether отдельно описывает узкий технический token recovery для определённых ошибочных случаев и прямо не превращает его в универсальный возврат после theft, hack или scam.
Если кошелёк всё ещё под угрозой, защитите остаток безопасным способом с чистого устройства, отзовите вредоносные разрешения через известный инструмент и прекратите взаимодействие с неизвестными dApp. Никому не передавайте seed-фразу или private key. Параллельно сообщите в официальную поддержку биржи или кошелька и готовьте заявление — не ждите завершения длинного аналитического отчёта.
TXID, сеть и адреса: минимальный технический набор
Для каждой операции укажите сеть, актив, TXID/hash, адрес отправителя, адрес получателя, сумму, время блока и token contract. «Перевёл USDT на кошелёк» недостаточно: USDT существует в нескольких сетях, а одинаковое название токена не гарантирует официальный контракт. Для TRON приложите ссылку TRONSCAN, для Ethereum — Etherscan, для другой сети — соответствующий публичный explorer.
Сделайте таблицу пути: номер, время, актив, сеть, from, to, сумма, TXID, подтверждённый статус и комментарий. Если средства дробились или проходили swap/bridge, не выдавайте визуальное совпадение суммы за доказанную связь. Отметьте подтверждённые on-chain переходы, вероятные связи и пробелы отдельно. Такая честная маркировка полезнее красной стрелки к якобы «конечному владельцу».
Приложите данные исходного сервиса: название биржи или кошелька, ID аккаунта, время входов, email-уведомления, support ticket и ответ. Не публикуйте полный KYC-пакет в открытом доступе. Если адрес помечен как биржевой, укажите источник метки и дату проверки; решение о принадлежности и раскрытии клиента требует данных самой платформы.
- Сеть и официальный token contract.
- TXID и прямая ссылка на блокчейн-обозреватель.
- Адрес отправителя и каждый известный адрес назначения.
- Сумма токенов, время и подтверждённый статус.
- ID аккаунта биржи, номер обращения и ответ compliance/support.
Как описать способ кражи или обмана
При фишинге назовите домен, откуда получили ссылку, что ввели и когда заметили вывод. При вредоносном approve приложите TXID разрешения и последующего transferFrom, но не делайте вывод о владельце адреса без основания. При компрометации биржи укажите неизвестные входы, изменение настроек, API-ключи и адресную книгу. При добровольном переводе опишите ложное обещание и каждое требование пополнить баланс.
Для фальшивой инвестиционной платформы отделите реальные переводы от цифр кабинета. Если на странице было «$180 000», а on-chain отправлено 25 000 USDT, подтверждённый ущерб начинается с транзакций, а отображаемая прибыль описывается как элемент легенды. Сохраните домен, кабинет, чат менеджера, документы «лицензии», реквизиты и требования оплатить налог или AML-сертификат.
Если перевод ошибочный, не называйте получателя мошенником только потому, что он не отвечает. Зафиксируйте причину ошибки, адрес назначения и обращение к сервису. Юридическая и техническая возможность возврата зависит от контроля адреса, правил платформы и юрисдикции. Посредник не способен отменить финальную блокчейн-транзакцию магической командой.
Образец криптораздела заявления
Фактический каркас: «[Дата] с принадлежащего мне адреса [адрес] в сети [сеть] отправлено [количество и актив] на адрес [адрес], TXID [hash]. Транзакцию [не создавал и не подтверждал / создал лично под влиянием следующих ложных сведений]. Контакт происходил через [аккаунт, номер, URL]. Общий подтверждённый ущерб составляет [актив] и по справочному курсу на [дата, источник] приблизительно [фиатная оценка]».
Продолжение: «После обнаружения я [защитные действия], обратился в [биржа/кошелёк] под номером [ticket] и сохранил публичные транзакции. Прошу принять и зарегистрировать сообщение, провести проверку, при наличии оснований направить необходимые запросы задействованным платформам и уведомить меня о решении. Приложения: таблица транзакций, ссылки на explorer, экспорт переписки, фиксация домена, ответы платформы».
Не просите частную компанию «арестовать кошелёк по этому заявлению» и не утверждайте, что Tether или биржа обязаны заморозить активы. Эмитенты и кастодианы действуют по своим правилам и применимому праву, а ограничение и возврат — разные стадии. В заявлении достаточно показать, почему конкретная платформа может быть связана с маршрутом.
TXID подтверждает транзакцию, но не личность. Хороший пакет отделяет движение активов от вывода о том, кто контролирует адрес.
Полиция, биржа, эмитент и регулятор
Сообщение подают в местную полицию по стране потерпевшего. Для России можно обратиться в любое отделение и получить номер КУСП; для Украины доступны Киберполиция и 102, для Казахстана — Qamqor и 102. В США IC3 прямо собирает криптовалютные поля: тип актива, TXID, исходный и получающий адрес. Страна языка сайта или блокчейн-ноды не определяет единственную юрисдикцию.
Бирже направьте номер аккаунта, TXID, адреса, время и номер полицейского материала, если он уже есть. Используйте официальный fraud/compliance-канал и проверяйте домен. Не отправляйте документы человеку из Telegram, который поставил логотип биржи. Попросите сохранить данные в связи с расследованием, не требуя от поддержки раскрыть вам KYC другого клиента.
Эмитент стейблкоина, регулятор и полиция имеют разные роли. Tether публикует условия token recovery и правовые положения, но частный заявитель не получает гарантированной заморозки. Финансовый регулятор может принять сведения о нелегальной платформе, но не заменяет уголовное заявление. Аналитик структурирует публичный след, но не выдаёт обязательных распоряжений.
Как показать движение активов без псевдоэкспертизы
Начните с воспроизводимости: каждая строка отчёта должна открываться в публичном обозревателе. Укажите метод, дату проверки и ограничения. Если использована эвристика общей траты, кластеризация или метка сервиса, объясните её простыми словами. Не скрывайте промежуточные swap, bridge и сервисы смешивания за фразой «деньги найдены».
Схема должна отвечать на вопрос адресата: где исходный перевод, какие активы и сети затронуты, на какой известной платформе след может пересекаться и какие данные нужно сохранить или запросить. Десять страниц ярких графиков без таблицы TXID хуже одной проверяемой таблицы. Для каждого вывода используйте статус: факт, аналитическая гипотеза или неизвестно.
Не приписывайте адрес человеку по скриншоту паспорта, IP из сомнительной базы или пользовательской жалобе. Такие сведения можно приложить как лид с источником, но не как установленную личность. Ложная уверенность затрудняет официальную проверку и делает пострадавшего уязвимым для recovery scam.
Сроки, дополнения и новые транзакции
После подачи следите за адресами через публичный explorer без подключения кошелька к неизвестным сервисам. Новое движение фиксируйте отдельным дополнением: номер КУСП, исходный TXID, новый TXID, время и краткое значение. Не переписывайте первоначальное заявление каждый раз. Передавайте обновление и бирже, если маршрут пересёк её известный адрес, по существующему ticket.
Быстрое движение активов не означает, что нужно платить первому «трейсеру» в рекламе. Сначала безопасность, официальное сообщение и сохранение данных. Затем оценивайте, есть ли идентифицируемый сервис, достаточное основание для запроса и пропорциональность дальнейших расходов. Иногда след технически виден, но юридический маршрут слаб или экономически неразумен.
Реалистичный результат первичного анализа
Качественный первичный анализ не обещает возврат. Он подтверждает сеть и транзакции, проверяет токен, строит ограниченный маршрут, отмечает сервисы, собирает доказательства и определяет официальных адресатов. Результат может быть положительным для следующего шага, неопределённым или отрицательным. Все три вывода полезны, если основаны на проверяемых данных.
MoneyBack Legalix может подготовить техническое приложение к заявлению и с согласия клиента состыковать материалы с выбранным местным юристом или профильным каналом. Полиция, суд, эмитент и биржа принимают решения самостоятельно. Для оценки нужны публичные TXID, адреса, сеть, суммы, даты и краткая хронология — никогда seed-фраза, private key или перевод на «контрольный кошелёк».
Источники и проверка фактов
- Минюст России — куда сообщить о преступлении↗
- Генеральная прокуратура РФ — порядок обращения с заявлением о преступлении↗
- FBI Internet Crime Complaint Center — подать жалобу↗
- Tether — официальные условия token recovery↗
- TRONSCAN — публичная проверка транзакций TRON↗
- Etherscan — публичная проверка транзакций Ethereum↗
- Киберполиция Украины — электронное обращение↗
- eGov Казахстана — подача заявления в полицию↗
Ссылки ведут к наиболее близкому первичному источнику. При изменении статуса материал следует обновить, а не переписывать молча.