Профессиональные группы все реже полагаются на классические миксеры. Вместо них — атомарные свопы Bitcoin на Monero.
— Аналитики Match Systems разобрали инфраструктуру EigenWallet (ранее UnstoppableSwap), которая регулярно всплывает в расследованиях, связанных с северокорейским кластером, включая Lazarus Group и аффилированных операторов.
Схема со стороны злоумышленника выглядит предельно просто: BTC уходят на одноразовый депозитный адрес атомарного свопа, обратно приходят XMR. Никакого централизованного сервиса, никакой идентификации, доступ в том числе через Tor. Криптографический протокол гарантирует, что сделка либо исполняется целиком, либо откатывается — ни одна сторона не может забрать активы, не отдав свои. Прямой транзакционной связи между Bitcoin и Monero не остается, а дальнейшее движение XMR закрыто конфиденциальностью самой сети.
Главное, что показал анализ: EigenWallet — это только протокол обмена. Реальную ликвидность обеспечивают независимые операторы, у каждого своя инфраструктура и свой способ докупать XMR под следующие сделки. Match Systems выделили минимум шесть таких моделей, и внешне идентичные свопы за ними стоят совершенно разные.
Самая массовая опирается на Lightning Network: полученные BTC дробятся, уходят в платежные каналы и проходят через ноды, связанные с OKX и Kraken, где, судя по всему, и происходит конвертация с последующим восстановлением запасов XMR. Другой оператор гонит средства через MayaChain и LiFi в Hyperliquid и покупает Monero там, минуя классические биржи. Третий сначала заводит BTC в Wasabi Wallet, чтобы разорвать связь между входом и выходом, — демиксинг, проведенный аналитиками, показал дальнейший выход частями по 0.1-0.25 BTC в Hyperliquid, обмен на USDT в Arbitrum One и переводы порциями по 10-15 тыс. USDT на KuCoin.
Отдельного внимания заслуживает четвертая модель: BTC дробятся на суммы порядка 2-3 тыс. долларов, через THORChain обмениваются на LTC, дальше строится цепочка из двадцати с лишним последовательных Litecoin-транзакций, и уже из нее средства заходят в сервис мгновенного обмена за XMR. Для ускорения используется CPFP: последняя транзакция в цепочке несет повышенную комиссию и вытягивает весь пакет в один блок. Итог - аналитик видит транзакцию практически одновременно с ее подтверждением, когда обменный ордер уже ушел в обработку. Плюс отдельные сессии, прокси-IP и одноразовые XMR-адреса под каждый обмен. Окно на реагирование сжимается почти до нуля.
Оставшиеся две модели проще: перевод в активы BNB Smart Chain через Remitano и NEAR Intents с последующим сведением на один депозитный адрес MEXC, либо прямой маршрут THORChain - KuCoin. Все перечисленное относится к крупным поставщикам, работающим со свопами от 1 BTC; помимо них в экосистеме крутится мелочь на небольших суммах.
Почему это тяжело ломается. Блокировка одного маршрута ничего не дает — оператор меняет порядок сервисов, уходит в другой блокчейн или перераспределяет ликвидность между площадками. Одноразовые адреса, Tor, прокси и мелкая нарезка операций добивают и без того короткое время на реакцию.
Практический вывод от Match Systems: находить депозитный адрес свопа уже недостаточно. Работать нужно по конкретному поставщику ликвидности — его операционным адресам и точкам, где он докупает XMR. Именно эти точки, централизованные биржи, инстант-обменники и отдельные кроссчейн-протоколы, остаются самым уязвимым местом схемы. Но чтобы что-то реально заморозить, нужна связка из мгновенного обнаружения транзакции и такой же быстрой координации между аналитиками, обменниками и правоохранителями.
По мере роста популярности атомарных свопов такие платформы будут использоваться профессиональными группами все чаще. Анализа отдельных транзакций тут больше не хватает — разбирать придется всю экономику ликвидности, которая стоит за обменом краденых BTC на приватные активы.
🧑💻 Этичный хакер
