Temporal analysis (временной анализ) — если на миксер пришло 5 BTC в 12:00, а в 12:15 с миксера ушло 4.9 BTC (с учётом комиссии), можно предположить связь между этими транзакциями, даже если адреса разные. Миксеры пытаются размазывать выплаты по времени, но полностью скрыть корреляцию сложно. Taint analysis (анализ «загрязнения») — отслеживание, какая часть средств на адресе пришла из известных криминальных источников. Например: 10 BTC украли с биржи. Эти монеты проходят через миксер и раздробляются на 100 адресов по 0.1 BTC. Аналитики помечают все эти 100 адресов как «заражённые» украденными средствами. Если потом кто-то из этих 100 адресов пытается вывести на биржу, система флагает транзакцию. Known mixer addresses — компании по блокчейн-аналитике (Chainalysis, Elliptic, CipherTrace) ведут базы данных известных адресов миксеров. Если транзакция идёт на такой адрес или приходит с него, это автоматически повышает риск. Биржи блокируют депозиты с адресов, связанных с миксерами. Heuristics и паттерны — миксеры оставляют характерные следы:
- Множество мелких входов и выходов одновременно
- Круглые суммы (0.1 BTC, 1 BTC, 10 BTC) — миксеры часто стандартизируют суммы
- Задержки в несколько часов между входом и выходом
- Транзакции идут через цепочку промежуточных адресов
Если адрес демонстрирует эти паттерны, вероятность, что это связано с миксером, высока. Graph analysis (графовый анализ) — построение полного графа транзакций вокруг подозрительного адреса. Даже если прямая связь разорвана, можно найти косвенные: общие адреса, на которые отправляли средства и жертва, и получатель после миксера. Или найти утечку: фродер отмыл 90% через миксер, но 10% вывел напрямую, и эта утечка раскрывает личность.
Tornado Cash и смарт-контракт миксеры: особая сложность
Tornado Cash — это смарт-контракт на Ethereum, который работает как миксер с использованием криптографических доказательств с нулевым разглашением (zero-knowledge proofs). Пользователь вносит фиксированную сумму (например, 1 ETH), получает криптографический секрет, и позже может вывести эту сумму на новый адрес, доказав владение секретом без раскрытия связи между депозитом и выводом. Почему это сложнее обнаружить:
- Смарт-контракт не хранит связи между входом и выходом. Только сам пользователь знает свой секрет.
- Все депозиты и выводы идут через один контракт, создавая огромный анонимный набор (anonymity set). Чем больше пользователей, тем сложнее деанонимизация.
- Нет центрального оператора, которого можно арестовать или закрыть. Контракт работает на блокчейне автономно. Как борются:
- Блокировка на биржах — биржи отказываются принимать депозиты с адресов, которые напрямую взаимодействовали с Tornado Cash. Пользователь выводит 10 ETH из Tornado и пытается отправить на Coinbase — Coinbase блокирует счёт.
- Анализ паттернов вывода — даже если прямой связи нет, аналитики смотрят на поведение после вывода. Если пользователь выводит из Tornado 1 ETH и сразу отправляет на биржу, или делает это регулярно, можно построить профиль и связать с другими активностями.
Методы отмывания, использующие миксеры Фродеры редко ограничиваются одним миксером. Они комбинируют методы для максимальной маскировки. Layering (наслоение) — классическая техника отмывания. Средства проходят через несколько миксеров последовательно, затем конвертируются в другую криптовалюту (BTC → ETH → Monero), затем снова через миксер. Каждый слой усложняет анализ. Chain hopping (смена блокчейнов) — перевод средств между разными блокчейнами через кросс-чейн мосты или биржи. BTC → ETH → BSC → Polygon.