Границы keyless-форензики: что вы вправе утверждать
Этот урок самый короткий по содержанию и самый ценный по последствиям. Он не про то, как найти больше. Он про то, как не сказать лишнего. Аналитик, который утверждает больше, чем может подтвердить, разрушает не только конкретный вывод, но и доверие ко всему своему отчёту. Комплаенс-офицер, юрист или суд проверяют не вашу уверенность, а вашу проверяемость.
Три уровня утверждений
Разложите любую фразу отчёта по трём корзинам, и половина проблем исчезнет сама.
| Уровень | Что это | Примеры | Как формулировать |
| Факт | Проверяемое состояние сети или списка, воспроизводимое любым, кто знает адрес и дату | Адрес в блеклисте смарт-контракта USDT. Совпадение с OFAC SDN. Возраст адреса. Сумма и количество переводов в окне. Хеш транзакции | Прямое утверждение с указанием источника и даты снимка |
| Обоснованное мнение | Интерпретация фактов по методике, где возможны альтернативные объяснения | Профиль характерен для транзитного узла. Поведение соответствует депозитному адресу биржи. Узлы вероятно под общим контролем по признаку общего спонсора газа | С явным маркером степени уверенности и с указанием признака, на котором мнение основано |
| Недопустимо | То, что блокчейн-данные не показывают в принципе | Кто владелец адреса. Был ли умысел. Является ли лицо мошенником. Гарантия чистоты средств. Прогноз решения комплаенса | Не утверждать вообще, даже с оговорками |
Чего keyless-подход не видит
Мы работаем на публичных источниках без закрытых баз: состояние смарт-контрактов, санкционные списки и он-чейн оракул, публичные метки адресов, открытые скам-базы, собственный корпус событий блеклиста, собственный накопленный граф и краудсорсные жалобы сообщества. Этого достаточно для сильных фактических выводов, но у подхода есть честные границы.
- Нет проприетарных кластеров. Крупные вендоры годами строят закрытую атрибуцию адресов к конкретным сервисам. У нас поведенческая атрибуция и публичные метки. Это значит, что часть узлов у нас останется безымянной там, где у них будет название.
- Глубина прослеживания ограничена. Мы уверенно работаем с двумя уровнями графа и идём дальше по доминирующему потоку, пока он читается. Пять и более полноценных уровней с кластеризацией на публичных источниках не строятся.
- Chain-hopping обрывает след. Переход через мост в другую сеть мы фиксируем, но продолжение за ним видно не всегда.
- Личность за адресом не устанавливается. Никогда. Связь адреса с человеком устанавливают биржи через KYC и правоохранители через процессуальные запросы, не аналитик по открытым данным.
- Данные живые. Отчёт это снимок на дату и время. Тот же адрес завтра может дать другой результат, поэтому фиксация «по состоянию на» обязательна.
Где эта граница становится преимуществом
Есть вещи, которых нет у крупных вендоров. Собственный корпус событий смарт-контракта USDT даёт нам датированный факт заморозки конкретного адреса, а не абстрактную метку. В нём 2 312 заморозок, из которых 1 414 в сети TRON и 898 в Ethereum, 278 разморозок и примерно 564 миллиона долларов уничтоженного объёма. Отдельная наблюдаемая точка: 1 июля 2026 года, в день дедлайна MiCA, зафиксировано 175 заморозок за сутки, из них 131 одним пакетом в 08:00 UTC, после чего активность вернулась к обычным 3-28 в день. Помесячно в 2026 году: апрель 451, май 328, июнь 364.
Обратите внимание, как это сформулировано. Мы констатируем корреляцию с датой и не утверждаем причинность, потому что причинность из этих данных не следует. Такая формулировка выглядит скромнее, но именно она выдерживает проверку. И она же честно показывает, зачем корпус нужен: он даёт дату события, которую можно процитировать в письме комплаенсу.
Как формулировать выводы по уровням уверенности
- Установлено. Используется только для бинарных фактов с источником и датой. «По состоянию на 20 июля 2026 адрес числится в блеклисте смарт-контракта USDT, событие датировано 3 июля 2026».
- Вероятно. Интерпретация, опирающаяся на измеримый признак и не имеющая сильной альтернативы. «Адрес вероятно является депозитным адресом биржи: 94 процента исходящего объёма направлено на один помеченный адрес».
- Возможно. Гипотеза, у которой есть равнозначная альтернатива. «Узлы возможно под общим контролем: у них общий спонсор комиссий, однако такой же профиль встречается у клиентов одного обменного сервиса».
- Не установлено. Прямая констатация границы. «Дальнейшее прослеживание за пределами моста в рамках публичных источников не выполнено».
Правило, которое я держу в голове при вычитке: если утверждение нельзя проверить, зная адрес и дату, оно должно быть переписано или удалено.
Как отвечать на просьбу дать гарантию чистоты
Этот вопрос звучит постоянно, и от ответа зависит ваша репутация. Правильный ответ короткий: гарантии чистоты не существует ни у кого, включая крупнейших вендоров. Проверка показывает отсутствие маркеров риска в доступных источниках на конкретную дату, и это всё, чем является зелёный результат. Свежая скам-схема ещё не попала в базы, а часть рисковых потоков не имеет публичных меток вовсе.
Что можно дать вместо гарантии: датированный проверяемый снимок с перечнем источников, по которым велась проверка, и с прямо названными границами. На практике такой документ работает лучше обещания, потому что его можно приложить к пакету и на него можно сослаться.
И зеркальное правило для другой стороны. Если кто-то предлагает вам гарантию разблокировки или «сертификат чистоты» с процентом надёжности, вы смотрите на маркетинг, а не на форензику. Решение по разблокировке принимает комплаенс площадки или эмитент, и никакой аналитик на него не влияет.
Типичные ошибки
- Называть поведенческую атрибуцию установленной. Механика провала: одна проверяемая ошибка обесценивает весь отчёт, включая корректные факты.
- Утверждать умысел. Блокчейн показывает переводы, а не намерения. Умысел устанавливается процессуально.
- Прятать границы в мелкий шрифт. Оговорка, которую не видно, не работает ни как честность, ни как защита.
- Округлять неопределённость в сторону клиента. Соблазн написать «чисто» вместо «маркеров не выявлено» разрушает главное, что у аналитика есть.
- Забывать дату снимка. Без «по состоянию на» вывод нельзя ни проверить, ни защитить.
Чек-лист вычитки вывода
- Каждое утверждение отнесено к факту, мнению или удалено.
- У каждого факта назван источник и дата.
- У каждого мнения назван признак, на котором оно построено.
- Для каждого мнения сформулирована альтернатива.
- Слов «гарантия», «чисто», «точно принадлежит» в тексте нет.
- Границы прослеживания названы прямо, а не подразумеваются.
- Указано «по состоянию на» с датой и временем.
Проверьте себя
- Задание. Возьмите результат проверки любого адреса в чекере и напишите по нему три предложения: одно установленным фактом, одно обоснованным мнением, одно с прямой констатацией того, чего вы не знаете.
- Как понять, что правильно. Первое предложение любой человек может перепроверить сам за минуту. Второе содержит измеримый признак и слово, обозначающее степень уверенности. Третье честно называет границу, а не маскирует её обтекаемой формулировкой.
- Задание. Сформулируйте вслух ответ на вопрос «вы гарантируете, что этот адрес чистый».
- Как понять, что правильно. В ответе нет слова «гарантирую», есть объяснение, что показывает проверка, и предложение того, что реально можно выдать: датированный снимок с перечнем источников.
Бесплатная предварительная оценка кейса
Опишите ситуацию — вернёмся с честной оценкой: что реально возможно, сколько займёт и сколько стоит. Без «гарантий разблокировки» — их не существует; решение принимает compliance.