Log in
For business
KYT office
Compliance solution to monitor risks, detect sanctions and ensure AML rules.
KYT office
Compliance solution to monitor risks, detect sanctions and ensure AML rules.
AML certification
How industry players can get up-to-date knowledge and professional certification.
AML certification
How industry players can get up-to-date knowledge and professional certification.
Comprehensive transaction analytics that helps to build graphs and trace funds.
Graph
Travel rule
(soon)
For personal use
Telegram bot
Bot for checking crypto for risks, providing AML reports.
Telegram bot
Bot for checking crypto for risks, providing AML reports.
Crypto recovery
Services are focused on tracking
and recovering crypto assets.
Сrypto recovery
Services are focused on tracking
and recovery crypto assets.
Docs and reports
All types of documents related
to cryptocurrency.
Docs and reports
All types of documents related
to cryptocurrency.
Portfolio tracker
Information about all assets and risk assessment in one place.
Portfolio tracker
Information about all assets and risk assessment in one place.
AML checks
Сhecking wallets and transactions
for illicit funds.
AML checks
Сhecking wallets and transactions
for illicit funds.
ES
FR
中文
Вход
AML-сертификация
Актуальные знания в области AML/KYT от ведущих экспертов отрасли.
AML-сертификация
Актуальные знания в области AML/KYT от ведущих экспертов отрасли.
Graph
Визуализация перемещения активов
и связей между кошельками.
Graph
Визуализация перемещения активов
и связей между кошельками.
KYT Office
Мониторинг транзакций и кошельков для вашего отдела комплаенса.
KYT Office
Мониторинг транзакций и кошельков для вашего отдела комплаенса.
Для себя
Для Бизнеса
Travel rule
(Cкоро)
Телеграм-бот
Бот для проверки кошельков и транзакций с выдачей отчётов.
Телеграм-бот
Бот для проверки кошельков и транзакций с выдачей отчётов.
Возврат средств
Услуги по отслеживанию и возврату украденных криптоактивов.
Возврат средств
Услуги по отслеживанию и возврату украденных криптоактивов.
AML-проверки
Проверка кошельков и транзакций на наличие "грязной" криптовалюты.
AML-проверки
Проверка кошельков и транзакций на наличие "грязной" криптовалюты.
Портфолио трекер
Информация о всех активах и оценка рисков в одном месте.
Портфолио трекер
Информация о всех активах и оценка рисков в одном месте.
Отчёты
Все типы документов связанные
с криптовалютой.
Отчёты
Все типы документов связанные
с криптовалютой.
PRIVATE
Government
Financial institutions
Exchanges
PSP's
Wallets
Gambling platforms
Investment platforms
Stablecoin issuers
Investigators
Regulators
Law enforcement
Для бизнеса
Госсектор
Финансовые организации
Биржи
Платежные провайдеры
Кошельки
Игровые платформы
Инвестиционные платформы
Эмитенты стейблкоинов
Расследователи
Регуляторы
Правоохранительные органы
ES
FR
中文
22.07.2026

Расследование взлом кроссчейн-моста TeleSwap на $735 000, о котором предпочитают молчать

15 июля 2026 года с криптокошельков кросс-чейн моста TeleSwap начали пропадать деньги. Средства выводили на адрес, который не имел отношения к сервису. За пару часов на нем осело больше десяти биткоинов и десятки тысяч долларов в стейблкоинах. Кошелек самого TeleSwap, из которого шли платежи, опустел до нуля и перестал работать. Несмотря на это разработчики никак не отреагировали на инцидент, оставив пользователей в неведении.

Аналитики BitOK распутали схему, по которой работал преступник. Рассказываем, что произошло на самом деле и какой урок из этой истории стоит извлечь криптанам.


Содержание:

  1. Как из TeleSwap вывели больше $735 тыс.
  2. Что именно похитили
  3. Как заметали следы
  4. Хронология атаки
  5. Что все это значит
  6. Важный урок

Как из TeleSwap вывели больше $735 тыс.

Атака началась днем 15 июля и развивалась стремительно. Первое, что бросается в глаза: почерк операции говорит не об ошибке в программе, а о том, что у злоумышленника оказались «ключи от кассы».

Заметка инвестигейтора: это не похоже на эксплуатацию уязвимости в смарт-контракте. Характер транзакций указывает на компрометацию приватного ключа, внутреннего сервера или подписывающей инфраструктуры TeleSwap.
Вот главное об атаке:
  • Ущерб — не менее $735 тыс. по предварительной оценке.
  • Как мошенники получили доступ к активам — судя по всему, злоумышленник получил доступ либо к приватному ключу (секретному коду, который дает полное право распоряжаться средствами на кошельке), либо к внутреннему серверу сервиса (это «внутренняя кухня» — серверы, которые работают незаметно для пользователя и как раз управляют кошельками и подписывают переводы), либо к самой системе, которая ставит подписи под транзакциями. Признаков того, что взломали программный код смарт-контракта, нет.
После операции 15 июля в 17:09 горячий кошелек TeleSwap полностью прекратил обрабатывать транзакции и остался с нулевым балансом.

Интересно! Последний пост в X проекта датирован 10 июля. С тех пор в аккаунте нет активности. Сайт проекта при этом доступен. При этом пользователи жалуются на то, что платформа не работает. Разработчиков обвиняют в молчании на фоне эксплойта.

Что именно похитили

Злоумышленник собирал добычу сразу в двух блокчейнах — сети биткоина и сети Ethereum.
Все 10,29264370 BTC пришли с биткоин-кошельков, связанных с TeleSwap, и осели на одном новом адресе злоумышленника:

bc1pz95zv3qhpmt52yezs84a5zrddrk5jsxm8a60rln5kzlk06e87a3q8pf79l

Кошельков-источников было несколько. Прямо из горячего кошелька TeleSwap (bc1q5wnpn4k99wc587maaaa6eqnx27g4r6mduxg2s5) поступило 4,39085980 BTC, а остальную часть перевели с других кошельков сервиса.

Одновременно с биткоинами злоумышленник получил и стейблкоины — 35 000,63 USDT и 12 000,03 USDC. Держать их он не стал, а сразу обменял на ETH через OKX Web3.
Как мошенник переводил деньги. Граф построен при помощи инструмента Graph от BitOK.

Как заметали следы

Дальше начинается самое интересное. Там, где обычный вор просто выводит деньги, этот выстроил многоступенчатую цепочку с запутанными следами:

1. Перевод всего в один актив. Биткоины прогнали через Chainflip — это децентрализованный обменник, который позволяет менять монеты между разными блокчейнами (например, BTC на ETH) без обычной биржи и без регистрации.

Из биткоинов получилось около 350,6 ETH. Вместе с Ethereum, выменянным ранее из стейблкоинов, набралось 382,7 ETH. Собрать все в один актив удобно: за одной кучей одинаковых монет следить проще.

2. Пауза. Собранные средства пролежали на промежуточном кошельке почти пять дней.

Заметка инвестигейтора: пятидневная пауза — не случайность, а расчет. Основное внимание аналитиков приходится на первые часы после кражи; тот, кто выжидает, надеется проскочить, когда наблюдение ослабнет.

3. Дробление и микширование. 20 июля 382,6 ETH завели в Tornado Cash — это микшер, сервис, который «перемешивает» монеты множества пользователей и тем самым разрывает видимую связь между отправителем и получателем.

Чтобы затруднить анализ еще сильнее, деньги внесли не разом, а 19 отдельными депозитами круглых сумм: 3 по 100, 8 по 10, 2 по 1 и 6 по 0,1 ETH.

4. Запасной выход. Небольшой остаток 0,0922 ETH ушел в обход — через MayaChain (еще один кроссчейн-обменник) его превратили в 0,32046171 ZEC, и он осел на прозрачных Zcash-адресах.

ETH между этими этапами прошел через три адреса: сначала средства из Chainflip пришли на 0x2448cbae…0dc2718, затем их объединили на 0xfc5048…c5bb47, а после пятидневной паузы перевели на финальный 0xf8706a…6a12c7, откуда и разделили между Tornado Cash и MayaChain.

Хронология атаки

Что все это значит

Основную часть добычи злоумышленник свел в Ethereum, выждал около пяти дней и растворил в Tornado Cash, а небольшой остаток отправил через MayaChain в Zcash.

Заметка инвестигейтора: паузы, дробление, два независимых маршрута — так действует не случайный вор, а тот, кто знает, как работает блокчейн-аналитика, и заранее готовился уходить от нее.

Важный урок

Главный вывод этой истории лежит не в технике блокчейна, а в том, где на самом деле проходит граница безопасности.
  • Взламывают не код, а доступ. Здесь не было в смарт-контракте — деньги ушли потому, что кто-то получил приватный ключ или контроль над сервером, который подписывает переводы. Для сервиса это значит, что защита ключей, серверов и процедур подписания важнее, чем аудит контракта сам по себе. Для обычного пользователя вывод тот же: кто держит приватный ключ, тот и распоряжается деньгами — храните его вне сети и не оставляйте крупные суммы на одном горячем кошельке.
  • Скорость решает. Похититель намеренно тянул пять дней, рассчитывая, что внимание к краже ослабнет. Следы средств заметнее всего в первые часы, поэтому чем раньше замечен и обнародован инцидент, тем выше шанс, что обменники и биржи на пути денег успеют среагировать.
Смешанные в Tornado Cash средства вернуть почти невозможно. Поэтому в крипте предотвратить кражу почти всегда дешевле, чем потом ее расследовать.
Перейти

Чтобы узнать о тарифах, нажмите сюда

Попробуйте демо-версию AML-сервиса для вашего бизнеса