Хакер - Краденые миллиарды и плохой рэп. Как арестовали супругов, которые отмывали деньги Bitfinex и снимали тиктоки
hacker_frei
Мария Нефёдова
Содержание статьи
- Взлом Bitfinex
- Арест супругов из Нью-Йорка
- Отмывание денег
- «Бизнесмены» из TikTok
- Журналистское расследование
3,6 миллиарда долларов США! Сложно даже представить себе такое количество денег, но именно столько недавно конфисковали у супружеской пары, арестованной в Нью‑Йорке. Теперь их обвиняют в отмывании средств, в 2016 году похищенных у криптовалютной биржи Bitfinex. Оказалось, что все эти годы подозреваемые вовсе не пытались скрыться, а вели активную сетевую жизнь, рассказывая подписчикам в TikTok, как в 23 года открыть собственный бизнес «без внешних инвестиций».
ВЗЛОМ BITFINEX
Для начала стоит вернуться назад и вспомнить об атаке на криптовалютную биржу Bitfinex. Инцидент, который до сих пор считается одним из крупнейших ограблений в истории, произошел летом 2016 года: 2 августа администрация ресурса обнаружила серьезную брешь в системе безопасности, вынудившую биржу временно заморозить любую активность.
Оказалось, что в результате атаки неизвестных злоумышленников ресурс лишился 119 756 биткоинов. По курсу на момент инцидента потери составили примерно 70 миллионов долларов США, так как в то время биткоин стоил около 600 долларов США.
Хотя тогда разработчики предлагали щедрое вознаграждение за любую информацию, которая поможет вернуть похищенное, — 5% от суммы украденных средств — из этого ничего не вышло. Официального ответа о том, как все же произошел взлом, так и не появилось. Хотя в то время эксперты в основном изучали кошелек с мультиподписью, который Bitfinex создала совместно с компанией BitGo. Но представители BitGo всегда категорически отрицали какую‑либо компрометацию с их стороны.
Как бы то ни было, даже после столь резонансного взлома Bitfinex удалось остаться на плаву, возместить ущерб пострадавшим пользователям (со счетов клиентов списали 36,067% активов, вместо которых пользователям выдали токены BFX, которые впоследствии можно было использовать для возмещения убытков) и продолжить работу. Судьба украденных средств между тем оставалась неизвестной.
АРЕСТ СУПРУГОВ ИЗ НЬЮ-ЙОРКА
В начале февраля 2022 года, спустя пять с половиной лет после взлома Bitfinex, Министерство юстиции США неожиданно сообщило о крупнейшей конфискации средств в истории: было изъято более 94 тысяч биткоинов, то есть около 3,6 миллиарда долларов США.
Учитывая астрономическую сумму, можно было подумать, что правоохранители ликвидировали крупную преступную группу или закрыли несколько даркнет‑ресурсов, но все оказалось куда прозаичнее: по обвинениям, связанным с отмыванием денег, была арестована молодая супружеская пара из Нью‑Йорка. Согласно судебным документам, 34-летний гражданин России и США Илья Лихтенштейн (Ilya Lichtenstein) и его жена, 31-летняя гражданка США Хизер Морган (Heather Morgan), оказались связаны со взломом Bitfinex.

Нужно подчеркнуть, что это в 2016 году ущерб от атаки оценивался в примерно в 70 миллионов долларов США, но с тех пор курс биткоина значительно изменился, и по курсу на момент конфискации украденная много лет назад криптовалюта стоила уже миллиарды. Например, по состоянию на 17 февраля 2022 года 119 756 биткоинов — это более 5,2 миллиарда долларов США.
Министерство юстиции заявило, что получило разрешение на конфискацию средств после того, как ФБР провело обыск, связанный с одной из учетных записей Лихтенштейна в облачном хранилище. Там был обнаружен файл, содержащий криптовалютные адреса и соответствующие им приватные ключи, которые предоставляли доступ к криптовалюте. Власти сообщили, что почти все эти адреса были «напрямую связаны со взломом Bitfinex».

Также правоохранительные органы конфисковали у пары десятки одноразовых телефонов, более 40 тысяч долларов США и иностранной валюты, аппаратные криптовалютные кошельки и книги с вырезанными в них тайниками для хранения USB-флешек.


В судебных документах сказано, что во время обыска в доме Морган попросила у федеральных агентов разрешения забрать кошку из‑под кровати, а сама под этим предлогом попыталась заблокировать лежавший на тумбочке телефон, чтобы следователи не смогли добраться до его содержимого.

Помимо перечисленного, у властей есть множество доказательств того, что пара посещала Украину в 2019 году, чтобы получить фальшивые документы, поддельные паспорта и «открыть финансовые счета в России и Украине и, по‑видимому, создавая план на случай непредвиденных обстоятельств для жизни в Украине и/или России (до пандемии COVID-19)». Супруги хранили фальшивые документы на зашифрованных дисках, изъятых во время обысков, а также искали информацию о том, как получить фальшивые документы в даркнете.

Сейчас адвокаты пары упирают на то, что Морган и Лихтенштейн остались в стране даже после того, как узнали, что в их отношении ведется расследование, и вообще раньше заморозили эмбрионы и планируют создать семью, не собираясь покидать Соединенные Штаты.
ОТМЫВАНИЕ ДЕНЕГ
По данным властей, Илья Лихтенштейн играл ключевую роль в отмывании украденных у биржи средств, а криптовалюта после взлома была переведена на другие адреса посредством более чем 2000 транзакций. Весной 2021 года ту же информацию сообщали аналитики из Whale Alert и BTCparsers, отмечая, что пришедшие в движение средства составляют лишь около 10% от украденной суммы.

По данным исследователей, до этого момента средства и не обналичивались, и не конвертировались (во всяком случае в больших объемах), так как после взлома Bitfinex другие биржи занесли в черный список адреса злоумышленников, не позволяя им проводить операции с украденными биткоинами.
Теперь же американские власти говорят, что за последние пять лет около 25 тысяч украденных биткоинов все же были отмыты Лихтенштейном и Морган с помощью многогранной схемы, которая включала:
- использование фиктивных личностей для создания аккаунтов;
- использование ПО для автоматизации транзакций;
- внесение украденных средств на счета различных бирж и рынков даркнета (AlphaBay) и их последующее снятие, чтобы запутать следы;
- покупку подарочных карт Uber, Hotels.com, PlayStation и Walmart, которые пара использовала для обналичивания;
- конвертацию биткоинов в другие криптовалюты с повышенной анонимностью (Monero, Dash);
- использование бизнес‑счетов в США для узаконивания деятельности.

В объемном файле, озаглавленном «Изложение обстоятельств дела», правоохранители и эксперты из Налогового управления США подробно рассказывают обо всех обнаруженных схемах отмывания средств. Так, большинство биткоинов были перемещены с адресов Bitfinex в кошелек, обозначенный в документах как 1CGa4s, предположительно контролируемый Лихтенштейном.
В итоге следователи смогли найти ключи от этого кошелька — они обнаружились в одном из облачных хранилищ Лихтенштейна, наряду с учетными данными от многочисленных аккаунтов на криптовалютных биржах, которые он использовал. Однако, чтобы добраться до этой точки, найти эту облачную учетную запись и идентифицировать Лихтенштейна и его жену, экспертам сначала пришлось отследить два запутанных пути, которыми прошли 25 тысяч биткоинов, перемещенные из кошелька 1CGa4s. Часть этих средств отправилась на разные кошельки, связанные с ныне закрытым даркнет‑маркетплейсом AlphaBay, а другая часть, по‑видимому, была конвертирована в Monero.
При этом в налоговой службе объясняют, что вышли на Лихтенштейна и Морган, отследив эти средства до обширного набора аккаунтов на криптовалютных биржах, открытых на их настоящие имена и подтвержденных реальными удостоверениями личности подозреваемых, а также до трех принадлежащих им компаний: Demandpath, Endpass и Salesfolk, которые тоже были задействованы в отмывании денег. Интересно, что эти компании лишь часть более широкой сети фирм, основанных супругами за годы совместной жизни, но о работе многих из них пока ничего нельзя сказать наверняка.

Пока эксперты не раскрывают, как именно им удалось выйти на след преступников, но на этот счет есть несколько теорий. Похоже, Лихтенштейн и Морган намеревались использовать AlphaBay в качестве миксер‑сервиса, чтобы запутать следы украденных денег, ведь в апреле 2016 года администрация AlphaBay объявила, что предлагает эту функцию всем своим пользователям по умолчанию. Однако в 2017 году теневой ресурс закрыли правоохранительные органы, а один из его админов и вовсе покончил с собой в тюремной камере.
Тогда в руки властей перешли серверы ресурса, и, похоже, именно информация с этих машин позволила следствию выйти на след похищенных у Bitfinex биткоинов. Судя по всему, прошедшие через AlphaBay средства в итоге были отслежены до конкретного набора учетных записей на легитимных криптовалютных биржах, многие из которых принадлежали Лихтенштейну и Морган, а не подставным личностям.
Вторую схему отмывания средств в документах описывают лишь в общих чертах, отмечая, что она включала в себя множество chain-hopping (англ. прыжки по цепочке). К примеру, правоохранители демонстрируют, что один набор биткоинов был перемещен из кошелька 1CGa4s на два счета на неназванной бирже. Интересно, что эти учетные записи, зарегистрированные на русские имена и адреса электронной почты, полностью финансировались в Monero, а не в биткоинах. Оба аккаунта в итоге были заморожены, когда биржа потребовала от владельца дополнительную идентифицирующую информацию, а тот ее не предоставил. Причем к тому времени большая часть Monero уже была конвертирована обратно в биткоины и выведена с биржи.
В бумагах не упоминается, в какой момент деньги из биткоин‑кошелька Лихтенштейна были конвертированы в Monero, чтобы позже появиться на этих двух аккаунтах. Также ни слова не говорится о том, каким образом следователи продолжали наблюдать за криптовалютой, несмотря на анонимность Monero, направленную именно на предотвращение подобной слежки.
Известный ИБ‑эксперт и криптограф из Университета Джона Хопкинса Мэтью Грин пишет, что власти могли вообще ничего не отслеживать, а попросту нашли другие доказательства связи одной из учетных записей Лихтенштейна с похищенными деньгами (хотя такие улики в документах не упоминаются).
«Есть и другая возможность, которую я определенно не исключаю: у них есть какие‑то инструменты для отслеживания, которые они не хотят раскрывать в этих документах», — говорит Грин.
Стоит отметить, что еще в прошлом году в сеть утекли документы блокчейн‑аналитиков из компании Chainalysis, которая нередко сотрудничает с Налоговым управлением США. Слитая в сеть презентация, предназначавшаяся для итальянской полиции, гласила, что Chainalysis может предоставить «полезную информацию» по отслеживанию Monero в 65% случаев, а еще в 20% случаев может определить отправителя транзакции (но не ее получателя).
Увы, комментировать арест Лихтенштейна и Морган, а также расследование ограбления Bitfinex в Chainalysis отказываются.
«Если подобные аналитические фирмы не работают над валютами с повышенной анонимностью, они попросту не делают свою работу, — отмечает Мэтью Грин. — Думаю, стоит предположить, что они изучают эти системы и, вероятно, уже добились определенных успехов».
Что будет дальше с изъятыми биткоинами, пока неясно. Правительство заявляет, что люди, у которых в 2016 году были украдены средства, смогут вернуть их через суд. Тем временем представители Bitfinex уже выпустили официальное заявление, в котором выражают надежду, что смогут получить конфискованные средства обратно. Биржа подтвердила, что «будет работать с Министерством юстиции и следовать соответствующим юридическим процедурам, чтобы установить права на возврат украденных биткоинов».
«БИЗНЕСМЕНЫ» ИЗ TIKTOK
Пока часть ИБ- и криптовалютного сообществ обсуждает технические детали произошедшего и задается вопросами о том, как власти смогли отследить транзакции в Monero, другая часть искреннее смеется над тем, что Лихтенштейн и Морган нарушали все мыслимые и немыслимые правила операционной безопасности.
В частности, приведенные выше факты свидетельствуют о том, что Лихтенштейн хранил массу приватных ключей от 2000 кошельков с ворованной криптовалютой в одном месте — в облаке, тем самым лишь облегчив правоохранителям их конфискацию. При этом некоторые файлы были «защищены надежным алгоритмом шифрования и длинным паролем», однако следствию удалось справиться и с этим.
Также у Лихтенштейна есть аккаунт в LinkedIn, где тот называл себя бизнес‑ангелом из фирмы Demandpath, которого интересуют децентрализованные проекты на ранней стадии развития. При этом, согласно судебным документам, биткоины, хранящиеся на счетах Demandpath и маркетинговой компании SalesFolk (генеральным директором которой является Морган), якобы поступили в период ранних инвестиций. Но следователи обнаружили, что «основным источником этих биткоинов были счета, открытые в 2017 году после взлома [биржи Bitfinex]».
Однако куда больший интерес общественности теперь вызывает поведение жены Лихтенштейна. Дело в том, что Хизер Морган была крайне активна в интернете и, похоже, искренне считала себя успешным предпринимателем, инфлюэнсером и женщиной эпохи Возрождения.
«Публикация контента — отличный способ воплотить свои мечты в реальность», — заявляла Морган.

Она вела собственный YouTube-канал (в настоящее время уже удален), наполненный рэп‑видео с сомнительными текстами, а также странными роликами, вроде распаковки 25 протезов глазных яблок или рецептами антикоронавирусных соков.
Кое‑что из творчества Морган еще сохранилось на ее сайте razzlekhan.com, где она представляется «крокодилом с Уолл‑Стрит», носит рэп‑псевдоним Razzlekhan и «исследует новые границы искусства, раздвигая границы возможного», а также пишет музыку «для предпринимателей и хакеров».
Также у Морган есть аккаунт в Twitter и аккаунт в TikTok, которые пока работают, но мы должны предупредить, что «развидеть» некоторые ее ролики будет сложно.
Впрочем, в других видео Морган совершенно серьезно дает советы по самопомощи для студентов, которые считают, что выбрали не ту специальность, или рассказывает о том, как она в 23 года основала и построила многомиллионный бизнес, не прибегая к инвестициям извне и не имея образования на уровне университетов Лиги плюща. При этом, конечно, «забывая» упомянуть, что они с мужем много лет занимались отмыванием нескольких миллиардов долларов в криптовалюте.
На тот случай, если аккаунт в TikTok тоже будет удален, вот репост этого ролика Морган в Twitter.
«Автоматизировать, исключить, делегировать, понятно? Повторяйте за мной» — раскрывает «секрет своего успеха» Морган.
«Я не трастовый фонд — у моих родителей не было много денег, — рассказывает Морган в другом видео. Мой папа был биологом на государственной должности, а мама — школьным библиотекарем. Также я была бездомной несколько раз и была абсолютно нищей. Деньги приходят и уходят. Иногда они у вас есть, иногда нет. В этой жизни нет ничего определенного… нужно сохранять гибкость»
Более того, Морган написала 47 статей в Forbes и около 100 статей для журнала Inc, в числе прочего посвящая свои колонки тому, как защитить бизнес от киберпреступников и как стать успешным ютубером.
«Хизер Р. Морган — экономист‑международник, серийный предприниматель и инвестор в B2B-компании, разрабатывающие софт. Эксперт в области убеждения, социальной инженерии и теории игр» — указано в ее биографии.
«Используя свои навыки в сфере ведения переговоров, я заключала сделки на шестизначные суммы, — рассказывала Морган в одной из своих публикаций, — используя лишь электронную почту и пятиминутный телефонный звонок, скинула двадцать тысяч со своей арендной платы и сэкономила десятки тысяч на медицинском страховании».
ЖУРНАЛИСТСКОЕ РАССЛЕДОВАНИЕ
Согласно заявлениям адвокатов, Морган знала о ведущемся расследовании правоохранительных органов несколько месяцев, но все это время продолжала как ни в чем не бывало публиковать сообщения в социальных сетях.
Тщательно изучить «сетевую жизнь» Хизер Морган весьма сложно, ведь речь идет о тысячах сообщений и публикаций в социальных сетях (Facebook, Instagram, YouTube, Vimeo, Soundcloud, Etsy и Spotify, причем контент не повторяется), сотнях видео, контактах с самыми разными людьми. Для подобной работы нужна группа хороших аналитиков и много времени, но журналисты издания Vice Motherboard попытались «объять необъятное» и опубликовали масштабное исследование, посвященное реконструкции биографии пары, которая отчаянно хотела стать знаменитой, а теперь внезапно стала.
Например, представители издания пришли к выводу, что Морган и Лихтенштейн познакомились в 2013 году, когда Морган посетила инкубатор стартапов, управляемый венчурной фирмой 500 Startups, и случайно встретила Лихтенштейна в баре, куда пришла со своей группой.
Журналисты пообщались с профессором экономики Трэвисом Либбертом из Калифорнийского университета в Дэвисе, альма‑матер Морган. Много лет назад профессор привлек ее как соавтора к написанию книги о «политических взаимосвязях между отсутствием продовольственной безопасности и социально‑политической нестабильностью», так как на тот момент 23-летняя Морган жила в Египте и могла немало рассказать о последствиях «арабской весны» на личном опыте. Теперь Либберт с сожалением отмечает, что через десять лет представлял бывшую студентку на пути к докторской степени по экономике (Морган получила степень магистра экономического развития в Американском университете в Каире), но никак не обвиняемой по столь резонансному делу.
Также изданию удалось поговорить и с друзьями пары, которые в целом шокированы случившимся. Один из них попросил не раскрывать его имени, но дал интересную характеристику Ильи Лихтенштейна:
«Я прекрасно могу представить, что Илья на самом деле сделал это. Он был программистом и своего рода гением».
«Он мало говорил, но за всем следил. Был очень наблюдателен, очень любопытен, не нелюдимый, но очень замкнутый. Он не был плохим или „скользким“, но было в нем… что‑то. Я не могу объяснить» — рассказывает другой знакомый супругов.
Изучая многочисленные компании, созданные парой за прошедшие годы, журналисты пришли к выводу, что многие из них не были обычными «ширмами» в исконном понимании этого термина: эти компании работали и даже нанимали сотрудников. Одна из них — Endpass, которая якобы стремилась разработать безопасный криптовалютный кошелек. Хотя Морган указала себя главой этой фирмы в LinkedIn, по данным Министерства юстиции, официально компания принадлежала Лихтенштейну.
Motherboard удалось расспросить несколько русскоязычных ребят, которые искали работу и в итоге нашли удаленку в Endpass. Один из них, проработавший в компании несколько месяцев, сказал, что вообще никогда не слышал о Морган, а работал в команде из семи‑восьми человек под руководством Лихтенштейна.
«Илья был хорошим начальником, — рассказал бывший сотрудник, — он всегда казался хорошим, трудолюбивым парнем. Единственной странностью было то, что он часто упоминал, что у проекта очень небольшой бюджет. Сегодня я подумал: как же у нас мог быть маленький бюджет, если, похоже, у него были такие сумасшедшие деньги? Кроме того, он всегда старался платить подрядчикам как можно меньше».
В статье отмечается, что изучение всей сетевой активности пары может занять годы, но при первом рассмотрении посты Морган, в которых часто фигурирует Лихтенштейн, демонстрируют обычную «молодую пару около 30 лет, которая, очевидно, хорошо проводит время и живет комфортной жизнью высшего класса, соответствующей тому, что можно ожидать от людей, преуспевших в ИТ. У них явно есть деньги, но ни один из постов не говорит о том, что они тайно сидят на миллиардах долларов».
В настоящее время Лихтенштейну и Морган предъявлены обвинения в заговоре с целью отмывания денег, за который можно получить до двадцати лет лишения свободы, а также в сговоре с целью мошенничества, за который предусмотрено максимальное наказание в виде пяти лет тюрьмы.
Читайте ещё больше платных статей бесплатно: https://t.me/hacker_frei