Поддельная гонконгская компания в сфере health-tech похитила 1,6 млрд USDT: расследование блокчейн-транзакций раскрывает полную картину мошенничества

marsbitОпубликовано 2026-04-09Обновлено 2026-04-09

Введение

Сводка: Мошенническая платформа VerilyHK, маскировавшаяся под гонконгскую health-tech компанию, за 16 месяцев провела через сеть TRON около 1,6 миллиарда USDT. Блокчейн-анализ BlockSec выявил промышленную инфраструктуру обработки средств: 8 поколений кошельков для приема платежей, 79 промежуточных адресов и 3 поколения парных каналов для вывода средств. Деньги в конечном итоге консолидировались на одном централизованном криптовалютной бирже. Часть средств также проходила через санкционированную FinCEN камбоджийскую группу Huione, связанную с отмыванием денег. Анализ демонстрирует сложную многоуровневую схему, предназначенную для сокрытия происхождения средств и их последующего вывода.

Автор: BlockSec

Компиляция: Deep Tide TechFlow

Введение от Deep Tide: Компания по безопасности блокчейна BlockSec провела полное отслеживание ончейн-средств платформы VerilyHK, пирамидальной схемы, маскирующейся под гонконгскую компанию в сфере health-tech. В течение 16 месяцев платформа обработала около 1,6 миллиарда долларов USDT в сети TRON, используя 8 поколений горячих кошельков для приема средств, 79 промежуточных адресов и 3 поколения парных каналов для вывода, построив промышленную инфраструктуру маршрутизации средств, которые в конечном итоге поступили на одну и ту же централизованную биржу. Цепочка средств также связана с камбоджийской группой Huione, находящейся под санкциями FinCEN.

Ключевые выводы: Платформа, маскирующаяся под гонконгский health-tech холдинг, за 16 месяцев обработала через сеть TRON около 1,6 миллиарда долларов USDT. Это верхняя оценка, включающая потенциальный внутренний оборот средств. Ончейн-анализ выявил промышленную инфраструктуру маршрутизации средств: 8 поколений горячих кошельков для приема, 79 промежуточных адресов, 3 поколения парных каналов вывода (с переключением за секунды) и общий выход на биржу через десятки тысяч подозрительных адресов пополнения. Данная статья полностью восстанавливает полную топологию цепочки от пополнения жертвами до вывода на биржу.

Предыстория

VerilyHK позиционировала себя публично как легальная гонконгская инвестиционная платформа в сфере health-tech. Само название вызывает подозрения в попытке привлечь внимание: с одной стороны, Verily Life Sciences — компания точного здравоохранения, принадлежащая Alphabet, специализирующаяся на здравоохранении и медицинских устройствах на основе ИИ; с другой — компания, занимающаяся экологическим инжинирингом и котирующаяся на акциях категории A (код акции 300190), не имеющая никакого отношения к health-tech и криптовалютам. Тексты на сайте VerilyHK утверждали, что компания специализируется на ИИ в здравоохранении, анализе больших данных и медицинских устройствах, практически дословно копируя позиционирование настоящей Verily. Ее маркетинговые формулировки также постоянно менялись — от иммуноцитотерапии и портативных устройств ЭКГ до ИИ в здравоохранении, системы health-кредитов, токенизации данных активов и даже заявлений о получении лицензий Гонконгской комиссии по ценным бумагам и фьючерсам (SFC) 4-го типа (консультации по ценным бумагам) и 9-го типа (управление активами).

Подпись к изображению: Снимок страницы verilyhk.com в Wayback Machine, показывающий страницу «О нас», где платформа заявляет о предоставлении решений для управления здоровьем с помощью ИИ, больших данных и медицинских устройств.

В апреле 2025 года правительство района Хэшань выпустило предупреждение о рисках, четко указав, что проект имеет «явные признаки финансовой пирамиды и незаконного сбора средств» и полагается на «зарубежные криптовалютные операции». В конце апреля 2025 года несколько платформ мониторинга мошенничества выпустили предупреждения о крахе. Платформа прекратила работу в феврале 2026 года.

При расчетном объеме ончейн-транзакций около 1,6 миллиарда долларов масштабы VerilyHK значительно превышают масштабы других крипто-пирамид, по которым уже были возбуждены дела регуляторами, включая Forsage (300 миллионов долларов, иск SEC) и NovaTech (650 миллионов долларов, иск SEC). Но до сих пор не было проведено публичного ончейн-анализа этой крипто-преступной операции.

Данная статья не опирается на указанные выше публичные предупреждения для формирования выводов. Все последующее содержание основано на анализе потоков средств в стейблкоине USDT в сети TRON, связанных с данной платформой, с послойным восстановлением реальной структуры ее внутренней инфраструктуры.

Начало

Расследование началось с двух адресов в сети TRON, предоставленных жертвой: адреса для пополнения и адреса для вывода. Отслеживание связи между ними revealed не единый путь, а целую многоуровневую, многопоколенную сеть маршрутизации средств.

Уровень приема средств: 8 поколений горячих кошельков, сменявшихся в течение 16 месяцев

VerilyHK не полагалась на фиксированные адреса для получения средств. Она использовала как минимум 15 адресов, организованных в 8 различных поколений, которые сменялись в строгой временной последовательности в течение 16 месяцев с октября 2024 года по февраль 2026 года.

Эти адреса не работали параллельно. Они formed цепочку эстафеты: дата окончания каждого поколения точно совпадала с датой начала следующего. Эта модель смены с точностью до дня повторялась во всех 8 переходах. Помимо времени смены, соседние поколения также разделяли большую часть сети адресов пополнения, с уровнем перекрытия более 65%, что подтверждает их управление одним и тем же субъектом, просто производившим ротацию кошельков.

Объем транзакций, обрабатываемых каждым поколением, со временем резко рос. Ранние поколения обрабатывали десятки миллионов долларов в месяц, но к шестому поколению объем транзакций достиг уровня сотен миллионов долларов. Последнее поколение обработало более 900 миллионов долларов менее чем за 4 месяца. Совокупный объем транзакций всех поколений составил approximately 1,6 миллиарда долларов.

Но эти цифры следует рассматривать как верхний ориентир, а не как чистый объем пополнений пользователей. Они получены путем агрегации полного графа и включают потенциальные внутренние переводы. В пирамидальной структуре «доходы», выплачиваемые пользователям, могут реинвестироваться, что приводит к многократному учету одних и тех же средств на уровне приема. Взрывной рост объемов транзакций на поздних этапах, вероятно, отражает как реальный рост, так и усиление внутреннего оборота средств.

Подпись к изображению: Временная шкала уровня приема, показывающая рост объема транзакций 8 поколений горячих кошельков с 3 миллионов до 906 миллионов долларов.

Промежуточный уровень: 79 промежуточных адресов, агрегирующих средства к известным узлам

Средства, покидавшие горячие кошельки для приема, не направлялись напрямую на уровень вывода. Они проходили через 79 промежуточных адресов, каждый из которых имел极少 источников входящих transactions, больше целей исходящих transactions и практически нулевой чистый остаток. Более 80% проходящих средств в конечном итоге агрегировались в несколько идентифицированных узлов каналов вывода.

Подпись к изображению: Поток средств на промежуточном уровне: от горячих кошельков приема через промежуточные адреса к идентифицированным узлам вывода.

Большая часть этих средств направлялась на уровень вывода, но один узел выделялся особенно. Межпоколенный хаб получал средства от 75% промежуточных адресов, охватывая 6 из 8 поколений приема, с累计ным объемом approximately 240 миллионов долларов. Но его нисходящая структура явно отличалась от идентифицированных каналов вывода.

Ончейн-отслеживание выявило прямую финансовую связь между этим хабом и несколькими адресами кошельков группы Huione. Huione — камбоджийская финансовая группа, включенная американским FinCEN в список лиц, которым запрещен вход в финансовую систему США. Со стороны входящих transactions, по крайней мере 4 горячих кошелька группы Huione перевели около 4,6 миллиона долларов на этот хаб через цепочку промежуточных адресов (минимум 5 прыжков). Со стороны исходящих transactions, хаб напрямую переводил средства по крайней мере на 2 адреса пополнения группы Huione на суммы 4200 долларов и 1,5 миллиона долларов соответственно.

Поток средств между этим межпоколенным хабом и Huione указывает на то, что инфраструктура маршрутизации средств VerilyHK, возможно, использовала сеть Huione в качестве канала для отмывания денег. Это согласуется с认定лением FinCEN: Huione является «ключевым узлом для отмывания денег через мошенничество с инвестициями в виртуальную валюту».

Подпись к изображению: Поток средств между межпоколенным хабом и санкционированными горячими кошельками и адресами пополнения группы Huione.

Уровень вывода: от парных каналов к общему выходу на биржу

Поколенная структура на стороне вывода точно соответствовала стороне приема. Было идентифицировано 3 поколения адресов вывода с общим объемом вывода approximately 1,1 миллиарда долларов. Как и на уровне приема, переходы между поколениями были точными до секунды: временные метки в блокчейне показывают, что остановка каналов второго поколения и запуск каналов третьего поколения произошли в один и тот же момент. Такую модель трудно объяснить чем-либо иным, кроме как заранее запланированной схемой переключения одной и той же операционной команды.

Внутри каждого поколения архитектура следовала единой модели: специализированный bridging-адрес сначала агрегировал средства с промежуточного уровня, а затем пересылал их на пару параллельных каналов вывода — основную линию и резервную линию. Время запуска каждой пары каналов отличалось на несколько минут, время остановки — на несколько секунд, но объем обработки одной линии всегда был significantly выше другой. Эта структура «bridging → парный вывод» повторялась в трех поколениях, доказывая, что это спроектированная инфраструктура, а не временно созданные кошельки.

Подпись к изображению: Уровень вывода, демонстрирующий 3 поколения парных каналов, каждый со своей в основном независимой нисходящей сетью, в конечном итоге агрегирующихся в общий выход на биржу.

При детальном рассмотрении парных каналов третьего поколения можно更清楚地 увидеть эту степень разделения. Объем обработки одного канала был примерно в 2,6 раза больше, чем другого. При сравнении топ-100 крупнейших контрагентов по нисходящим transactions между ними, уровень перекрытия составил ноль. Хотя они питались от одних и тех же восходящих источников и работали simultaneously, они управляли полностью независимыми нисходящими сетями распределения.

Что они действительно разделяли, так это конечный выход. В их мелких нисходящих переводах обе линии демонстрировали одинаковую модель: средства проходили через десятки тысяч одноразовых адресов (каждый адрес имел практически только одну входящую и одну исходящую transaction), в конечном итоге поступая на один и тот же горячий кошелек主要中心化рованной биржи (CEX). Но даже здесь посреднические адреса для пополнения двух групп были почти полностью независимы — только 9 общих адресов из примерно 60 000, словно две отдельные трубы, вливающиеся в одну и ту же биржу. Ончейн-данные подтверждают, что средства поступали в processing pipeline биржи, но не могут идентифицировать конкретные пользовательские аккаунты, стоящие за этими пополнениями.

Общая картина: четырехуровневый механизм

Суммируя все находки, архитектура ончейн-маршрутизации средств VerilyHK формирует четкий четырехэтапный механизм:极度распределенный на входе,高度централизованный в середине, снова распределенный на уровне вывода и最终выйодящий через биржевой шлюз.

Подпись к изображению: Четырехуровневая архитектура VerilyHK — уровень пополнения, уровень приема, промежуточный уровень, bridging-уровень, двухлинейный вывод, биржевой выход.

Наиболее выделяются огромный объем транзакций (累计но около 1,6 миллиарда долларов ончейн-потоков средств) и сложность лежащей в основе инфраструктуры: смена поколений с точностью до дня, парные каналы вывода с基本上независимыми нисходящими сетями, десятки тысяч одноразовых адресов пополнения, агрегирующихся в общий биржевой выход.

Для compliance-команд бирж характеристики структуры, описанные в данной статье, составляют практические эвристические показатели для detection, особенно модель агрегации десятков тысяч одноразовых адресов пополнения на один горячий кошелек. Для следователей и регуляторов такая многоуровневая архитектура поясняет, почему отслеживание незаконных средств требует выхода за рамки отдельных транзакций и восстановления полной сетевой топологии.

Весь ончейн-анализ в данной статье выполнен с использованием инструмента ончейн-анализа MetaSleuth, который является частью комплекса AML и compliance от BlockSec. Анализ следует методологии пути наибольшей ценности, все выводы снабжены указанием силы доказательств и границ применимости.

Связанные с этим вопросы

QКакова общая сумма, которую платформа VerilyHK обработала через сеть TRON за 16 месяцев?

AПлатформа VerilyHK обработала около 1,6 миллиарда долларов USDT через сеть TRON за 16 месяцев.

QСколько поколений («поколений») кошельков использовала VerilyHK для приема средств?

AVerilyHK использовала 8 поколений («поколений») горячих кошельков для приема средств.

QС какой санкционированной FinCEN группой была выявлена связь в цепочке движения средств?

AВ цепочке движения средств была выявлена связь с камбоджийской группой Huione, которая включена FinCEN в список санкций.

QСколько промежуточных адресов использовалось для перевода средств между уровнями?

AДля перевода средств между уровнями использовалось 79 промежуточных («транзитных») адресов.

QНа сколько уровней была разделена архитектура маршрутизации средств VerilyHK?

AАрхитектура маршрутизации средств VerilyHK была разделена на четыре уровня: уровень пополнения, уровень получения, промежуточный уровень и уровень вывода.

Похожее

Акции компаний, занимающихся искусственным интеллектом, торгуются как «мемокоины», в то время как биткоин практически не меняет цены — обзор недели

В еженедельном обзоре рассматривается волатильность на рынках, вызванная распродажей в секторе ИИ и проблемами крупного хедж-фонда «Situational Awareness», что привело к значительным падениям на азиатских фондовых рынках. Акцентируется внимание на макроэкономических факторах, включая политику ФРС и интервенции Банка Японии. В криптосфере обсуждаются закрытие бирж BitMart и банкротство Storj Labs, трудности компаний вроде Coinbase, а также действия MicroStrategy по наращиванию резервов. Поднимаются темы инсайдерской торговли на Hyperliquid и отключения малопопулярных активов в Aave. Отдельно выделяется энтузиазм венчурных инвесторов вокруг Bittensor ($TAO). Завершается обзор серьёзным предупреждением об уязвимости аппаратных кошельков Coldcard, призывая пользователей к немедленным действиям и повышенной бдительности при самохранении активов.

cryptonews.ru3 мин. назад

Акции компаний, занимающихся искусственным интеллектом, торгуются как «мемокоины», в то время как биткоин практически не меняет цены — обзор недели

cryptonews.ru3 мин. назад

Coinkite подвергся критике за хранение электронных писем клиентов после взлома Coldcard на сумму 88 млн долларов

Coinkite столкнулась с критикой из-за хранения электронных адресов клиентов после взлома, связанного с аппаратными кошельками Coldcard, в результате которого было похищено более 1000 BTC (свыше 88 млн долларов). Инцидент произошел из-за ошибки в генерации случайных сид-фраз. Чтобы предупредить пострадавших, компания отправила письма на адреса, связанные с покупками с 2019 года, что вызвало вопросы о хранении таких данных. Coinkite сослалась на свою политику, согласно которой электронные адреса сохраняются для возможности входа и проверки удаления остальной информации, но не указала сроки их хранения. Соучредитель компании Родольфо Новак подчеркнул, что Coinkite не хранит данные клиентов и предлагает анонимные покупки с удалением информации через 90 дней. Тем не менее, ущерб от взлома продолжает расти, достигнув к субботе 1 367 BTC.

cryptonews.ru4 мин. назад

Coinkite подвергся критике за хранение электронных писем клиентов после взлома Coldcard на сумму 88 млн долларов

cryptonews.ru4 мин. назад

Обвал курса BTC вызвал распродажу альткоинов, в то время как ADA пошла вразрез с общей тенденцией

После значительного роста в конце июля биткоин завершил месяц с небольшим повышением на 4.5%, не сумев компенсировать годовые потери около 30%. Резкое падение 31 июля до $62 236 вызвало снижение его рыночной капитализации до $1.26 трлн. Слабость биткоина была обусловлена решением ФРС оставить ставки без изменений, политической неопределённостью вокруг закона CLARITY в США и эскалацией конфликтов на Ближнем Востоке. Падение BTC привело к распродаже на рынке альткоинов. Большинство крупных альткоинов, включая Ethereum, XRP и Solana, потеряли за неделю 2-3%. Наиболее значительно упали HYPE (-12%) и RAIN. Однако Cardano (ADA) и Binance Coin (BNB) выросли на 15.3% и 2.4% соответственно, демонстрируя положительную динамику вопреки общей тенденции. Uniswap, PUMP и BEAT также показали рост. Общая капитализация рынка альткоинов снизилась до $964 млрд, а совокупная капитализация крипторынка упала с $2.33 трлн до $2.22 трлн. Несмотря на надежды индустрии на принятие закона CLARITY, текущие риски, включая проблемы безопасности (взломы Coldcard) и геополитическую напряжённость, продолжают оказывать давление на рынок, ставя под сомнение оптимистичные прогнозы на конец года.

cryptonews.ru6 мин. назад

Обвал курса BTC вызвал распродажу альткоинов, в то время как ADA пошла вразрез с общей тенденцией

cryptonews.ru6 мин. назад

Фразы-семена: 12 слов, которые стоят между вами и потерей всего

Семенная фраза (12 или 24 слова из списка BIP39) — это не логин и пароль, а математическое представление самого криптокошелька. Тот, кто владеет ею, полностью и безвозвратно контролирует все средства. В январе злоумышленники похитили активы на сотни миллионов долларов, не взламывая код, а с помощью социальной инженерии, убедив жертву ввести фразу в поддельное поле. Хотя перебор всех комбинаций полной 12-словой фразы практически невозможен (на это ушли бы миллиарды лет), утечка даже нескольких слов катастрофически снижает безопасность. Например, знание 7 из 12 слов делает взлом возможным менее чем за год. Контрольная сумма во фразе служит не для защиты, а для проверки на опечатки при восстановлении. Однако главная причина потерь — не кражи, а утрата доступа самими владельцами. По оценкам, до 23% всех биткоинов могут быть навсегда утеряны из-за забытых или уничтоженных семенных фраз. Таким образом, эта фраза — единственное и абсолютное доказательство владения, не имеющее механизма восстановления. Её утрата означает безвозвратную потерю активов.

cryptonews.ru7 мин. назад

Фразы-семена: 12 слов, которые стоят между вами и потерей всего

cryptonews.ru7 мин. назад

Внимание: на этой неделе произойдёт масштабное разблокирование токенов в 10 альткоинах! Вот список по дням и часам

В последнюю неделю рынок криптовалют испытал спад из-за хакерской атаки на аппаратный кошелек ColdCard и влияния геополитических событий. Однако на текущей неделе ожидается масштабное разблокирование токенов в 10 альткоинах, что может оказать значительное влияние на их рынки. Все время указано по UTC+3. Основные события разблокировки: * **4 августа, 03:00:** Lagrange (LGN) – разблокируется токенов на $1,38 млн (15.04% от рыночной стоимости). * **5 августа, 03:00:** Proof (PROOF) – разблокируется на $39,11 млн (119.59%), Power Protocol (POWER) – на $1,62 млн (8.93%), Verona (VERONA) – на $1,37 млн (12.61%). * **5 августа, 11:00:** Ethereum (ENA) – разблокируется на $15,28 млн (1.80%). * **6 августа, 03:00:** Goldfinger (GF) – на $11,52 млн (5.05%). * **7 августа, 03:00:** Infinity (INF) – на $2,31 млн (20.30%). * **8 августа, 03:00:** Stable (STBL) – на $28,75 млн (3.55%). * **9 августа, 03:00:** Name (NAME) – на $48,47 млн (74.54%), Move (MOVE) – на $1,22 млн (3.90%). Особое внимание стоит обратить на проекты Proof и Name, где объем разблокировки существенно превышает текущую рыночную капитализацию. Это не является инвестиционной рекомендацией.

cryptonews.ru1 ч. назад

Внимание: на этой неделе произойдёт масштабное разблокирование токенов в 10 альткоинах! Вот список по дням и часам

cryptonews.ru1 ч. назад

Торговля

Спот
活动图片