Ukraina zamyka oszustwo inwestycyjne w kryptowaluty z miesięcznym obrotem do 1 mln USD

ETH
SOL
ADA
LINK
UNI
HYPE
oszustwo inwestycyjne w kryptowalutyorgany ściganiaOpróżniacz portfeliUkrainascam
2026-09-03Źródło: crypto.news
Ukraina zamyka oszustwo inwestycyjne w kryptowaluty z miesięcznym obrotem do 1 mln USD

Ukraina zdemontowała sieć fałszywych platform inwestycyjnych kryptowalut, które rzekomo opróżniały portfele osób z ponad 20 krajów, a śledczy zidentyfikowali dotychczas 62 ofiary.

Podsumowanie

  • Ukraina zdemontowała fałszywe platformy inwestycyjne kryptowalut, które atakowały ofiary w ponad 20 krajach.
  • Śledczy zidentyfikowali 62 ofiary, a sieć podobno obsługiwała do 1 miliona dolarów miesięcznie w szczytowym okresie.
  • Ofiarom pokazywano fałszywe zyski z inwestycji, zanim opróżniacz portfeli ukradł ich kryptowaluty, gdy próbowali wypłacić środki.
  • Policja przeprowadziła 34 przeszukania i zajęła ponad 100 komputerów, ponad 100 telefonów i 15 pojazdów.

Policja Narodowa Ukrainy poinformowała, że śledczy z jej Głównego Wydziału Śledczego współpracowali ze Służbą Bezpieczeństwa Ukrainy i Biurem Prokuratora Generalnego, aby ujawnić operację, która utrzymywała kilka biur w Kijowie i okolicach.

Do sieci zrekrutowano ponad 46 Ukraińców, a władze wciąż identyfikują innych uczestników, ofiary i całkowitą skradzioną kwotę.

Fałszywe platformy inwestycyjne kryptowalut atakowały ponad 20 krajów

Śledczy stwierdzili, że grupa tworzyła strony internetowe mające wyglądać jak legalne platformy inwestycyjne i wykorzystywała je do oferowania rzekomo dochodowych projektów kryptowalutowych.

Służba Bezpieczeństwa poinformowała, że schemat zaczynał się od reklam rozpowszechnianych przez Telegram, gdzie potencjalnym klientom oferowano możliwość inwestowania w projekty kryptowalutowe. Użytkownicy, którzy się zarejestrowali, otrzymali instrukcje, aby podłączyć portfel kryptowalutowy i przelać środki na platformę.

Za stronami internetowymi programiści utrzymywali infrastrukturę i pracowali nad tym, aby platformy były dostępne, gdy podejmowano próby ich zablokowania. Inni członkowie grupy obsadzali biura, komunikowali się z klientami i zapewniali bezpieczeństwo operacji.

Po zdeponowaniu środków pracownicy ręcznie symulowali aktywność inwestycyjną. Klienci mogli widzieć rosnące salda kont na swoich pulpitach, chociaż śledczy stwierdzili, że wyświetlana aktywność handlowa była zmyślona.

Według Służby Bezpieczeństwa sieć zorganizował 25-letni specjalista IT. W szczytowym okresie operacja miała miesięczny obrót do 1 miliona dolarów.

Władze zidentyfikowały dotychczas 62 ofiary z ponad 20 krajów. Wśród nich byli obywatele Niemiec, Polski, Litwy, Łotwy, Hiszpanii, Francji, Wielkiej Brytanii, Kanady i Izraela.

Liczba ta może wzrosnąć, gdy śledczy będą kontynuować badanie informacji odzyskanych z infrastruktury sieci i ustalać, ile osób przelało kryptowaluty przez jej strony internetowe.

Opróżniacz portfeli aktywowany podczas prób wypłaty

Rzekoma kradzież weszła w kolejny etap, gdy klienci próbowali wypłacić swoje środki.

Operatorzy blokowali prośby o wypłatę i mówili ofiarom, że wymagana jest kolejna procedura weryfikacyjna, zanim ich pieniądze zostaną zwolnione. Użytkownicy otrzymali instrukcje, aby podłączyć swój główny portfel kryptowalutowy i zatwierdzić małą transakcję testową, aby wykazać, że platforma działa.

Śledczy stwierdzili, że strony internetowe zawierały opróżniacz portfeli, który wykorzystywał autoryzację do przenoszenia aktywów z podłączonego portfela na adresy kontrolowane przez grupę. Po przeniesieniu kryptowaluty ofiara traciła dostęp do platformy inwestycyjnej.

Metoda opierała się na tym samym typie złośliwej autoryzacji, który jest używany w atakach typu wallet drainer, gdzie użytkownicy mogą nieświadomie udzielić kontrolowanemu przez atakującego kontraktowi pozwolenia na przenoszenie ich tokenów. Jak wcześniej informowało crypto.news w lipcu, phishing polegający na zatwierdzaniu może obejmować zatwierdzenia tokenów, podpisy permit i inne autoryzacje, które umożliwiają przenoszenie aktywów bez uzyskania przez atakującego klucza prywatnego właściciela portfela.

Podobna technika pojawiła się w sierpniu, gdy użytkownik Hyperliquid stracił około 550 000 USDC po interakcji z fałszywą stroną internetową promowaną za pośrednictwem reklamy Google. Firma ochroniarska Salus później powiązała fałszywą stronę Hyperliquid z infrastrukturą związaną z ekosystemem Inferno drainer.

Salus poinformował, że operacja obejmowała złośliwe skrypty, generowanie poleceń zatwierdzania, automatyczne opróżnianie portfeli, wypłaty międzyłańcuchowe oraz narzędzia do konsolidacji skradzionych środków. Ukraińska sprawa wykorzystywała inną propozycję inwestycyjną, ale śledczy podobnie stwierdzili, że ofiary zostały nakłonione do autoryzacji transakcji przed usunięciem aktywów z ich portfeli.

Fałszywe platformy zbierały więcej niż tylko kryptowaluty. Procedury rejestracji i weryfikacji gromadziły informacje z paszportów ofiar, numery telefonów, adresy e-mail, loginy do kont, hasła i zdjęcia, według ukraińskich władz.

Serwery w Holandii przechowywały dane ofiar i skradzione kryptowaluty

Śledczy namierzyli sprzęt serwerowy używany przez sieć w Holandii i uzyskali dostęp do bazy danych przechowywanej tam.

Rekordy zawierały informacje o ofiarach, w tym adresy portfeli kryptowalutowych i kwoty rzekomo skradzione poszczególnym użytkownikom. Władze poinformowały, że serwery przechowywały wewnętrzną korespondencję między członkami grupy oraz zapisy opisujące, jak działały fałszywe platformy.

Dostęp do bazy danych pomógł śledczym prześledzić sieć w kilku krajach i zidentyfikować osoby, które miały kontakt z tymi stronami internetowymi.

Międzynarodowy element następuje po kilku operacjach organów ścigania wymierzonych w internetowe oszustwa inwestycyjne i schematy socjotechniczne związane z kryptowalutami. INTERPOL poinformował w sierpniu, że Operacja Jackal IV doprowadziła do 58 aresztowań i zidentyfikowała 263 podejrzanych po tym, jak władze w 22 krajach zajęły się oszustwami inwestycyjnymi, oszustwami romantycznymi i powiązanymi sieciami prania pieniędzy.

Władze RPA przejęły 2,67 miliona dolarów podczas tej operacji i zablokowały 257 kont bankowych, podczas gdy rumuńska policja aresztowała 11 podejrzanych w schemacie inwestycyjnym związanym z szacowanymi 143 milionami euro, według INTERPOL-u.

Większa operacja INTERPOL-u zgłoszona w lipcu przyniosła 5 811 aresztowań w 97 krajach i terytoriach. Operacja First Light przechwyciła 293 miliony dolarów w nielegalnych aktywach, zablokowała ponad 31 000 kont bankowych i zidentyfikowała ponad 142 000 ofiar, koncentrując się na oszustwach inwestycyjnych, oszustwach romantycznych, podszywaniu się i innych formach socjotechniki.

Śledczy w tej operacji odkryli działalność prania kryptowalut, która wykorzystywała kilka aktywów cyfrowych i swapy międzyłańcuchowe. INTERPOL poinformował, że jeden portfel powiązany z tajskim dochodzeniem przetworzył ponad 122,5 miliona dolarów w okresie 10 miesięcy.

Phishing polegający na zatwierdzaniu przyciągnął osobną uwagę organów ścigania. Operacja prowadzona przez Wielką Brytanię z udziałem władz Stanów Zjednoczonych i Kanady zamroziła ponad 12 milionów dolarów w podejrzanych dochodach z oszustw wcześniej w tym roku i zidentyfikowała ponad 20 000 potencjalnych ofiar.

Operacja skupiła się na schematach, w których ofiary były przekonywane do podpisania złośliwych autoryzacji blockchain, które dawały oszustom pozwolenie na przenoszenie kryptowalut z ich portfeli.

Policja przejęła ponad 200 komputerów i telefonów

Ukraińscy funkcjonariusze przeprowadzili 34 przeszukania w domach, biurach i pojazdach w Kijowie i okolicach w ramach dochodzenia.

Przejęto ponad 100 komputerów i innych urządzeń komputerowych oraz ponad 100 telefonów komórkowych, 79 kart SIM i bramę GSM. Policja odzyskała gotówkę i dokumenty związane z operacją, a podczas przeszukań zajęto 15 pojazdów.

Niektóre samochody i nieruchomości używane przez członków sieci były zarejestrowane na nazwiska żon podejrzanych i innych krewnych, jak podali śledczy. Rzekomy organizator podróżował z uzbrojoną ochroną.

Postępowanie karne prowadzone jest na podstawie części 5 artykułu 190 ukraińskiego kodeksu karnego, który obejmuje oszustwa. Władze nie ujawniły ostatecznej kwoty strat, ponieważ nadal identyfikują podejrzanych członków sieci oraz dodatkowe ofiary.

Ukraina osobno opracowuje procedury postępowania z kryptowalutami odzyskanymi w sprawach karnych. Władze przekazały ponad 8,3 miliona dolarów w zajętych USDT do portfela zarządzanego przez państwo w czerwcu, co było pierwszym przypadkiem, gdy skonfiskowana kryptowaluta została objęta bezpośrednim zarządem państwa.

Królewski Instytut Studiów nad Bezpieczeństwem (Royal United Services Institute) oszacował, że surowsze zasady śledzenia, zajmowania i zarządzania nielegalną kryptowalutą mogłyby pomóc Ukrainie odzyskać co najmniej 10 miliardów dolarów skradzionych środków i utraconych dochodów podatkowych.

Policja poinformowała, że śledczy nadal identyfikują wszystkich zaangażowanych w fałszywą sieć inwestycyjną, lokalizują kolejne ofiary i ustalają łączną wartość kryptowaluty skradzionej za pośrednictwem tych platform.