Долгое время (аж с 2021 года) я развивал на Хабре тему позолоченного века интернета: как монополии уничтожают свободный рынок, который их создал, что интернет-бизнес больше не друг пользователя и корпорации превращаются в сторожей интернета. С каждым годом, как я тогда и писал, все эти наблюдения становятся только актуальнее, и всё больше пользователей сталкиваются в самых разных ситуациях, что отзывчивость, дружелюбность и даже угодливость* сервисов из времён борьбы за рынок сменилась своей противоположностью — особенно когда дело касается денег. Особенно, когда сочетание ужесточающихся финансовых регуляций и международных санкций загоняют потоки денег в бутылочные горлышки. Особенно, когда речь о собственном заработке: когда биржа ограничивает доступ к средствам, поддержка отвечает шаблонно или не отвечает вовсе, средства остаются замороженными — и пользователь остаётся один на один с полной неопределенностью и без средств воздействия на ситуацию.
О том, что можно поделать в этой ситуации, и пойдёт речь в этой статье.
Binance, Bybit, OKX: как устроена блокировка счёта на криптобирже
Под торговым интерфейсом любой крупной биржи круглосуточно работает risk-scoring движок, который смотрит на каждый депозит, вывод и P2P-перевод в реальном времени. Когда транзакция пересекает порог, под который настроена модель, система ничего не спрашивает. Аккаунт тихо уходит в очередь на комплаенс-проверку, а пользователь узнаёт об этом только когда вывод не проходит или при логине внезапно всплывает незнакомый шаг верификации.
Здесь стоит сразу закрыть главное заблуждение. Люди ожидают, что раз речь о крипте, то и блокировка должна быть завязана на что-то криптографическое: подпись, ключ, консенсус сети. На практике всё проще и скучнее. Это флаг в обычной базе данных биржи. Custodial-аккаунт значит, что баланс и права на операции с ним хранит не пользователь, а компания, и именно её внутренняя система решает, пропускать конкретный API-вызов на вывод или нет. Дальше вся история, от момента флага до момента решения, разворачивается не в блокчейне, а в обычном внутреннем тикетинге, каким бы экзотическим ни был сам актив на балансе.
Что вообще запускает заморозку
По опыту работы компании KarCrypto с такими кейсами, большинство срабатываний укладывается в пять категорий:
1) Source-of-funds sampling: модель хочет документального подтверждения происхождения средств, прежде чем пропустить их дальше.
2) Санкционный и blocklist-скрининг: срабатывает, если средства когда-либо проходили через адрес из списка наблюдения, пусть даже несколько шагов назад в цепочке, и человек, получивший перевод, может вообще не знать об этой связи.
3) Несовпадение KYC-данных: другое написание имени, просроченный документ, смена указанной страны проживания.
4) Споры между контрагентами по P2P: покупатель или продавец подаёт claim, и биржа замораживает обе стороны сделки до разбирательства, независимо от того, кто прав.
5) Аномалии устройства и геолокации: защитный холд на новый девайс, незнакомый диапазон IP или паттерн входа, которого раньше не было.
Ни одна из этих причин не объясняется пользователю подробно. Биржи не обязаны раскрывать внутреннюю логику риск-модели, поэтому большинство людей просто смотрит на замороженный баланс с общей формулировкой и без понимания, в какой из пяти ситуаций они оказались. Это не случайная скрытность, а сознательная политика: подробное объяснение логики риск-модели помогло бы и тем, кто пытается её обойти.
Три биржи, три разных процесса
Распространённое допущение, что все биржи обрабатывают такие случаи примерно одинаково. На практике внутренний workflow, требования к документам и даже тон переписки заметно различаются в зависимости от того, под юрисдикцией какой лицензии работает конкретная биржа.
Binance держит крупный многоуровневый комплаенс-отдел. Кейсы сначала проходят автоматический triage, и хорошо структурированный пакет Source of Funds с понятным on-chain следом обычно проходит быстрее, чем переписка с поддержкой туда-обратно.
Bybit чаще полагается на ручной разбор, автоматических шорткатов меньше, поэтому кейсы дольше сидят в очереди. Здесь важнее не объём сообщений, а настойчивый, правильно адресованный follow-up именно в комплаенс-команду.
OKX известна строгим форматированием документов. Ревьюеры нередко отклоняют формально верные доказательства только потому, что они поданы не в ожидаемой структуре, а это сбрасывает счётчик рассмотрения заново.
Три разных процесса означают три разные стратегии. То, что ускоряет разбор на Binance, объём и полнота пакета, на Bybit может потеряться в очереди без правильного follow-up, а на OKX провалиться из-за формата, даже если по содержанию всё верно.
Что реально проверяет аналитик
Когда кейс доходит до человека, а не до автоматического triage-слоя, разбор превращается скорее в криминалистику, чем в администрирование. Аналитика не интересует, насколько убедительно звучит ваше объяснение. Его задача, собрать chain of custody для средств, которые лежат на счету, то есть восстановить документальную цепочку от момента поступления средств на аккаунт до их изначального легитимного источника.
На практике это значит проследить каждую входящую транзакцию по её on-chain истории и проверить, не касается ли она известного миксера, санкционного адреса или кластера кошельков, связанного с прошлым скамом. Проверить, принадлежит ли отправляющий кошелёк верифицированному аккаунту на другой бирже, P2P-сделке или неатрибутированному кошельку без подтверждённого владельца. Сверить имя, адрес и дату рождения по документам с тем, что уже есть в системе, и пометить любое несовпадение. Ни один из этих шагов не выполняется вручную построчно, аналитик работает с уже собранным дашбордом рисков, но финальное решение всё равно принимает человек, а не сама модель.
Почему разблокировать своими силами обычно сложнее, чем кажется
Как только сумма или сложность кейса выходит за рамки типового, стандартная поддержка перестаёт быть тем каналом, который что-то решает. Крупные и спорные случаи уходят внутрь профильного complience-отдела со своим форматом обработки, и этот формат не совпадает с тем, как люди обычно ведут переписку в чате поддержки. Решает не длина переписки и не количество сообщений с просьбой поторопиться, а структура: корректно оформленное доказательство происхождения средств, прослеживаемая логика транзакций на блокчейне, ссылки на on-chain подтверждения в ожидаемом формате. Без этого кейс либо откладывается на недели, либо игнорируется вовсе.
Есть и отдельная ловушка, в которую попадают чаще, чем можно подумать. Активы на бирже юридически привязаны к тому, кто прошёл верификацию именно этого аккаунта. Если в переписке или в поданных документах случайно проскальзывает намёк, что аккаунт на самом деле принадлежит кому-то другому или верификация проходила не на подателя заявки, кейс почти гарантированно закрывается отказом. После этого разблокировка перестаёт быть комплаенс-вопросом и превращается в отдельный юридический спор, решить который уже на порядок сложнее.
Вместо этого KarCrypto помогает разобраться в ситуации, структурировать кейс и выстроить процесс разблокировки.
Методология KarCrypto
В KarCrypto такие кейсы ведут по одному и тому же сценарию из четырёх шагов:
1) сначала диагностика, разбор вероятной причины блокировки и оценка реальных шансов,
2) затем сбор данных под конкретный стандарт compliance именно той биржи, где произошла заморозка,
3) дальше подача пакета напрямую в профильный отдел, минуя общую очередь поддержки, и
4) сопровождение переписки до решения, чтобы кейс не потерялся между итерациями запросов.
Разрыв между самостоятельной попыткой и структурированным пакетом хорошо виден на конкретном кейсе разблокировке Bybit на $500k за 48 часов:
В апреле 2026 года к нам обратился клиент с аккаунтом на Bybit, заблокированным на $500 000 в USDT: несколько входящих транзакций от контрагента оказались в 2-hop связи с кошельком, ранее засвеченным в P2P-арбитраже в обходе санкций, о чём сам клиент даже не знал. За 7 дней он открыл четыре тикета, выгрузил банковские выписки и паспорт, написал в Telegram-поддержку и попытался выйти на VIP-менеджера. Аккаунт оставался заблокированным, потому что ни один из этих каналов не был адресован именно комплаенсу и не отвечал на вопрос, который система задала неявно, откуда взялась конкретная связка транзакций.
Аудит через TRM Labs и Chainalysis нашёл точный триггер, после чего под него собрали Proof of Funds с построением on-chain цепочки и подали пакет напрямую в комплаенс-отдел, минуя общую очередь. Разблокировка заняла 48 часов.
https://karcrypto.com/ru/blog/razblokirovat-bybit-500k-48-chasov.html
Как трассировка превращается в запрос от силовиков
Отдельный, менее заметный путь к блокировке идёт не изнутри биржи, а снаружи. Правоохранительные органы или частные форензик-команды проводят собственную трассировку украденных средств и присылают бирже запрос заморозить конкретный адрес ещё до какого-либо судебного решения.
В методологии KarCrypto расследование такой трассировки раскладывается на следующие четыре стадии: сначала TX hash lookup — исходная транзакция поднимается из блокчейн-ноды, все входы, выходы, суммы и таймстемпы сверяются по нескольким архивным нодам на консистентность.
Дальше address clustering: все затронутые адреса проверяются эвристиками кластеризации, common-input-ownership, детекция change-адресов, поведенческие паттерны по времени, чтобы сгруппировать адреса по фактическому владельцу.
Затем attribution: каждый значимый кластер сверяется с базой атрибуции, депозитные адреса бирж, контракты миксеров, OTC-деск, санкционные структуры, известные скам-схемы.
И, наконец, cross-chain following: если средства прошли через мост (Wormhole, Stargate, Thorchain) или обёрнуты в другой сети, трассировка продолжается на новой цепочке с нуля той же методологией.
Примерно 60% кейсов в практике KarCrypto включают хотя бы один cross-chain переход. Мошенники давно поняли, что смена сети замедляет инструменты трассировки, не рассчитанные на кросс-чейн анализ, тогда как профессиональные решения вроде Chainalysis Reactor работают с этим нативно. Каждая из этих стадий подробнее разобрана в статье «Можно ли отследить украденную криптовалюту в 2026: гид по blockchain tracing».
По итогу такой трассировки конкретный адрес с построенной цепочкой владения становится основанием для запроса на заморозку, который биржа получает уже не от собственной риск-модели, а от третьей стороны. Для пользователя разница на входе незаметна: баланс так же недоступен, уведомление такое же общее. Но резолюция здесь зависит не только от документов внутри биржи, а ещё и от статуса внешнего расследования, которое пользователь напрямую не видит и повлиять на него из личного кабинета не может. Иногда единственный способ узнать реальный статус такого запроса, выйти напрямую на команду, которая его инициировала, а не только на комплаенс биржи.
Где на самом деле проходит граница
Все описанные процессы, будь то автоматический triage, ручной разбор аналитика или внешний запрос силовиков, работают с одним и тем же объектом: записью в базе данных биржи и цепочкой транзакций в публичном блокчейне. Ни один из них не трогает приватный ключ пользователя, который для этого просто не требуется. Custodial-модель как таковая означает, что контроль давно передан бирже в момент, когда средства оказались на её адресе. А, значит, и в решении криптография уже не играет никакой роли — всё решает обычный комплаенс-процесс, устроенный не сильно иначе, чем в банке. С той лишь разницей, что банк хотя бы обязан по закону объяснить причину отказа в операции, а биржа, зарегистрированная где-нибудь на Сейшелах, в большинстве случаев — нет. Иными словами, проблема разблокировки крипты, если и требует инжиниринга, то социального.
*теперь угодливость стала отличительной чертой ИИ. Думаю, это довольно простая аналогия, чтобы представить, куда та же логика рынка ведёт уже в этой сфере.

