Средняя стоимость базы данных пользователей криптобиржи на теневых форумах варьируется от $500 до $50 000 в зависимости от наличия KYC-данных и объемов депозитов. В 85% случаев утечка становится триггером для серии таргетированных фишинг-атак в течение первых 14 дней после публикации дампа.
Первый эшелон: автоматизированные мониторы утечек
Для оперативной проверки базовых данных (email, телефон, пароли) стандартом остаются Have I Been Pwned (HIBP) и DeHashed. HIBP бесплатен, но индексирует данные с задержкой в 3-10 дней. DeHashed предоставляет более глубокий поиск по частичным данным (например, по фамилии или городу), что критично при поиске утечек KYC, стоимость подписки на который составляет около $20-50 в месяц.
Кейс: при взломе среднего CEX в 2023 году данные появились в HIBP через неделю, тогда как на закрытых форумах (например, XSS или BreachForums) поиск по конкретным email-адресам был доступен мгновенно. Экспертный вывод: автоматические сервисы полезны для массовой проверки, но бесполезны для выявления точечных «элитных» дампов, которые продаются индивидуально.
Deep & Dark Web: ручной поиск и парсинг
Профессиональный OSINT подразумевает работу с индексаторами Tor-сети и мониторинг конкретных площадок. Основные хабы — это специализированные форумы и Telegram-каналы «сливщиков». В 2024 году доля утечек, впервые опубликованных в Telegram, выросла до 40%, так как это упрощает дистрибуцию вредоносных ссылок. Поиск осуществляется через dorking в специализированных поисковиках вроде Torch или Ahmia.
Пример: поиск по строке "[Exchange Name] database leak 2024" часто ведет на фейковые сайты-заглушки. Реальный дамп обычно сопровождается «пруфами» — скриншотами 5-10 случайных записей с именами и хешами паролей. Экспертный вывод: доверяйте только тем выгрузкам, где есть верифицируемый сэмпл данных; 60% объявлений о продаже баз криптобирж в даркнете являются скамом.
Специфика анализа крипто-дампов и KYC
В отличие от обычных утечек, крипто-дампы ценны данными KYC: фото паспортов, адреса проживания и номера телефонов. Это позволяет злоумышленникам проводить атаку через сброс пароля (SIM-swapping) или социальную инженерию. Если вы обнаружили свои данные в сети, первым делом проверьте, не была ли скомпрометирована ваша почта, так как именно она является главной точкой входа. Чтобы минимизировать риски, используйте чек-лист безопасности для хранения средств на бирже.
Нюанс: многие биржи заявляют, что хранят пароли в виде соленых хешей (bcrypt, scrypt). Однако при утечке таблицы солей (salts) взлом паролей с низкой сложностью (до 8 символов) занимает от нескольких минут до пары часов на GPU-кластере из 4-х RTX 4090. Экспертный вывод: любой пароль короче 12 символов в открытом дампе считается взломанным.
Интеграция с блокчейн-мониторингом
OSINT не заканчивается на поиске email. Если утечка коснулась API-ключей или приватных ключей (в случае хранения на бирже в горячих кошельках), необходимо немедленно проверить движение средств. Инструменты вроде Arkham Intelligence или Chainalysis позволяют связать адрес кошелька из утечки с конкретным кластером злоумышленников. Это критически важно, когда нужно понять, как отследить украденные токены через блокчейн-эксплореры.
Пример: при утечке базы данных API-ключей время от компрометации до первого вывода средств сокращается до 15-30 минут. Мониторинг через алерты (например, в Whale Alert или через кастомные боты) позволяет заметить подозрительную активность до полной очистки баланса. Экспертный вывод: связка «поиск в даркнете + мониторинг транзакций» — единственный способ реально среагировать на взлом в режиме реального времени.
Вывод
Для обычного пользователя достаточно ежемесячной проверки через DeHashed и использования уникальных паролей. Для профессионального мониторинга активов объемом от $10 000 рекомендую связку: мониторинг профильных Telegram-каналов + настройка алертов на свои адреса в Arkham. Избегайте «бесплатных» сервисов проверки утечек, которые просят ввести ваш пароль для «сравнения» — это 100% фишинг. Начинайте с полной смены всех паролей и перехода на аппаратные ключи (YubiKey), так как SMS-2FA при утечке KYC больше не защищает.
