Sitter med cyber-spekkerne som sporer kryptovaluta-kriminelle





Spiky gule og blå former begynner å fylle en skjerm som spenner over en hel vegg i et laboratorium ved Imperial College London. Formene dukker opp fra det tomme rommet mens skjermen pulserer og danser. Visualiseringen er hypnotisk og forvirrende, men den gir mening når du først innser hva du ser. Jeg ser Bitcoin-blokkjeden vokse foran meg.

En fillete blå sirkel dukker opp, og William Knottenbelt, en forsker ved høgskolen, gir direkte kommentarer. Her ser du noen som tar inn Bitcoin og deretter betaler det ut til tusenvis av andre mennesker, sier han.

Blockchain-spørsmålet

Denne historien var en del av vår mai 2018-utgave



  • Se resten av saken
  • Abonnere

Så dette kan være et gruvebasseng som betaler ut belønninger til folk som har bidratt til å finne noen blokker. Han peker på en nysgjerrig klynge figurer på skjermen.

Ah, denne strukturen her er interessant, sier Knottenbelt. Flere blå sirkler vises - flere utbetalinger til flere kontoer - men de er strikket sammen av en kryssluke av gule linjer. Det ser ut som om noen skrev på skjermen med en Sharpie.

Det Knottenbelt nettopp har lagt merke til kan være det første beviset på en sofistikert kriminell på jobb.



En industri har dukket opp for å bidra til å slå tilbake. Nye rettsmedisinske verktøy lar myndighetene følge pengene gjennom kryptovalutanettverk som viser seg å være langt mindre private enn grunnleggerne håpet. Akkurat som lukkede kretskameraer gjorde bankranere fra berømte kriminelle til lettfangede rubes, håper forskerne at deres fremskritt kan gjøre anonyme tyver til kjente fanger, og gjøre kryptovaluta-verdenen trygg for gjennomsnittskunden.

Mulighetene i kryptokrim

Hvis du ikke har det bra, krysser kryptovalutaer av i mange bokser. Det eneste som knytter deg til en konto i Bitcoin eller Ethereum eller NEM eller tusen andre kryptovalutasystemer er en adresse, typisk en tilfeldig streng med bokstaver og tall. Du kan ha så mange adresser du vil, og i prinsippet er det ingen åpenbar måte å knytte dem sammen eller identifisere eierne deres. Dessuten kan penger på disse kontoene overføres uten mellomledd og over internasjonale grenser like enkelt som å sende en e-post.

I stedet for å møte deg på en mørk parkeringsplass for å overlevere en koffert med penger, kan jeg sitte med en bærbar datamaskin på en balkong i Monaco, sier Jeffrey Robinson, en undersøkende journalist og forfatter av 30 bøker om økonomisk kriminalitet, bl.a. BitCon: Den nakne sannheten om Bitcoin .



William Knottenbelt, en forsker ved Imperial College London, sier at jeg ikke tror at det å forby noe vil hjelpe noen. Thomas Angus, Imperial College London

Smarte kriminelle omfavner de nye mulighetene. En studie fra 2018 av blokkjedeanalyse-oppstarten Elliptic og Center on Sanctions and Illicit Finance, en amerikansk tenketank, fant en femdobling i antall store ulovlige operasjoner som jobber med Bitcoin-blokkjeden mellom 2013 og 2016. Ved å analysere historien til mer enn 500 000 bitcoins, identifiserte de 102 kriminelle enheter – inkludert dark-web markedsplasser, Ponzi-ordninger og løsepenge-angripere – og viste at mange av myntene i studien deres kunne kobles tilbake til dem.

95 prosent av alle hvitvaskede mynter som ble sporet av studien kom fra bare ni markedsplasser med mørke nett, inkludert Silk Road, Silk Road 2.0, Agora og AlphaBay. Dette er beryktede nettbasarer hvor en person kan kjøpe forbudte varer som narkotika og våpen og betale for tjenester som prostitusjon eller mord for leie. På det mørke nettet kan du til og med kjøpe juridisk rådgivning, sier Robinson. Det er advokater der nede som er villige til å ta Bitcoin for å fortelle deg hvordan du unngår å bli tatt med Bitcoin.



Andre typer organisert kriminalitet dukker også opp. Hackere har omfavnet Bitcoin som deres foretrukne betaling for løsepengevareangrep. Slike angrep økte i 2016, med nesten 16 prosent av tilsølte mynter knyttet til utbrudd av skadelig programvare som Locky. Trenden fortsatte i 2017 med WannaCry og NotPetya, som holdt gisseldatasystemer på sykehus og virksomheter over hele verden. I mars i år ble kommunale myndighetssystemer i Atlanta gjort ubrukelige av et løsepenge-angrep hvis gjerningsmenn krevde omtrent $51 000 i Bitcoin.

Kryptokriminalitet infiserer til og med den offline verden. De siste månedene har det vært en mengde forsinkelser i den virkelige verden der ofre ble tvunget til å utlevere kontodetaljer med kniv. Plutselig, hvis du har mye krypto, er du i fysisk fare, sier Imperial Colleges Knottenbelt.

Kryptokriminalitet infiserer til og med den offline verden. De siste månedene har det vært en mengde forsinkelser i den virkelige verden der ofre ble tvunget til å utlevere kontodetaljer med kniv.

Og likevel, siden hver Bitcoin-transaksjon er registrert i en distribuert offentlig hovedbok, kan dårlig oppnådde gevinster spores. Hvem som helst kan laste ned hele transaksjonshistorikken til Bitcoin – som for øyeblikket veier rundt 160 gigabyte – og undersøke den, eller bruke et nettsted som Blockchain.info eller Block Explorer for å sjekke det ut i en nettleser.

En slik analyse hjalp til med å avdekke et stort ran. I 2014 ble Mt. Gox, den gang den største Bitcoin-børsen i verden, hacket av ukjente tyver som stjal 850 000 bitcoins, da verdt mer enn 450 millioner dollar.

Da Mt. Gox gikk konkurs, vervet bobestyrerne et krimteknisk team for å finne de savnede myntene. Det de fant var et rot. Mt. Gox forsto ikke hvor mange bitcoins de skyldte folk og hvor mange bitcoins de faktisk hadde før de la merke til at de var borte, sier Jonathan Levin, som ledet etterforskningen. Levin og teamet hans sporet til slutt midlene til en børs kalt BTC-e, hvor stien ble kald.

Selv om de ikke kunne få tilbake de fleste av de manglende myntene, ga den undersøkelsen oss ideen om å utvikle et verktøy som andre mennesker kunne bruke, sier Levin. Selskapet hans Chainalysis, født av denne innsatsen, bygger verktøy for bitcoin-bedrifter som ønsker å forstå kundene sine bedre og for rettshåndhevelsesbyråer som søker kriminelle. Andre selskaper, som Block Seer og Elliptic, tilbyr lignende verktøy og tjenester.

I følge Tom Robinson, medgründer og dataansvarlig i Elliptic, bruker flertallet av verdens Bitcoin-børser selskapets programvare for å screene transaksjoner. Den sjekker om de kan kobles til løsepenge-lommebøker, mørke markedsplasser eller tyveri, for eksempel. Elliptic har bidratt til å fremskaffe bevis i flere straffesaker, inkludert en som involverte en mann som kjøpte deler til AR-15 automatiske rifler på det mørke nettet og en håndfull narkotikabyster.

Siden selskapet ble opprettet for fem år siden, anslår Robinson, har Bitcoin-transaksjoner for en billion dollar blitt undersøkt ved hjelp av programvaren - selv om det har vært bare rundt 300 milliarder dollar i Bitcoin-transaksjoner noensinne. Det er fordi noen transaksjoner blir kontrollert flere ganger; Elliptic anbefaler at kundene kjører analyser på nytt på eldre transaksjoner fordi informasjon om usikre kontoer oppdateres hele tiden. Du må fortsette å sjekke, sier Robinson.

Robinson vil ikke navngi klientene sine, men et raskt søk på USAspending.gov avslører at de inkluderer US Drug Enforcement Administration, Internal Revenue Service, FBI og Immigration and Customs. Chainalysis fungerer med disse og flere, inkludert finansielle regulatorer som SEC. Chainalysis sier også at Europol og mer enn halvparten av politistyrkene i Europa bruker programvaren deres.

Det amerikanske finansdepartementets interesse for blokkjeden reflekterer det faktum at kryptokriminalitet ikke er begrenset til myntran og svarte markeder. Det handler også om svindel og skatteunndragelse. Dette kommer til å bli et interessant skatteår, sier Jeffrey Robinson. Det er første gang i USA hvor de slår ned på Bitcoin-børser for skatteformål.

Sarah Meiklejohn og kollegene utviklet teknikker i 2013 som mye av dagens kryptovalutaanalyse er basert på. Andrew Testa

Hvordan spore det usporbare

Mye av det disse selskapene gjør bygger på teknikker introdusert av Sarah Meiklejohn, den gang ved University of California, San Diego, og hennes kolleger i 2013. Grunnideen er enkel. Ved å undersøke blokkjedeaktivitet nøye, kan du oppdage kontoer som ser ut til å tilhøre samme Bitcoin-lommebok og dermed kontrolleres av samme enhet. Prosessen er kjent som klynging. Flere adresser som starter samme transaksjon kan begynne å se ut som én person eller organisasjon som for eksempel konsoliderer mindre midler i én større pott. Et annet avslørende tegn er når endring fra en Bitcoin-transaksjon rutes tilbake til en annen konto enn den der midlene startet. Med tiden går kaoset over i vanlige mønstre.

Når flere kontoer er knyttet til samme eier, kan du prøve å finne ut hvem eieren er. Å koble Bitcoin-kontoer til virkelige identiteter er mulig fordi informasjon har en tendens til å lekke ut. Regulerte kryptovaluta-børser – vanligvis i USA eller Europa – må følge kjenn-din-kunden og regler for anti-hvitvasking, som krever at folk utleverer identifikasjon før de bruker tjenestene deres. Noen mennesker er til og med så uforsiktige at de legger ut sine angivelig private Bitcoin-adresser i nettfora. Det folk glemmer er at blokkjeden bare er halvparten av ligningen, sier Knottenbelt.

Chainalysis og Elliptic bruker nå maskinlæring for å hjelpe klyngeadresser. Snart kan det til og med være mulig for en AI å overvåke blokkjeder i sanntid.

Datavisualiseringen i veggstørrelse ved Imperial College er et skritt mot det. Den blå-og-gule floken som fanget Knottenbelts øye var et mynt-tumbling-nettverk, en sekvens av transaksjoner bevisst utformet for å gjøre det vanskeligere å spore individuelle mynter. Det er som å slippe penger i en krukke, riste dem rundt og så ta dem ut igjen: beløpet endres ikke, men det er vanskelig å si hvilken mynt som var hvilken. Effekten er omtrent den samme som om du flytter penger gjennom en bank på et sted som Caymanøyene, hvor det er strenge hemmeligholdslover rundt bankvirksomhet.

Ligger et skritt foran

Men tumblere er ikke nødvendigvis et tegn på kriminell aktivitet. Noen gjør det bare av personvernhensyn, sier Knottenbelt. Og i alle fall finnes det bedre måter for kriminelle å dekke sine spor. Etter hvert som grensene for Bitcoins personvern blir tydeligere, flytter folk til nye kryptovalutaer, som Zcash og Monero, som avslører nesten ingenting om transaksjonene registrert på blokkjedene deres.

Zcash bruker et såkalt null-kunnskapsbevis for å verifisere transaksjoner. Dette er en matematisk måte å bekrefte at en transaksjon fant sted uten å avsløre noen informasjon om hvem som var involvert eller hvor mye som ble overført. Zcash lar deg også levere tilbake mynter og få nye mynter utvunnet, det tilsvarer å bytte dine merkede sedler inn mot rene i banken.

Relatert historie Septembers offisielle restriksjoner har utløst en bølge av innovasjon under radaren.

Monero, i mellomtiden, er faktisk et stort tumbling-nettverk. Når du vil overføre mynter, blandes adressen din inn med en haug med andre, slik at ingen kan se hvem som brukte pengene.

Zcash og Monero tar absolutt personvernet til neste nivå. Men det betyr ikke at de aldri vil gi opp hemmelighetene sine. Meiklejohn påpeker at slurvete brukeratferd, som å legge ut din private adresse i forum, igjen vil etterlate seg tydelige spor, akkurat som med Bitcoin.

I tillegg gir Monero brukerne muligheten til å utføre transaksjoner uten å blande ut tilslørende mynter. Dette fjerner personvernet for den aktuelle transaksjonen og legger til en måte for forskere å skille ut, gjennom en elimineringsprosess, eventuelle miksere som senere inkluderer disse myntene. Malte Möser ved Princeton University og kolleger anslår at 62 prosent av input til Monero-transaksjoner er sårbare for denne analysen. Når brukere av Zcash og Monero begynner å få ledetråder, vil slike som Meiklejohn og Möser være klare.

Det kanskje største problemet for rettshåndhevelse er imidlertid det store antallet uregulerte utvekslinger, der kriminelle kan tørke bort sporene etter tyveriet deres ved å hvitvaske den stjålne kryptovalutaen til andre former for rikdom. Mange børser trosser regulering av prinsipp: slike som BTC-e og konverteringstjenesten Shapeshift, for eksempel, selger seg selv på løftet om å be om ingen identifikasjon fra brukerne. Shapeshift-grunnlegger Erik Voorhees er spesielt frittalende om de politiske implikasjonene av regulering.

Sikkerhets- og kryptovalutaforsker Ross Anderson ved University of Cambridge, Storbritannia, argumenterer for at disse utvekslingene trives delvis fordi lovene er ineffektive. Problemet med anti-hvitvasking generelt er at ingen vil at det skal gjøres riktig, sier han. Hvis du er en bybank, vil du ikke vite at John Gotti er en kunde, og derfor vil bankene aldri tolerere en lov som sier at den som banker mafiaen vil gå i fengsel. Hvis det er slik verden fungerer, hvorfor skulle kryptoutveksling være annerledes?

Banker og finansselskaper eksperimenterer med å bruke kryptovaluta for å lage smidigere betalingssystemer. Men teknologien støtter også en ny generasjon av ulovlig aktivitet, og gir nye måter å stjele, utpresse, begå svindel og bryte internasjonale sanksjoner.

Andersons kynisme om myndighetenes vilje til å handle har ført til at han har formulert en plan for å ta ned kryptokrimsystemet selv. Han lager det han kaller en taintchain - en offentlig liste over bitcoins med klare koblinger til kriminell aktivitet. Det jeg skal gjøre er å publisere en liste over alle stjålne Bitcoin og programvaren du trenger for å generere den slik at alle kan sjekke den selv, sier han. Børser ville da tenke seg om to ganger om håndtering av stjålne mynter.

Selv om reguleringen var strengere, er det imidlertid ikke klart at det ville gjøre en forskjell. Jeg tror ikke det vil hjelpe noen å forby noe, sier Knottenbelt. Å drive teknologien under jorden, hevder han, vil ganske enkelt bety at transaksjoner vil bli skjult i stedet for å kringkastes åpent på internett, noe som gjør det enda vanskeligere for forskere som Meiklejohn å analysere pengestrømmene og finne tyvene.

Overraskende nok viser det seg at Meiklejohn selv ikke bekymrer seg for mye om regulering – eller mangel på den. Når du først har isolert problemet til dårlige børser som opererer utenfor typiske jurisdiksjoner, så har du liksom vunnet, sier hun. Ta BTC-e, en børs basert i Russland som var kjent for å ha tatt mye kriminelle penger. Mange ransomware-operatører så ut til å bruke BTC-e nesten utelukkende. Det var også der de savnede Mt. Gox-midlene sist ble sett før stien forsvant.

Men i juli 2017 ble det lagt ned. Amerikanske myndigheter arresterte ansatte og beslagla datamaskiner ved et av børsens datasentre, og Alexander Vinnik, den mistenkte operatøren, ble arrestert. De kom tydeligvis ikke til å svare på stevninger, sier Meiklejohn. På den annen side er dette noe rettshåndhevelsen er godt klar over hvordan de skal håndtere.

Meiklejohn ser på arbeidet hennes som å destillere kryptokrim til den typen kriminalitet som er kjent for rettshåndhevelse. Bevæpnet med spor fra Elliptic og andre, vil godt gammeldags politi da gjøre det det er best.

Det største cyberranet i historien

Foreløpig er imidlertid nettkriminelle fortsatt et skritt foran. Selv om forskere nå kan se tyverier av kryptovaluta på blokkjedenettverk skje i nær sanntid, kan de ikke koble dem til den virkelige verden raskt nok til å stoppe selv monumentale kapers.

Det største cyberranet i historien skjedde klokken 03.00 japansk tid en januarmorgen i år. Noen, eller mer sannsynlig noen, kom seg unna med mer enn en halv milliard dollar i en digital valuta kalt NEM fra den Tokyo-baserte kryptovalutabørsen Coincheck. Ingen på sentralen slo alarm før lunsjtid, og bakmennene fikk åtte timers forsprang.

Da nyhetene endelig nådde NEM Foundations visepresident Jeff McDonald i Tulsa, Oklahoma, gikk han rett til kjeden. Pengene hadde blitt tatt fra en programvarelommebok koblet til internett – et usikkert lagringsskap som Coincheck sier det bare brukte på grunn av en feil andre steder i systemet. Det er i bunn og grunn som å utelate minibankkortet med PIN-koden skrevet på, sier Alexandra Tinsman, NEM Foundations kommunikasjonsdirektør. Alle de 523 millioner stjålne myntene ble først sendt gjennom en enkelt konto før de ble delt mellom flere andre.

For å hindre tyvene i å ta ut byttet sitt til en fiat-valuta, skyndte NEM-teamet seg for å flagge de stjålne myntene og sette børser i beredskap. Dagen etter hacket hadde NEM-teamet identifisert og publisert adressene til 11 kontoer der midler hadde havnet. Hver av dem ble merket med en kode som leste coincheck_stolen_funds_do_not_accept_trades : eier_av_denne_kontoen_er_hacker. Men fordi de ikke visste hvem som eide kontoene, klarte ikke NEM-teamet å gjøre mye mer enn å prøve å blokkere utgangene.

En ventelek fulgte. Til å begynne med var de ikke i stand til å innkassere de stjålne myntene fra NEM-nettverket, og flyttet dem rundt det. Disse bevegelsene var alle synlige på den offentlige blokkjeden. NEM-teamet sporet myntene til Canada og så på at noen av dem returnerte til Japan. Men selv om NEM aldri tok øynene fra de merkede lappene, kom tyvene likevel unna. Til slutt klarte de å komme seg til en uregulert børs og utbetale minst halvparten av de stjålne myntene. I mars kunngjorde NEM-teamet at de ga opp jakten.

Ståret av det massive tyveriet kunngjorde Coincheck at de ikke lenger ville handle med Zcash, Monero eller Dash, en annen anonym valuta. Det er blant de første børsene som kuttet av disse myntene.

Coinchecks trekk er en del av en større innsats for å bringe lov og orden til denne nye grensen for penger. Den amerikanske regjeringen leker med ideen om å lage en svarteliste over kryptovalutaadresser som er assosiert med kriminelle grupper, som terrorister, narkotikasmuglere og sanksjonsforbrytere. En mulighet er at det blir ulovlig å håndtere svartelistede adresser.

NEM-tyvene har rømt, foreløpig. Men fremtidig teknologi kan fange dem ennå. Etter hvert som de rettsmedisinske teknikkene og verktøyene blir bedre, vil tidligere oversett bevis komme frem som DNA-spor på et år gammelt åsted. Hver gang myndighetene stenger en Silk Road eller BTC-e, sender det et signal, sier Jeffrey Robinson: De tar resten av dem, en etter en.

Douglas Heaven er en frilansskribent basert i London.

gjemme seg