Европейские и американские силовики разобрали по винтикам AudiA6 — сервис, который, по версии следствия, помогал вычищать следы после ransomware-атак и других криптопреступлений. Через эту схему, как утверждают правоохранители, прошло более $380 млн, а для ИБ-команд и бизнеса это еще одно напоминание: отмывание криптовалюты давно стало не побочным сервисом для злоумышленников, а отдельной индустрией с комиссиями, саппортом и собственной рекламой.
Операция прошла при участии ведомств из 11 стран Европы, Америки и Азии, сообщает BleepingComputer. По данным Europol, AudiA6 работал как центральный узел для отмывания криптовалюты в 2022–2025 годах и фигурирует более чем в 15 международных расследованиях, связанных с ransomware и крупными кражами цифровых активов. Схема выглядела почти как коммерческий сервис: преступные средства принимались на входе, гонялись по запутанным маршрутам, а затем возвращались владельцам уже в виде «очищенной» криптовалюты. На весь цикл, по версии следствия, уходил примерно час, а комиссия составляла от 3% до 10%.
Формально AudiA6 подавался как «профессиональный криптомиксер», но суть у конструкции была довольно приземленная: скрыть происхождение денег и разорвать связь между жертвой, выкупом и конечным получателем. Europol описывает систему как промышленную операцию, построенную вокруг тысяч поддельных аккаунтов на криптобиржах. Эти учетные записи открывали по украденным или купленным идентичностям, а дальше использовали как прокладки для размывания происхождения средств. Для ИБ-рынка это важная деталь: преступники все чаще комбинируют блокчейн-инструменты не с одной «волшебной» схемой, а с вполне классической инфраструктурой подставных аккаунтов, дропов и посредников.
Ключевой поворот в деле произошел еще в сентябре 2025 года, когда в Польше задержали гражданина Украины, связанного с AudiA6. Именно изучение его устройств, по данным Europol, помогло следствию выйти на других участников схемы и в итоге привести силовиков в Грузию. Там 11 июня 2026 года задержали двух предполагаемых администраторов платформы. Во время операции также провели обыски по трем адресам, изъяли 25 доменов, 80 автомобилей и объектов недвижимости, конфисковали 86 тыс. евро в криптовалюте, заморозили еще 692 тыс. евро и заблокировали Telegram-аккаунты, которыми пользовалась сеть. Одновременно перестал работать и форум Dark2Web, где, как считают следователи, рекламировались нелегальные услуги той же группы.
Министерство юстиции США назвало имена предполагаемых ключевых участников AudiA6: 37-летний Руслан Игоревич Ткачук и 25-летний Александр Владимирович Леденев. Сейчас они находятся под стражей в Грузии и, как утверждает американская сторона, могут получить до 20 лет лишения свободы за содействие операциям по отмыванию средств, связанных с киберпреступностью. Отдельно DoJ приводит интересный фрагмент блокчейн-анализа: из примерно 10 333 BTC, поступивших в систему, около 393,39 BTC на момент транзакций стоили примерно $19,2 млн и пришли напрямую с известных даркнет-маркетов, от ransomware-групп, киберпреступных сервисов и других нелегальных источников. Остальная часть, по версии следствия, могла заходить в кошельки AudiA6 уже через более длинные и менее очевидные маршруты.
Есть и еще один практический штрих, который будет полезен не только следователям, но и площадкам, работающим с цифровыми активами. Правоохранители получили около 6 тыс. KYC-записей, связанных со счетами дропов. Europol считает, что эти аккаунты открывались по украденным или купленным документам, а многие из них вели к русскоязычным посредникам, которые специально набирали людей под такие операции. Для криптоплатформ и финтех-команд это прямой сигнал: слабая верификация больше не выглядит просто регуляторным риском. Это канал, через который в инфраструктуру заходят ransomware-деньги, а потом оседают уже в вполне легальных системах.
Для разработчиков и продуктовых команд вся эта история тоже не где-то в стороне. Рынок безопасности несколько лет живет в режиме, где атака не заканчивается шифровальщиком или кражей сид-фразы. После инцидента начинается второй акт: вывод, дробление, прогон через биржи, миксеры, подставные аккаунты и OTC-посредников. И если раньше компании часто смотрели на блокчейн как на проблему «чужого» сектора, то теперь границы стерлись. SaaS-сервисы, биржи, платежные продукты, маркетплейсы и даже HR-платформы могут косвенно оказаться частью этой цепочки — например, через фальшивый онбординг, поддельные KYC-данные или рекрутинг дропов через Telegram-каналы.
История AudiA6 показывает и более неприятную для киберпреступников вещь: анонимность блокчейна работает хуже, чем принято рассказывать в криминальной рекламе. Да, деньги можно гонять быстро, много и через десятки адресов. Но если у следствия есть время, международная координация и данные с устройств, доменов, форумов и бирж, то отмывание криптовалюты превращается не в магический черный ящик, а в обычную операцию с администраторами, учетками, комиссиями и ошибками в операционке. Для рынка это значит, что давление будет расти не только на авторов шифровальщиков, но и на сервисную прослойку вокруг них — именно ту, без которой ransomware давно не был бы таким удобным бизнесом.