Штучний інтелект викриває нові схеми відмивання грошей терористами

“Агентський Сьмьорфінг”: Як ШІ-автономне мікро-відмивання грошей випереджає традиційне виявлення фінансування тероризму

Оперативна реальність

Злиття штучного інтелекту та криптовалют створило нову загрозу для систем протидії фінансуванню тероризму. До кінця 2025 року екстремістські організації, такі як “Ісламська держава – Хорасан” (ІД-Х) та пов’язані з ХАМАС мережі для збору коштів, почали адаптувати свої криптовалютні збори до більш автоматизованих, високочастотних схем відмивання грошей. Аналітики також наголошують, як автономні ШІ-агенти можуть розбивати великі пожертви на мікро-транзакції, що маршрутизуються через кілька блокчейнів, створюючи саме ту інфраструктуру “агентського сьмьорфінгу”, яку ці групи можуть використовувати. Цей новий метод експлуатує критичні вразливості виявлення в сучасних системах боротьби з відмиванням грошей (AML), дозволяючи терористичним мережам з безпрецедентною ефективністю обходити традиційні механізми фінансового нагляду. Таким чином, цей аналіз розглядає технічні механізми, що лежать в основі агентського відмивання грошей, вивчає його застосування ІД-Х та мережами, що підтримують ХАМАС, і пропонує практичні заходи протидії для технологічних платформ та регуляторних органів.

Поєднання ШІ та криптовалют відображає оперативну реальність сучасного джихадизму: розосереджені мережі радикалізованих осіб, координовані через зашифровані платформи, керовані ідеологією салафітського джихадизму, яка розглядає фінансову підтримку як релігійний обов’язок. Зовнішні операції ІД-Х, спрямовані на Росію, Іран, Туреччину та Західну Європу протягом 2024-2025 років, продемонстрували зростаюче транснаціональне охоплення групи та її нагальну потребу у фінансових механізмах, які могли б вижити під агресивним тиском правоохоронних органів. Напад на концертний зал “Крокус Сіті Хол” у Москві в березні 2024 року, внаслідок якого загинуло понад 140 людей, був частково профінансований приблизно 2 000 доларів США у криптовалюті – кошти, які слідчі відстежили лише після нападу.

Центральноазіатські мережі вербування ІД-Х використовують родинні зв’язки та релігійні розбіжності для радикалізації таджицьких та узбецьких мігрантів. ХАМАС, незважаючи на інтенсивний тиск, використовує наративи опору та підтримку діаспори для підтримки збору коштів. Обидві групи потребують стабільних фінансових потоків для покриття щоденних операційних витрат, таких як безпечні будинки, зашифровані комунікації, проїзні документи та стипендії. Традиційні системи AML, що базуються на порогових значеннях та розроблені для виявлення великих переказів, систематично зазнають невдач, коли терористи розбивають ті ж кошти на мікро-сумми, які безперешкодно змішуються з законною діяльністю децентралізованих фінансів (DeFi).

Тим часом, пов’язані з ХАМАС мережі продовжували збирати пожертви, незважаючи на оголошення в квітні 2023 року про припинення збору коштів у криптовалюті. До березня 2025 року Міністерство юстиції США вилучило близько 200 000 доларів США у USDT після проведення криміналістичного аналізу, який виявив 17 адрес криптовалют, поширених через зашифровані групові чати, при цьому операційні гаманці отримали приблизно 1,5 мільйона доларів з жовтня 2024 року. Цей шаблон публічного заперечення, за яким слідує приховане продовження, відображає ширшу зміну в операційній безпеці терористів.

Від міксерів до машин: тактична еволюція

Традиційне фінансування тероризму покладалося на криптовалютні міксери, такі як Tornado Cash – децентралізований протокол, що анонімізує транзакції – для приховування слідів коштів шляхом об’єднання та перерозподілу транзакцій. Однак, після закриття основних платформ для змішування криптовалют у грудні 2025 року, деякі терористичні організації перейшли до автоматизації. Цей перехід став продуманою реакцією на тиск з боку правоохоронних органів, використовуючи ту ж інфраструктуру автономних ШІ-агентів, яку легітимні криптотрейдери розгортали для високочастотних стратегій DeFi.

Технічний процес агентського сьмьорфінгу проходить у чотири окремі фази. По-перше, ШІ-агенти програмно генерують одноразові адреси гаманців за допомогою автономних програмних інструментів розробки (SDK) для гаманців, які створюють унікальні адреси без централізованого контролю. Ці “спалювані гаманці” використовуються для одноразових транзакцій, після чого їх викидають, залишаючи мінімальний криміналістичний слід. На відміну від статичних адрес гаманців, які дозволили владі заморозити активи ІД-Х після московського нападу, одноразові адреси перешкоджають чорному списку за адресами.

По-друге, алгоритми машинного навчання аналізують завантаженість блокчейну та структуру комісій за транзакції для оптимізації часу та маршрутизації. Це стратегічне використання ШІ для забезпечення того, щоб мікро-транзакції змішувалися з легітимною активністю мережі. Транзакції, пов’язані з ІД-Х, часто відбувалися під час пікових годин торгівлі на TRON, блокчейні, який широко використовується для транзакцій зі стейблкоїнами, використовуючи його низькі комісії (менше цента) та пропускну здатність понад 2 000 транзакцій на секунду.

По-третє, кошти розбиваються на мікро-сумми, спеціально розраховані так, щоб залишатися нижче регуляторних порогів. Правило FATF Travel Rule вимагає моніторингу транзакцій на суму понад 1 000 доларів США, тоді як FinCEN Currency Transaction Reports зосереджуються на порогах у 10 000 доларів США. Діючи в цій регуляторній “сліпій зоні”, зазвичай розбиваючи пожертви на транзакції від 50 до 500 доларів США, фінансисти терористів експлуатують реальність, що системи відповідності не мають достатньої роздільної здатності для виявлення розподілених шаблонів мікро-транзакцій. Пожертва в 100 000 доларів США може бути розбита на 2 000 окремих транзакцій по 50 доларів США, розподілених протягом кількох днів та гаманців, імітуючи звичайну активність користувачів.

Нарешті, атомарні свопи між різними блокчейнами дозволяють миттєво обмінювати криптовалюти між різними блокчейнами без посередників. На відміну від традиційних бірж, які ведуть повну історію транзакцій та дотримуються протоколів “Знай свого клієнта” (KYC) – вимог щодо перевірки особи та належної обачності клієнтів, розроблених для пов’язування транзакцій з реальними користувачами – атомарні свопи відбуваються напряму між користувачами через децентралізовані протоколи мостів, залишаючи лише мінімальні докази в блокчейні. Elliptic задокументував понад 21,8 мільярда доларів США відмитих коштів через крос-чейн методи у 2025 році, що у п’ять разів більше, ніж у 2022 році.

ІД-Х та ХАМАС: ідеологічно-орієнтована технічна адаптація

Щомісячні криптовалютні доходи ІД-Х, оцінені від 25 000 до 100 000 доларів США, виявилися достатніми для фінансування численних операцій високого впливу, залишаючись нижче порогів, які б спричинили інтенсивні розслідування. Протягом останнього року TRM зафіксував сотні транзакцій, пов’язаних з ІД-Х, від 100 до 15 000 доларів США. Ці транзакції проходили через регульовані біржі та індивідуальних криптотрейдерів. Технічний аналіз показує, що ІД-Х експлуатувала стандарт TRC20 TRON для переказів USDT. У 2025 році TRON становив приблизно 58% ідентифікованого обсягу незаконних крипто-операцій на основних блокчейнах, причому стейблкоїни відповідали приблизно за 63% від загальної діяльності з відмивання грошей.

Пропагандистська система ІД-Х відіграє критично важливу роль. Після московського нападу ІД-Х випустила пропагандистські бюлетені, створені ШІ, з використанням зображень, посилених діпфейками, та синтетичних голосів. Ці канали все частіше поширюють найкращі практики використання криптовалют, включаючи поради щодо використання нехостових гаманців, міксерів та фальшивих облікових даних для обходу контролю KYC. Стратегія вербування посилює їхні фінансові можливості. Група експлуатує родинні мережі серед центральноазіатських мігрантів у Росії та Туреччині, використовуючи вже існуючі зв’язки довіри та сімейні зобов’язання для радикалізації нових прихильників. Коли збір коштів та вербування здійснюються через ті самі родинні мережі, ідентифікація донорів стає надзвичайно складною.

e8e5aa7a43a03c2232dde98ac481572b - Штучний інтелект викриває нові схеми відмивання грошей терористами

Малюнок 1. Знімок екрану інформаційного бюлетеня ІД-Х із запитом на криптовалютні внески, що ілюструє використання групою децентралізованих фінансів для анонімного переказу коштів.

Мережі зі збору коштів, пов’язані з ХАМАС, діють в іншій ідеологічній парадигмі, але демонструють паралельну технічну адаптацію. Базована в Газі організація GazaNow отримала майже 4,5 мільйона доларів США у вигляді криптовалютних пожертв після нападу 7 жовтня 2023 року, що призвело до санкцій з боку США та Великої Британії, а також до чорного списку від Tether. Незважаючи на ці правоохоронні дії, дані TRM вказували, що група все ще отримувала десятки тисяч доларів у вигляді криптовалютних пожертв, хоча й більш дискретно. Кілька інших ініціатив зі збору коштів зібрали десятки тисяч доларів, зокрема одна, що підтримує Бригади Муджахідів, військове крило Палестинського руху Муджахідів, яке Сполучені Штати внесли до списку санкцій у листопаді 2018 року.

3a598ea146b4f6b44a2d23d4016a8142 - Штучний інтелект викриває нові схеми відмивання грошей терористами

Малюнок 2. Кампанія зі збору коштів для Бригад Муджахідів, яка закликає до криптовалютних пожертв, показуючи, як бойові групи використовують цифрові валюти для обходу традиційного фінансового нагляду.

У відповідь на посилене вилучення активів, мережі, пов’язані з ХАМАС, застосували високочастотний “стрибок через мости” між кількома блокчейнами. Ця техніка використовує протоколи міжмережевих мостів для швидкого переказу коштів між Ethereum, TRON, Binance Smart Chain та іншими, створюючи складність транзакцій, яка перевантажує традиційні інструменти криміналістичного аналізу. Перевага полягає у затримках відстеження, оскільки для простежування транзакцій у блокчейні потрібен час. Протягом цього періоду терористи збирають кошти та конвертують їх у готівку через неліцензованих оптових брокерів.

Прогалина у виявленні: чому системи протидії фінансуванню тероризму зазнають невдачі

Сучасні системи протидії фінансуванню тероризму структурно не відповідають тому, як терористи використовують криптовалюти сьогодні. Регуляторні рамки все ще покладаються на порогові значення вартості: Правило FATF Travel Rule вимагає повної інформації про відправника/отримувача лише для сум понад ~1 000 доларів США/євро, тоді як Регламент ЄС MiCA встановлює пороги для зобов’язаних суб’єктів. Оцінка ризиків DeFi від Міністерства фінансів США за 2024 рік попереджає, що невідповідний DeFi є серйозною прогалиною у відмиванні грошей/фінансуванні тероризму, оскільки децентралізовані протоколи обробляють зростаючі незаконні потоки. Це припускає, що серйозні загрози включають великі суми, проте прикладні дослідження показують, що такі напади, як у Манчестері у 2017 році (вибухівка < 100 фунтів стерлінгів) або на Лондонському мосту (кухонні ножі), коштували небагато, дозволяючи терористам розбивати пожертви на п'ятизначні суми на тисячі крипто-транзакцій нижче порогових значень, які прослизають повз моніторинг.

Перекидання коштів між різними блокчейнами ще більше ускладнює ідентифікацію. Звіт Elliptic за 2025 рік оцінює, що злочинці перевели понад 21 мільярд доларів США через децентралізовані біржі, крос-чейн мости та сервіси обміну, і наголошує, що швидке перекидання коштів між різними блокчейнами робить відстеження надзвичайно складним без інтегрованої, багатоланцюгової аналітики. Протягом тижнів або місяців, необхідних для відновлення шляхів, кошти консолідуються та виводяться через невеликі біржі та неліцензованих оптових брокерів – шаблон, який спостерігається у діях США проти пов’язаних з ХАМАС сервісів, таких як BuyCash.

Нарешті, виявлення поведінкових патернів стикається з труднощами в середовищі, де як законні, так і незаконні користувачі генерують щільні шаблони дрібних транзакцій. Нормальне використання DeFi зараз включає високочастотну мікро-активність від стейкінгу, автоматизованих стратегій доходу, торгівлі NFT та алгоритмічного виконання, створюючи потоки транзакцій, які на абстрактному рівні виглядають дуже схожими на автоматизовані схеми відмивання грошей. На цьому тлі загальний обсяг підозрілих потоків стрімко зростає: попередні дані з криптографічних даних Chainalysis за 2026 рік свідчать, що адреси, пов’язані з незаконною діяльністю, отримали щонайменше 154 мільярди доларів США у 2025 році, що на 162% більше, ніж переглянута цифра за 2024 рік, переважно завдяки санкційним суб’єктам та акторам, пов’язаним з державою.

Практичні рішення: інтеграція розвідданих проти тероризму з фінансовим розгромом

Боротьба з агентським сьмьорфінгом у контексті фінансування тероризму вимагає скоординованих втручань, які виходять за рамки порогового виявлення та спрямовані на розпізнавання патернів, міжмережеву координацію та інтеграцію фінансової розвідки з ширшими контртерористичними цілями.

ШІ-керована кластеризація мікро-транзакцій є першим стовпом. Традиційна кластеризація адрес базується на припущеннях про спільне володіння вхідними даними, але, як зазначалося раніше, агентський сьмьорфінг з боку таких груп, як ІД-Х та мереж, пов’язаних з ХАМАС, навмисно уникає цих шаблонів.

Тому підходи наступного покоління повинні зосередитися на розпізнаванні поведінкових патернів, які виявляють “мікро-транзакційні бурі” – статистично аномальні сплески транзакцій нижче порогових значень із скоординованим часом, контрагентами та маршрутизацією між різними блокчейнами, що дозволяє слідчим відокремити терористичні потоки мікро-відмивання від нешкідливого шуму DeFi. Недавні дослідження аналітики блокчейнів показують, що поєднання методів кластеризації та виявлення аномалій (таких як K-means із керованими моделями, як логістична регресія або дерева рішень) може надійно виявляти підозрілі кластери транзакцій при навчанні на багатих мічених даних, дозволяючи виявляти автоматизовані, пов’язані з атаками шаблони фінансування, а не лише окремі великі перекази. Паралельно, кластеризація на рівні смарт-контрактів та аналіз подібності байт-коду може виявити сімейства адрес, створених та контрольованих однією автоматизованою системою, навіть якщо окремі гаманці є короткоживучими, допомагаючи слідчим розкрити інфраструктуру, що стоїть за одноразовими гаманцями, згенерованими ШІ, що використовуються в терористичному агентському сьмьорфінгу. Для технологічних платформ та підрозділів фінансової розвідки це означає розгортання постійно працюючих, керованих ШІ кластерних двигунів, інтегрованих з операційною розвідкою – щось більше схоже на збір сигнальної розвідки, ніж на традиційний AML за окремими випадками – щоб автоматизовані сповіщення про нові шаблони мікро-транзакцій, що живлять екстремістські мережі, могли швидко оброблятися аналітиками.

Другий стовп – це координація AML у реальному часі між різними блокчейнами, адаптована до терористичних загроз. Сучасні домовленості з протидії фінансуванню тероризму є фрагментованими між юрисдикціями, класами активів та постачальниками послуг, тоді як відмивання грошей через різні блокчейни швидко масштабується. Щоб реагувати з необхідною швидкістю, регуляторам та платформам потрібні спільні системи обміну розвідданими, які зв’язують емітентів стейблкоїнів, великі біржі, фірми з аналітики блокчейнів, правоохоронні органи та підрозділи фінансової розвідки майже в реальному часі, щоб гаманці, пов’язані з ІД-Х, ХАМАС та подібними акторами, могли бути ідентифіковані та заморожені до того, як кошти досягнуть операційних мереж. Однією з моделей є Фінансова злочинна одиниця T3 (T3 FCU) – партнерство між державою та приватним сектором, запущенe у 2024 році TRON, Tether та TRM Labs. Вона повідомила про замороження понад 300 мільйонів доларів США незаконних доходів до кінця 2025 року шляхом скоординованої ідентифікації та блокування підозрілих гаманців, включаючи гаманці, пов’язані з ухиленням від санкцій та діяльністю, пов’язаною з тероризмом. Розширення такого протоколу швидкого реагування на заморожування коштів для інших основних емітентів стейблкоїнів та бірж дозволить аналітиці на рівні блокчейну безпосередньо впливати на операційне припинення діяльності, щоб висновки з шаблонів у блокчейні зливалися з сигналами, людською розвідкою та розвідкою з відкритих джерел про екстремістські мережі, а не залишалися в командах з дотримання нормативних вимог.

Третій стовп – це пісочници для аналізу ШІ та системи верифікації, розроблені з урахуванням терористичної експлуатації. Оскільки автономні агенти все частіше керують гаманцями, виконують торгові стратегії та маршрутизують платежі, вони значно розширюють поверхню атаки, але також надають можливість: та ж інфраструктура може бути використана для генерації детальної телеметрії щодо часу, обсягу та маршрутизації транзакцій, що живить системи виявлення аномалій, налаштовані на виявлення скоординованих операцій з відмивання грошей та прихованих потоків фінансування. Для середовищ, схильних до терористичного зловживання, безпечне виконання повинно включати сильні рівні перевірки намірів – наприклад, поєднання децентралізованих ідентифікаторів (DIDs) та верифікованих облікових даних із доведеннями намірів у блокчейні та методами нульового розголошення – щоб кожен переказ, ініційований агентом, був криптографічно прив’язаний до авторизованої політики і не міг бути безшумно перепризначений для відмивання грошей або підготовки до операцій. В межах таких пісочниц платформа може застосовувати безперервне поведінкове профілювання автономних агентів, вивчаючи нормальні патерни для конкретних стратегій та швидко виявляючи відхилення, пов’язані зі сьмьорфінгом або перекиданням між блокчейнами, одночасно оновлюючи моделі виявлення, оскільки супротивники адаптують свої методи ухилення, таким чином перетворюючи ШІ з множника сили для агентського сьмьорфінгу на критичний інструмент для раннього виявлення та припинення фінансування тероризму.

No votes yet.
Please wait...

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *