Технологии

Сивил-фильтр в аирдропах: как связывают кошельки и при чём тут VPN (2026)

7 мин чтения

Аирдроп — раздача токенов адресам, которые пользовались протоколом. Сивил-атака (Sybil attack) — попытка одного человека изобразить множество независимых пользователей и получить долю за каждого. Проекты это ищут, и ищут по совокупности признаков, а не по одному. Ниже — разбор того, как устроено обнаружение: что связывает кошельки между собой, почему сетевой адрес в этом списке стоит последним и почему на кону здесь не только пропущенная выплата, но и деньги, которые уже лежат на бирже.

Сначала о цене вопроса: чем рискует участник

Скажем это сразу, а не мелким шрифтом в конце. Ставка тут — не удобство и не упущенная раздача, а доступ к своим деньгам.

  • Исключение из раздачи задним числом. Отсев идёт уже после снапшота — среза состояния сети на определённом блоке — и по всей истории адреса. Правила устанавливает эмитент токена, и обязательства выдать вам что-либо у него нет.
  • Заморозка средств на бирже. При вводе токенов площадка может запросить подтверждение источника средств. Пока запрос не закрыт, деньги недоступны — это compliance-процедура, а не наказание за конкретное действие, и сроки зависят от площадки.
  • Закрытие аккаунта. Мультиаккаунты нарушают условия обслуживания большинства площадок, а аккаунт закрывают вместе с балансом, который на нём лежит.
  • Ограничения по резидентству и KYC. Площадка решает по документам и стране резидентства, а не по сетевому адресу.
Разделение, от которого зависит всё остальное. Где ограничение техническое — недоступный узел, отфильтрованный на стороне сети домен, кривой маршрут — смена маршрута работает. Где ограничение юридическое — KYC, резидентство, санкционные списки — не работает ничего сетевого, потому что решение принимается не по IP. Больше того: расхождение между адресом подключения и данными анкеты само по себе становится поводом для проверки.

Что склеивает кошельки в один кластер

Отсев строится на графе транзакций — публичной записи о том, кто кому и когда перевёл. Кошельки объединяются в кластер по пересечениям в этом графе, и сильнейшие сигналы выглядят так:

  • Общая точка выхода. Вывод с десятков адресов на один депозитный адрес биржи. Такой адрес выдаётся под конкретный аккаунт, и как только он помечен как биржевой депозит, все отправители сходятся в одну точку.
  • Единый источник финансирования. Газ на все кошельки пришёл с одного адреса или одной серией выводов с одного аккаунта. Дерево пополнений — самый прямой способ собрать кластер.
  • Прямые переводы между кошельками. Адреса ссылаются друг на друга напрямую или через одну промежуточную транзакцию.
  • Временные паттерны. Транзакции идут пачками в узком окне, каждый день примерно в один час, с равными интервалами между адресами.
  • Одинаковые суммы. Совпадающие размеры пополнений, свопов и депозитов, круглые числа, одинаковые остатки после вывода.
  • Одинаковый маршрут действий. Тот же набор контрактов в том же порядке, те же пары, те же мосты, то же количество операций.
  • Синхронный выход. Все адреса замолкают в один день — обычно сразу после снапшота.

Обратите внимание: в списке нет ни одного пункта про сеть. Всё перечисленное — данные, которые публикует сам пользователь, каждой подписанной транзакцией.

Почему сетевой адрес — самый слабый сигнал

IP-адрес попадает только в логи тех сервисов, через которые вы шли: RPC-провайдера, фронтенда приложения, платформы заданий, биржи. В блокчейне его нет и быть не может — туда пишутся адреса, суммы, вызовы контрактов и подписи. Отсюда три следствия.

  • Сигнал есть не у всех. Если участие шло через сайт проекта или платформу заданий, логи подключения у организаторов есть. Если активность была только ончейн, эмитент работает с публичной цепочкой, а IP видит инфраструктурный провайдер, а не он.
  • Сигнал ненадёжен сам по себе. Один адрес на несколько кошельков — обычная ситуация: семья за одним роутером, офис, мобильный оператор с общим NAT на тысячи абонентов. Методика, построенная только на IP, отсекала бы честных пользователей пачками.
  • Сигнал недолговечен. IP меняется у любого домашнего подключения, логи хранятся ограниченное время, а граф транзакций остаётся в цепочке навсегда и не редактируется.

Отсюда перекос, из-за которого возня с сетевым слоем мало что меняет: закрывается единственный сигнал, который не публичен и живёт недолго, а сильные сигналы остаются на месте. Общий депозитный адрес и одинаковые суммы никуда не денутся от того, что подключение шло через другой узел.

Кластеризация по цепочке: почему её нельзя переиграть задним числом

Кластеризация — это набор эвристик, который группирует адреса по общим признакам в истории транзакций. В UTXO-сетях базовая эвристика — общее владение входами: если несколько адресов подписали один перевод, предполагается, что ими управляет один владелец. В сетях с аккаунтами (Ethereum и совместимые) вместо этого строится граф переводов: кто финансировал, кто выводил, через какие контракты шёл поток. Метки известных адресов — биржевых депозитов, мостов, миксеров — ведут аналитические компании и постоянно дополняют.

Ключевое свойство метода — ретроспективность. Анализ запускается в любой момент после событий, по полной истории, а не в реальном времени. Это значит:

  • Ошибку нельзя убрать. Транзакция, связавшая два адреса, останется в цепочке навсегда — блокчейн не поддерживает удаление и правку.
  • Новые метки применяются к старой истории. Адрес, который сегодня выглядит нейтральным, завтра может быть помечен как биржевой депозит — и связь появится задним числом, без вашего участия.
  • Эвристики улучшаются, а данные не устаревают. Метод, недоступный на момент снапшота, применяется к тем же данным через год.
  • Новый адрес не отвязывает от кластера, если он хотя бы раз соприкасался со старым — прямым переводом, общим источником газа или общей точкой вывода.

Что VPN здесь делает и чего не делает

VPN меняет сетевой адрес, по которому вас видит сервис, и шифрует трафик до сервера. Это всё. Он не влияет на содержимое транзакций и не превращает десять кошельков в десять разных людей — потому что различать людей проект пытается по деньгам и поведению, а не по каналу связи. Приватность канала связи — задача сетевая, и она решается. Неотслеживаемость активности в публичном реестре — задача другого класса, и сетевыми средствами она не решается вообще. И анонимности VPN не даёт в принципе — почему именно, разобрано в гайде про деанонимизацию через идентификаторы устройства.

Зачем криптопользователю VPN по делу

Задачи, где туннель действительно на своём месте:

  • Публичные сети. Работа с кошельком или биржей из Wi-Fi в кафе, отеле или аэропорту — это открытая сеть с подменяемым DNS и фальшивыми точками доступа. Туннель закрывает канал до сервера, включая DNS-запросы, — при условии, что клиент настроен без утечек; это проверяется тестом на утечки IP, DNS и WebRTC.
  • Приватность от провайдера. Провайдер видит, к каким доменам обращается устройство — по DNS-запросам и по имени сервера в TLS-рукопожатии. То есть какими сервисами вы пользуетесь и когда. Через туннель он видит только адрес VPN-сервера.
  • Поездки. Гостиничные и корпоративные сети часто фильтруют часть узлов и портов по своим правилам, и привычные интерфейсы просто не открываются. Здесь смена маршрута решает именно техническую проблему.
  • Аналитика и дашборды. Обозреватели цепочек, панели статистики и API-порталы бывают недоступны из отдельных сетей по маршрутным причинам — обычный случай, когда другой выход из сети помогает.
  • Подключение к узлу. Потери пакетов на последней миле оборачиваются ошибками отправки транзакций и оборванными запросами к RPC. Туннель до близкого сервера иногда даёт более ровный маршрут, но это не правило: лишний участок пути может и добавить задержку — как VPN влияет на скорость.
Чего в этом списке нет: обхода правил площадки. Если аккаунт на бирже открыт на ваши документы, туннель не меняет ни страну резидентства, ни требования KYC. Приватность от провайдера и обход условий обслуживания — не одно и то же.

Итог короткий. Отсев сивил-активности работает на публичных и постоянных данных, а сетевой адрес — единственный сигнал в этой картине, который приватен и живёт недолго. Поэтому VPN честно решает свою задачу — закрывает канал связи от провайдера и от чужих сетей — и не решает ту, ради которой его иногда покупают. Чем расплачиваются за бесплатный туннель, разобрано отдельно: риски бесплатных VPN.

Частые вопросы

Считается ли нарушением один IP на два моих собственных кошелька?

Сам по себе общий сетевой адрес нарушением не является: за одним роутером живёт семья, за одним NAT мобильного оператора — тысячи абонентов, а несколько кошельков у одного человека под разные задачи — нормальная практика. Проблема появляется, когда к общему адресу добавляются сильные сигналы: один источник газа, одна точка вывода, одинаковые суммы и синхронные действия. В такой связке кластер собирается и без данных о подключении.

Видно ли использование VPN в блокчейне?

Нет. В цепочку записываются адреса, суммы, вызовы контрактов и подписи — IP-адреса там нет ни в каком виде. Информация о подключении остаётся в логах сервисов, через которые вы работали: RPC-провайдера, фронтенда приложения, платформы заданий, биржи. Если участие шло через сайт проекта или платформу заданий, такие логи у организаторов есть; если активность была только ончейн, эмитент опирается на публичный граф транзакций.

Помогает ли отдельный сетевой адрес на каждый кошелёк пройти отсев?

Практически нет, и это следствие устройства метода, а не вопрос качества инструмента. Отдельные адреса закрывают самый слабый и самый недолговечный сигнал, оставляя нетронутыми граф финансирования, совпадения по времени, суммам и последовательности действий — то есть именно то, по чему собирают кластер. К тому же цепочка публична и постоянна: её перепроверяют задним числом, когда сетевых логов давно нет.

Отменяет ли смена IP требования KYC и резидентства?

Нет. KYC и резидентство — юридические условия: площадка принимает решение по документам, стране регистрации и применимым к ней ограничениям. Сетевой адрес в этой проверке не участвует, поэтому его смена не даёт доступа туда, где ограничение не географическое. На практике эффект обратный: несовпадение сетевой геолокации с профилем — типовой повод для дополнительной проверки аккаунта.

Что делать, если проект уже отказал в распределении?

У многих проектов есть форма апелляции с ограниченным окном по срокам — её стоит использовать, если отсев ошибочный и свою историю можно объяснить: разные кошельки под разные задачи, общий роутер с родственником, единственная транзакция между адресами. Гарантий это не даёт: решение принимает эмитент, и обязательства выдать токены у него нет. Если из-за проверки зависли средства на бирже, это отдельный процесс — там отвечают документами об источнике средств, и смена сетевого адреса ситуацию не улучшает.