Ми використовуємо технології, такі як файли «кукі», для зберігання та/або доступу до інформації про пристрій. Ми робимо це з метою покращення досвіду користувача під
час перегляду та відображення (не-) персоналізованої реклами. Згода на використання цих технологій дозволить нам обробляти дані, такі як поведінка при перегляді або унікальні ідентифікатори на цьому сайті. Несхвалення або відкликання згоди може негативно вплинути на певні функції та можливості.
Технічне зберігання або доступ суворо необхідні для законної мети надання можливості використання конкретної послуги, явно запитаної абонентом або користувачем, або виключно для здійснення передачі повідомлення через мережу електронного зв’язку.
Техническое хранение или доступ необходимы для законной цели хранения предпочтений, которые не запрошены подписчиком или пользователем.
Технічне зберігання або доступ, який використовується виключно для статистичних цілей.
Техническое хранилище или доступ, который используется исключительно для анонимных статистических целей. Без повестки в суд, добровольного согласия со стороны вашего интернет-провайдера или дополнительных записей от третьей стороны информация, хранящаяся или полученная только для этой цели, обычно не может быть использована для вашей идентификации.
Технічне сховище або доступ потрібні для створення профілів користувачів для надсилання реклами або для відстеження користувача на веб-сайті чи кількох веб-сайтах для аналогічних маркетингових цілей.
Що криптобіржі знають про вас і передають правоохоронцям
17 серпня 2026 року Reuters опублікувало матеріал про справу російського ІТ-фахівця Юрія Бєлєнького. Після запиту російського Слідчого комітету Binance передала відомості про його акаунт і перекази, а слідство отримало дані про транзакції, про які раніше не знало. Ознак злому чи витоку бази тут немає: інформацію надала сама криптобіржа у відповідь на запит російських силовиків.
На цьому прикладі розберемо, які дані криптобіржі передають правоохоронцям — від KYC-документів та історії переказів до IP-адрес, пристроїв і даних про виведення коштів. Окремо подивимося, що після переходу на self-custody змінюється, а які зв’язки з біржею та публічним блокчейном залишаються.
Справа Бєлєнького: які дані Binance передала російським силовикам
За даними правозахисного проєкту «Первый отдел», Юрій Бєлєнький живе в Болгарії з 2015 року й періодично приїжджав до росії. У вересні 2025 року його затримали в аеропорту Шереметьєво. Російський Слідчий комітет звинуватив його у «фінансуванні тероризму» через криптоперекази на українські збори та допомогу українським військовим, зокрема пов’язаному з ними «Азову», який російський режим вважає терористичною організацією.
Початкове обвинувачення охоплювало лише шість переказів на загальну суму 742,26 USDT, здійснених із січня 2023-го до березня 2024 року. «Первый отдел» припускає, що одним з орієнтирів для слідства могли стати повідомлення в Telegram-чаті про зроблені перекази, час яких зіставляли з публічною історією блокчейну. Reuters не підтвердило цю реконструкцію як установлений факт.
У жовтні 2025 року російський Слідчий комітет надіслав Binance запит щодо користувачів, які переказували кошти на опубліковану адресу. У відповіді біржі знайшли ще дев’ять переказів Бєлєнького, про які слідству раніше не було відомо. У матеріалах також згадуються п’ять переказів на 367,37 USDT на адресу ГО «Справа громад», яка збирає кошти й закуповує допомогу для Сил оборони України. За даними «Первого отдела», у підсумковому обвинуваченні фігурують уже 15 переказів на адресу Бабченка загальною сумою 1680,69 USDT. Reuters перевірило документи, але не змогло незалежно підтвердити їх походження або встановити, чи передавала Binance в межах цього запиту дані про інших користувачів.
Що йому загрожує. Станом на 17 серпня 2026 року Бєлєнький перебував у російській в’язниці й очікував на суд. Частина 1.1 ст. 205.1 КК РФ, за якою йому висунуто обвинувачення у «фінансуванні тероризму», передбачає від 8 до 15 років позбавлення волі або довічне ув’язнення. За матеріалами «Первого отдела», додаткові відомості також передали до ФСБ для вирішення питання про можливу справу за ст. 275 — «державна зрада»; за цією статтею передбачено від 12 до 20 років або довічне. Тобто відповідь біржі могла вплинути не просто на перевірку акаунта, а на обсяг доказів у справі, де людині загрожують десятки років ув’язнення.
Що саме було у звіті
Докладніший перелік відомостей міститься в матеріалах справи, оприлюднених «Первым отделом». Згідно з їхнім описом, звіт Binance охоплював історію акаунта від моменту реєстрації, зокрема:
Тобто, коли йдеться про те, які дані криптобіржі передають правоохоронцям, потенційний набір значно ширший за історію купівлі та продажу криптовалюти. KYC-дані, входи, пристрої, платежі та перекази разом формують детальний профіль конкретного користувача.
Які дані криптобіржі передають правоохоронцям і що вони знають про вас
Конкретний набір відомостей у різних CEX відрізняється, але під час верифікації біржі зазвичай отримують ім’я, дату народження, країну проживання, адресу, документ, що посвідчує особу, та селфі чи іншу біометричну перевірку. Під час посиленої перевірки можуть також попросити підтвердження адреси, джерела коштів або походження статків.
Під час користування сервісом до цього додаються IP-адреси, відомості про сесії та пристрої, налаштування безпеки, платіжні інструменти, фіатні поповнення й виведення коштів, торгові операції, криптодепозити та виведення із зазначенням адрес, P2P-угоди й звернення до підтримки. Які саме дані зберігаються, залежить від функцій конкретної платформи.
Для приватності ключове те, що KYC створює прямий зв’язок між особою та її операціями. Після виведення коштів із верифікованого акаунта біржа знає адресу призначення, а on-chain-аналітика може далі будувати графи переказів і пов’язувати адреси за допомогою евристик. P2P цього сліду не прибирає: платформа зберігає дані ордера та листування, а частину платіжної інформації має також банк або інший провайдер.
Як правоохоронці отримують дані з криптобірж
Щоб зрозуміти, які дані криптобіржі передають правоохоронцям у конкретній справі, важливо розрізняти сам запит і набір відомостей, які компанія може розкрити. Є три основні сценарії: офіційний запит у юрисдикції, де працює відповідна юридична особа біржі; транскордонний запит через механізми міжнародної правової допомоги; або пряме звернення іноземного органу до самої компанії. Саме третій сценарій робить справу Бєлєнького особливо показовою.
Офіційний запит до біржі
Великі біржі мають окремі канали для правоохоронців. Binance використовує Law Enforcement Request System (LERS) на платформі Kodex, де службова особа проходить перевірку й подає запит із документами. У 2025 році Binance, за власними даними, опрацювала понад 71 тисячу запитів правоохоронців у світі. Coinbase за період з 1 жовтня 2024-го до 30 вересня 2025 року повідомила про 12 716 отриманих запитів із понад 60 країн. Отриманий запит при цьому не означає, що компанія обов’язково розкрила всі запитані дані.
Транскордонні запити
Коли орган однієї держави потребує даних компанії в іншій країні, запит може проходити через механізми взаємної правової допомоги — MLA або MLAT. Це формальніший і зазвичай повільніший шлях: у процесі беруть участь компетентні органи держави, де має виконуватися запит, а застосовуються її процесуальні правила. Для читача тут важливий сам принцип: іноземний правоохоронний орган не завжди звертається до біржі напряму.
Що сталося у справі Бєлєнького
За документами, які переглянуло Reuters, після звернення російського Слідчого комітету надійшли дві відповіді з адреси [email protected]. Reuters також знайшло архівну сторінку Binance, де цю адресу вказували як контакт для російських і білоруських силовиків. Binance ще у вересні 2023 року заявила про повний вихід із російського ринку, але старий прямий канал зв’язку з російськими силовиками, судячи з документів, продовжував працювати.
Серед оприлюднених матеріалів немає судового рішення або ордера. Це не доводить, що такого документа не існувало, але залишає без відповіді питання про процесуальну підставу передачі. Публічна процедура Binance зараз інша: міжнародні запити проходять через спеціальну систему, а політика компанії згадує судові акти та механізми міжнародної правової допомоги.
У липні 2026 року The New York Times також повідомила, що з квітня 2025-го Binance почала спрямовувати значну частину іноземних запитів через органи ОАЕ та механізми взаємної правової допомоги. Тобто процедура, описана в матеріалах справи Бєлєнького, не обов’язково відображає те, як компанія обробляє такі звернення зараз.
Чи могла передача даних Binance суперечити GDPR
Оприлюднених матеріалів недостатньо, щоб однозначно назвати передачу незаконною. Для цього потрібно знати, яка юридична особа Binance контролювала дані Бєлєнького, чи підпадала їх обробка під GDPR і на якій правовій підставі відбулося розкриття.
Стаття 48 GDPR стосується вимог судів та адміністративних органів третіх країн. Її практичний сенс у цьому випадку простий: сам по собі запит іноземного органу не робить передачу персональних даних автоматично допустимою в ЄС. У фінальних Guidelines 02/2024 Європейська рада із захисту даних зазначає, що для прямої відповіді потрібні належні підстави як для самої обробки, так і для транскордонної передачі; якщо діє відповідний міжнародний механізм, компанії загалом рекомендують користуватися ним.
«Первый отдел» вважає, що передача могла порушувати GDPR, але станом на 20 серпня 2026 року немає оприлюдненого рішення європейського наглядового органу або суду, яке встановлювало б порушення саме в цій справі. Reuters також не змогло незалежно підтвердити, що акаунт Бєлєнького справді обслуговувався як акаунт клієнта з ЄС. Навіть якщо передачу пізніше визнають неправомірною, це не означає автоматичного вилучення вже отриманих даних із кримінальної справи в іншій державі.
CARF, DAC8 і Travel Rule: що бачить біржа після виведення коштів
Окремо від запитів правоохоронців розвивається автоматична податкова звітність. CARF — стандарт ОЕСР для обміну податковою інформацією про криптоактиви, а в ЄС цей підхід впроваджено через DAC8. Для ЄС 2026 рік є першим звітним роком, а перший обмін інформацією між податковими органами має відбутися не пізніше 30 вересня 2027 року.
Звітність охоплює ідентифікаційні та податкові дані користувача, а також агреговані відомості про обмін і перекази. CARF передбачає також агреговані дані про перекази на гаманці поза підзвітними провайдерами. Отже, виведення на self-custody не робить сам факт такого виведення невидимим для платформи або звітності.
У ЄС діє й Travel Rule для переказів криптоактивів за участю провайдерів. Для користувача self-custody практично важливо одне: для передбачених правилами переказів на або з self-hosted address понад 1000 євро провайдер має перевірити, чи належить адреса клієнту або перебуває під його контролем. Єдиного обов’язкового способу такої перевірки регламент не встановлює.
Витоки даних на криптобіржах: ризик не лише від правоохоронців
Правоохоронні запити — не єдиний ризик концентрації даних. Біржа надає контрольований доступ до клієнтської інформації співробітникам і підрядникам, яким він потрібен для підтримки, комплаєнсу чи безпеки. Якщо таким доступом зловживають, наслідки можуть бути серйозними навіть без злому криптографії.
Показовий приклад — інцидент Coinbase, виявлений у травні 2025 року. За даними компанії, кіберзлочинці підкупили та завербували частину працівників закордонної підтримки; інцидент зачепив 69 461 особу. Зловмисники отримали частину імен, адрес, телефонів та email, зображення документів, знімки балансів і історію транзакцій. Паролі, коди 2FA та приватні ключі, за заявою Coinbase, не були розкриті.
Для власника криптоактивів особливо небезпечне поєднання імені, домашньої адреси та інформації про приблизний розмір активів. Такі дані придатні не лише для фішингу та соціальної інженерії, а й створюють фізичний ризик.
Self-Custody: що змінюється після виведення коштів із біржі
Self-custody означає, що приватні ключі контролює сам користувач. Апаратний гаманець може бути одним зі способів такого зберігання, але сам термін не означає конкретний тип пристрою. Cold storage — окреме поняття: це режим, за якого ключі не використовують для повсякденної взаємодії з мережевими застосунками.
Що змінюється
Після виведення активів біржа вже не контролює приватні ключі й не може заморозити внутрішній баланс або відхилити переказ зі своєї системи. Для активів, які справді виведено під власний контроль, зникає і ризик неплатоспроможності саме кастодіального оператора.
Наступні свопи та перекази вже не записуються як внутрішні операції біржового акаунта. Водночас, якщо вони відбуваються в публічному блокчейні, їх і далі можна спостерігати та аналізувати on-chain.
Що не зникає
Біржа зберігає запис про виведення та адресу призначення. Якщо криптовалюту придбано на верифікованому акаунті й виведено на власний гаманець, початковий зв’язок «користувач — адреса» вже існує. Закриття акаунта також не означає автоматичного видалення KYC та історії операцій: строки зберігання залежать від юридичних обов’язків платформи.
Публічність блокчейну теж нікуди не зникає. On-chain-аналітика використовує евристики, щоб пов’язувати адреси та будувати кластери, хоча надійність таких висновків залежить від конкретного ланцюга й методів аналізу.
Які ризики переходять до користувача
Self-custody вимагає самостійно подбати про відновлення доступу. У звичайному single-sig гаманці втрата всіх резервних копій разом із пристроєм може означати безповоротну втрату доступу, а потрапляння seed-фрази до сторонньої особи — можливість відновити гаманець без вашої згоди. Окремо ми розбирали безпечне зберігання seed-фрази. Multisig, passphrase та інші схеми можуть змінити розподіл ризиків, але водночас ускладнюють резервування.
Варто пам’ятати й про дані, які виникають поза самим гаманцем: продавець або виробник може мати інформацію про покупку та доставку. Тому self-custody зменшує залежність від біржі, але не робить користувача автоматично анонімним і не усуває потреби захищати персональні дані.
Як зменшити ризики під час роботи з криптобіржею
На що не варто покладатися
Підсумок: що варто пам’ятати про CEX і self-custody
Справа Бєлєнького показує головне: відповідь на питання, які дані криптобіржі передають правоохоронцям, не обмежується історією торгів. KYC, документи, входи, пристрої, платіжні дані та перекази можуть бути зібрані в одному профілі, і за наявності відповідної процедури частина цієї інформації може потрапити до слідства.
Self-custody повертає користувачеві контроль над приватними ключами й прибирає ризик самого кастодіального оператора для вже виведених активів. Але воно не стирає минулі KYC-дані, не робить блокчейн приватним і не скасовує податкових чи юридичних обов’язків. Тому CEX логічно використовувати як сервіс там, де він справді потрібен, а не як довгострокове сховище всього криптопортфеля.
Схожі повідомлення
Approve, Permit і WalletConnect: які дозволи можуть вкрасти ваші токени
Approve, Permit і WalletConnect — звичні для DeFi механізми, через які користувач може надати контракту право працювати зі своїми активами. Захист криптовалют зазвичай починають із seed-фрази: її зберігають офлайн, не вводять на сторонніх сайтах і не передають іншим людям. Однак цього недостатньо, якщо власник гаманця сам підтвердить дозвіл або підпис, зміст якого не перевірив. Approve, …
Що таке Shamir Backup та SLIP39?
Вітаю! У цій статті ми розберемо принцип шифрування Shamir Backup. Дізнаємося, чому це один із найкращих способів захистити ваші криптоінвестиції. Порівняємо стандарт шифрування SLIP39 та BIP39 та відповімо собі на запитання “Як захистити свою крипту від крадіжки та спокійно спати вночі?”. Я спробую вмістити всю корисну та важливу інфу у короткий та простий текст. Ви …
Що таке passphrase або 25-те слово і як нею користуватися
Що таке passphrase і навіщо вона потрібна власнику апаратного гаманця? Почнімо з базової схеми: стандартний апаратний гаманець генерує seed-фразу з 12 або 24 слів. Класична схема Ledger і більшості сучасних сетапів використовує 24 слова. Цього достатньо, поки seed нікуди не витекла і поки ніхто фізично не змушує Вас показати все, що у Вас є. Passphrase, …
Найкращі приватні месенджери з наскрізним шифруванням. Топ додатків у 2026 році
Найкращі приватні месенджери 2026 року захищають листування наскрізним шифруванням, але далеко не кожен популярний додаток справді приватний. Багато сервісів зберігають повідомлення на сервері у відкритому вигляді: компанія-власник може їх прочитати, передати за ордером або втратити під час витоку. У приватних — ні. Між цими двома категоріями є велика сіра зона, де маркетинг каже «зашифровано», а …