
Wprowadzenie do problemu / definicja
Xinbi Guarantee to chińskojęzyczny, działający głównie na Telegramie nielegalny marketplace usług wspierających oszustwa internetowe. Platforma funkcjonowała jako pośrednik escrow, łącząc operatorów centrów scamowych z dostawcami infrastruktury, usług prania pieniędzy oraz zaplecza technicznego potrzebnego do prowadzenia kampanii wyłudzeń.
Operacja przeprowadzona przez amerykańskie organy ścigania pokazuje, że tego typu platformy są postrzegane nie jako pojedyncze przypadki fraudu, lecz jako element zorganizowanej, transnarodowej cyberprzestępczości finansowej.
W skrócie
Departament Sprawiedliwości USA oraz Departament Skarbu skoordynowały działania wymierzone w Xinbi Guarantee. W ich ramach przejęto kanały Telegram wykorzystywane do obsługi marketplace’u, zajęto dwa portfele kryptowalutowe powiązane z platformą oraz zamrożono łącznie 52,8 mln USD w aktywach cyfrowych.
- przejęcie kanałów Telegram używanych do działalności platformy,
- zajęcie portfeli wykorzystywanych do rozliczeń i pobierania opłat,
- zamrożenie 52,8 mln USD w kryptowalutach,
- objęcie Xinbi sankcjami przez OFAC,
- uderzenie w zaplecze usługowe oszustw typu pig butchering.
Kontekst / historia
Marketplace’y typu guarantee zyskały na znaczeniu jako wyspecjalizowane platformy usługowe dla cyberprzestępców. Ich model przypomina legalne platformy B2B, lecz został dostosowany do potrzeb środowiska przestępczego. Umożliwiają one kojarzenie dostawców usług z operatorami oszustw, zapewniając przy tym mechanizmy rozliczeniowe zwiększające zaufanie między stronami.
Xinbi Guarantee odgrywał ważną rolę w ekosystemie oszustw inwestycyjnych i romantycznych, w tym kampanii określanych jako pig butchering. W takich schematach ofiary są przez dłuższy czas manipulowane, a następnie nakłaniane do inwestowania środków w fałszywe projekty, aplikacje lub portale inwestycyjne.
Na platformie mogły być oferowane między innymi fałszywe strony inwestycyjne, konta i portfele pośredniczące, usługi cash-out, zestawy danych osobowych, narzędzia komunikacyjne oraz wsparcie logistyczne dla operatorów centrów scamowych. To sprawiało, że Xinbi nie był zwykłym forum ogłoszeniowym, lecz elementem infrastruktury operacyjnej wspierającej oszustwa na dużą skalę.
Analiza techniczna
Z technicznego punktu widzenia Xinbi Guarantee pełnił funkcję centralnego pośrednika escrow. Sprzedawcy publikowali oferty usług na kanałach Telegram, a platforma przechowywała środki do czasu realizacji transakcji. Taki model ograniczał ryzyko oszustw wewnątrz samego środowiska przestępczego i zwiększał efektywność współpracy między jego uczestnikami.
Śledczy powiązali konkretne przepływy środków od ofiar z portfelami reklamowanymi przez dostawców usług działających w obrębie platformy. Operacja objęła autoryzowane przez sąd przejęcie kanałów Telegram oraz zajęcie portfeli wykorzystywanych do pobierania opłat od sprzedawców. Dodatkowo analityka blockchain pozwoliła na identyfikację szerszej sieci powiązanych adresów i podmiotów.
Istotnym elementem sprawy było wykorzystanie stablecoinów, przede wszystkim USDT, często przesyłanych w sieciach o niskich kosztach transakcyjnych, takich jak TRON. Taki wybór wynika z wysokiej płynności, popularności oraz łatwości użycia w środowiskach cyberprzestępczych. Po zamrożeniu części aktywów operatorzy mieli szukać alternatyw, co pokazuje, że presja regulacyjna i współpraca z sektorem krypto wpływają bezpośrednio na taktykę grup przestępczych.
Sprawa potwierdza również rosnące znaczenie łączenia danych śledczych z analizą on-chain. Kluczowe było nie tylko wskazanie pojedynczych portfeli, ale także zmapowanie relacji między merchantami, operatorami escrow i infrastrukturą płatniczą, co umożliwia uderzenie w cały ekosystem.
Konsekwencje / ryzyko
Rozbicie Xinbi Guarantee ma znaczenie strategiczne, ponieważ uderza w warstwę usługową cyberprzestępczości. Usunięcie kanałów komunikacyjnych i zamrożenie aktywów ogranicza zdolność grup przestępczych do szybkiego pozyskiwania usług prania pieniędzy, infrastruktury phishingowej czy zaplecza do oszustw inwestycyjnych.
Nie oznacza to jednak końca zagrożenia. Tego typu platformy są zwykle odporne operacyjnie i mogą migrować na nowe kanały komunikacyjne, zmieniać model działania albo przenosić rozliczenia do innych aktywów cyfrowych i usług zdecentralizowanych. W krótkiej perspektywie możliwa jest fragmentacja ekosystemu, większa rotacja portfeli oraz wzrost wykorzystania alternatywnych stablecoinów.
Dla organizacji i użytkowników indywidualnych oznacza to, że nawet pozornie prosty incydent fraudowy może być częścią znacznie szerszego łańcucha przestępczego. Za pojedynczym oszustwem może stać rozbudowana sieć pośredników, dostawców usług finansowych i operatorów infrastruktury technicznej.
Rekomendacje
Instytucje finansowe, giełdy kryptowalut, operatorzy VASP oraz zespoły AML powinny rozszerzyć monitoring o wskaźniki powiązane z marketplace’ami typu guarantee. Szczególne znaczenie ma analiza portfeli escrow, klastrów merchantów oraz schematów transferów z użyciem stablecoinów w tanich i popularnych sieciach.
- wdrożenie reguł detekcyjnych dla transferów stablecoinów związanych z portfelami wysokiego ryzyka,
- monitorowanie szybkich przejść między różnymi stablecoinami po działaniach egzekucyjnych,
- bieżące uwzględnianie list sankcyjnych i screening kontrahentów,
- ścisła współpraca zespołów AML, SOC i threat intelligence,
- edukacja użytkowników w zakresie oszustw inwestycyjnych inicjowanych w mediach społecznościowych i komunikatorach.
Z perspektywy bezpieczeństwa organizacje powinny traktować pig butchering i pokrewne oszustwa nie wyłącznie jako problem użytkownika końcowego, ale jako element działalności zorganizowanych grup przestępczych. Obejmuje to monitorowanie fałszywych domen inwestycyjnych, aplikacji mobilnych, kampanii socjotechnicznych i infrastruktury komunikacyjnej wykorzystywanej do onboardingu ofiar.
Podsumowanie
Operacja przeciwko Xinbi Guarantee pokazuje wyraźną zmianę w podejściu do zwalczania oszustw kryptowalutowych. Celem działań stają się już nie tylko pojedynczy sprawcy, ale całe rynki usług umożliwiających prowadzenie kampanii fraudowych na skalę przemysłową.
Przejęcie kanałów Telegram, zajęcie portfeli i zamrożenie 52,8 mln USD potwierdzają, że połączenie działań prawnych, analityki blockchain i współpracy z sektorem prywatnym może skutecznie zakłócać działalność przestępczych ekosystemów. Dla obrońców to sygnał, że analiza cyberzagrożeń musi obejmować nie tylko pojedyncze incydenty, ale również całe łańcuchy usług wspierających oszustwa.
Źródła
- The Hacker News — https://thehackernews.com/2026/09/us-disrupts-xinbi-guarantee-scam.html
- United States Department of Justice — Scam Center Strike Force Conducts Seizures of Chinese-Run Illicit Scammer Marketplace, and Restrains $52 Million in Laundered Crypto Scammer Funds In One Day — https://www.justice.gov/usao-dc/pr/scam-center-strike-force-conducts-seizures-chinese-run-illicit-scammer-marketplace-and
- U.S. Department of the Treasury — Treasury Cracks Down on Transnational Criminal Organization Behind Cyber Scam Operations Targeting Americans — https://home.treasury.gov/news/press-releases/sb0624/
- Elliptic — Elliptic helps the U.S. Secret Service freeze $52.8 million Xinbi scam assets — https://www.elliptic.co/insights/elliptic-helps-us-secret-service-freeze-xinbi-scam-marketplace-assets/
- United States Department of Justice — Scam Center Strike Force — https://www.justice.gov/usao-dc/scam-center-strike-force