單一地址分析
錢包側寫、一跳轉帳表、N 跳展開,全部附帶邊界帳。
以下按需求編號分組。每一項都標示了它屬於哪一個階段,以及它是「已在參考案件上跑出結果」還是「已完成設計」。我們不會把設計寫成能力。
這是我們最強的產品賭注,也是整個市場的白地。2 至 25 個種子地址,15 種模式,一個走訪引擎,一份共用爬取快取。模式之間共用快取,是一次調查花 4 分鐘還是 40 分鐘的差別。
| 模式 | 它回答什麼問題 | 階段 |
|---|---|---|
共同對手方common_counterparties | 這 N 個地址,全部(或至少 k 個)都碰過哪些對手方?以完整歷史計算,因此是精確集合,不是抽樣。 | Phase 1已驗證 |
兩兩交叉矩陣pairwise_intersection | 這 N 個之中,哪幾對真的有關聯?排名呈現。做 N 次爬取,不是 N² 次。 | Phase 1已驗證 |
群集判定cluster | 這幾個地址在行為上是不是同一個實體?用訊號集合判斷,不靠單一啟發式。 | Phase 1已驗證 |
共同資金來源common_funding_source | 誰同時資助了他們全部?上游交上游,精確直接金主與有界可達金主分開列。 | Phase 1已驗證 |
共同收款方common_payee | 他們最後都付給了誰、是不是在同一個地方出金?營運收款方與出金端點永不合併。 | Phase 1已驗證 |
彼此之間的金流flow_between | 這 N 個之間各自流動了多少、往哪個方向、有沒有人在繞圈? | Phase 1已驗證 |
合併時間軸timeline | 這些地址在時間上是不是一起行動?合併泳道、爆發偵測、領先落後關係。 | Phase 1已驗證 |
並列側寫comparative_profile | 在花任何昂貴成本之前:這些地址到底是什麼?清單裡最便宜的模式,也是自然的起點。 | Phase 1已驗證 |
排他對手方exclusive_counterparties | A 碰過而 B 到 N 從來沒碰過的對手方是誰?這是排除模式 —— 我們找不到任何競品在賣一個。 | Phase 2已設計 |
同筆交易共同收款co_spend_batch | 這些地址裡,有沒有哪幾個是被同一筆交易一起付款的?TRON 上最接近確定性共同歸屬的訊號。 | Phase 2已設計 |
啟用順序activation_sequence | 這組錢包是誰建立、誰出資、依什麼順序啟用的? | Phase 2已設計 |
行為相似度behavioral_similarity | 這些地址的操作行為像不像同一個人?逐項比對特徵,絕不給一個混合後的相似度分數。 | Phase 2已設計 |
最小連接子圖minimal_connecting_subgraph | 把這些地址連起來的最小一張圖長什麼樣 —— 或者告訴我它們根本連不起來。 | Phase 2已設計 |
群對群金流group_flow | A 群到 B 群之間流動了多少價值、經過誰? | Phase 2已設計 |
風險曝險矩陣exposure_matrix | 每個地址對每一個風險類別的曝險是多少,進出各自多少? | Phase 2已設計 |
Phase 1 的柔性上限是 12 個種子,硬性上限 25 個;超過會直接回 422,而不是安靜地截斷。 · N = 2…25
錢包側寫、一跳轉帳表、N 跳展開,全部附帶邊界帳。
雙向 N 跳展開後取交集並分層,同時附上以完整歷史算出的「精確一跳共同對手方」—— 後者是比多跳可達更強的證據,永遠並列呈現並分開標示。
一個以案件為單位的精靈:先驗錨點、再做時序污染追蹤、手續費金主分析、金流守恆會計、嫌疑排序,最後產出報告與凍結請求封包。
以約 3 秒的區塊輪詢為基礎的即時資料流,可續傳、有順序保證,支撐監控名單與六種告警規則,透過三種管道送達。
地址、交易、群集都可以被標記。每一個標籤都必須帶來源明細,因此每一個標籤都知道是誰說的、什麼時候說的、原始值是什麼。
使用者標籤、鏈上瀏覽器標籤與啟發式判斷可以同時存在而且互相矛盾。介面會把它們全部列出來,附上來源與信任層級 —— 我們不會替你決定誰對。
這是一份契約,不是一句形容詞。
每一個都對應一次真實發生過的錯誤指控。它們有名字、會被顯示、會被降級、會被解釋。
以下標記代表這條發現有已知的、常見的其他解釋。標記不會讓它消失,只會降級並說明原因。
這條路徑上,有一段發生在案發之前。
資金要能從 A 流到 B,B 收到的時間必須不早於 A 送出的時間。這條路徑違反了這個順序:其中至少有一段交易發生在竊案之前,因此它不可能承載被盜的資金。
這是硬性錯誤,不是程度問題,該結果已被標記為不可採用。請確認案件的事發時間戳是否正確,以及時間欄位的單位是否為毫秒。
這條關聯只有「經過受害地址」才成立。
嫌疑地址曾經轉帳給受害地址,而受害地址後來被盜。於是竊賊的整個下游,會自動掛在嫌疑人的下游底下。但真正把兩邊接起來的是被盜的那個錢包本身,不是嫌疑人 —— 這種關聯在數學上必然成立,卻不代表任何事。
把受害地址與竊賊地址設為「可以到達、但不可穿越」後重算,或改用案發前的時間切點重建嫌疑人的圖。如果關聯因此消失,它就只是這個橋接造成的假象。
雙方只是用了同一家交易所或代付服務。
這個交集地址的往來對象數量、或公開的總交易筆數非常高,屬於大家都會用到的共用服務 —— 交易所熱錢包、入金地址、能量租賃。兩個毫無關係的人用同一家交易所,是日常,不是關聯。
此發現已自動降級為弱證據。要繼續往下走,需要更精準的東西:對方是否為該服務指派給特定客戶的專屬入金地址、是否有固定金額的操作指紋、以及該服務的公開交易量有多大 —— 交易量越大,這個巧合越不值錢。
雙方只在代付手續費或粉塵的邊上有交集,價值資產上沒有。
TRON 上絕大多數的 TRX 轉帳是能量/頻寬代付,來自少數幾家共用的代付服務;地址投毒的粉塵轉帳也一樣。把這些邊當成金流來追,會憑空製造出交集。在我們的參考案件中,只要把結論限定在價值資產(USDT)上,獨立交集就從 6 個掉到 1 個 —— 而僅存的那一個還是共用入金服務。
這條關聯不存在於價值圖上,因此不能作為結論。若要主張雙方有關係,必須在價值資產的邊上重新找到一條路徑。
這個地址在案發前就有大量活動,統計會被舊資料稀釋。
這不是為了本案新開的錢包,它在竊案之前就已經在正常使用。把案發前後的往來對象混在一起計算,「它和誰有關」這個問題會得到一個被舊歷史稀釋、甚至誤導的答案。
本頁統計已依案發時間切成前/後兩段,請分開閱讀。案發「前」就反覆出現的往來對象,通常代表真實的商業關係,反而是找出實際使用者身分最好的線索。
我們檢視了 16 個產品的公開資料,包括 Chainalysis、TRM Labs、Elliptic、Crystal、Merkle Science、Scorechain、Global Ledger、AMLBot、MistTrack、Bitrace、Breadcrumbs、MetaSleuth、Arkham、Bubblemaps、Nansen 與開源的 GraphSense。