跳到主要內容

分析能力

以下按需求編號分組。每一項都標示了它屬於哪一個階段,以及它是「已在參考案件上跑出結果」還是「已完成設計」。我們不會把設計寫成能力。

怎麼讀這一頁
「已驗證」表示這個演算法已經在參考案件上跑出過結果。「已設計」表示規格與參數已經寫完,但尚未凍結進 API 合約。兩者都不代表你今天登入就看得到完整的介面 —— TCP v2 目前在審閱環境。

多方(N 位地址)分析

這是我們最強的產品賭注,也是整個市場的白地。2 至 25 個種子地址,15 種模式,一個走訪引擎,一份共用爬取快取。模式之間共用快取,是一次調查花 4 分鐘還是 40 分鐘的差別。

多方(N 位地址)分析
模式它回答什麼問題階段
共同對手方
common_counterparties
這 N 個地址,全部(或至少 k 個)都碰過哪些對手方?以完整歷史計算,因此是精確集合,不是抽樣。Phase 1已驗證
兩兩交叉矩陣
pairwise_intersection
這 N 個之中,哪幾對真的有關聯?排名呈現。做 N 次爬取,不是 N² 次。Phase 1已驗證
群集判定
cluster
這幾個地址在行為上是不是同一個實體?用訊號集合判斷,不靠單一啟發式。Phase 1已驗證
共同資金來源
common_funding_source
誰同時資助了他們全部?上游交上游,精確直接金主與有界可達金主分開列。Phase 1已驗證
共同收款方
common_payee
他們最後都付給了誰、是不是在同一個地方出金?營運收款方與出金端點永不合併。Phase 1已驗證
彼此之間的金流
flow_between
這 N 個之間各自流動了多少、往哪個方向、有沒有人在繞圈?Phase 1已驗證
合併時間軸
timeline
這些地址在時間上是不是一起行動?合併泳道、爆發偵測、領先落後關係。Phase 1已驗證
並列側寫
comparative_profile
在花任何昂貴成本之前:這些地址到底是什麼?清單裡最便宜的模式,也是自然的起點。Phase 1已驗證
排他對手方
exclusive_counterparties
A 碰過而 B 到 N 從來沒碰過的對手方是誰?這是排除模式 —— 我們找不到任何競品在賣一個。Phase 2已設計
同筆交易共同收款
co_spend_batch
這些地址裡,有沒有哪幾個是被同一筆交易一起付款的?TRON 上最接近確定性共同歸屬的訊號。Phase 2已設計
啟用順序
activation_sequence
這組錢包是誰建立、誰出資、依什麼順序啟用的?Phase 2已設計
行為相似度
behavioral_similarity
這些地址的操作行為像不像同一個人?逐項比對特徵,絕不給一個混合後的相似度分數。Phase 2已設計
最小連接子圖
minimal_connecting_subgraph
把這些地址連起來的最小一張圖長什麼樣 —— 或者告訴我它們根本連不起來。Phase 2已設計
群對群金流
group_flow
A 群到 B 群之間流動了多少價值、經過誰?Phase 2已設計
風險曝險矩陣
exposure_matrix
每個地址對每一個風險類別的曝險是多少,進出各自多少?Phase 2已設計

Phase 1 的柔性上限是 12 個種子,硬性上限 25 個;超過會直接回 422,而不是安靜地截斷。 · N = 2…25

單一地址分析

錢包側寫、一跳轉帳表、N 跳展開,全部附帶邊界帳。

兩地址交叉分析

雙向 N 跳展開後取交集並分層,同時附上以完整歷史算出的「精確一跳共同對手方」—— 後者是比多跳可達更強的證據,永遠並列呈現並分開標示。

被盜資金調查流程

一個以案件為單位的精靈:先驗錨點、再做時序污染追蹤、手續費金主分析、金流守恆會計、嫌疑排序,最後產出報告與凍結請求封包。

公開示範 →

即時偵測與告警

以約 3 秒的區塊輪詢為基礎的即時資料流,可續傳、有順序保證,支撐監控名單與六種告警規則,透過三種管道送達。

使用者標籤

地址、交易、群集都可以被標記。每一個標籤都必須帶來源明細,因此每一個標籤都知道是誰說的、什麼時候說的、原始值是什麼。

使用者標籤、鏈上瀏覽器標籤與啟發式判斷可以同時存在而且互相矛盾。介面會把它們全部列出來,附上來源與信任層級 —— 我們不會替你決定誰對。

證據完整性與可重現性

這是一份契約,不是一句形容詞。

  • 案件建立時固定 as_of 時點,並夾進之後每一次供應商呼叫。
  • 供應商回應以原樣保存,鍵值是 sha256(正規化網址),並記錄來源網址與抓取時間。
  • 所有產出檔案有一份 SHA-256 清單。
  • validate 動作會把每一項主張重新斷言一次;期望值是寫死的,不是重跑一次自己。
  • challenge 動作做對抗式重新驗證,是一個使用者按得到的按鈕。
  • recrawl 會建立新的快照,並連結回上一份,兩份之間可以做差異比對。

五個偽陽性偵測器

每一個都對應一次真實發生過的錯誤指控。它們有名字、會被顯示、會被降級、會被解釋。

誤判檢查已標記 5 項

以下標記代表這條發現有已知的、常見的其他解釋。標記不會讓它消失,只會降級並說明原因。

時序不可能硬性錯誤

這條路徑上,有一段發生在案發之前。

資金要能從 A 流到 B,B 收到的時間必須不早於 A 送出的時間。這條路徑違反了這個順序:其中至少有一段交易發生在竊案之前,因此它不可能承載被盜的資金。

接下來該怎麼做

這是硬性錯誤,不是程度問題,該結果已被標記為不可採用。請確認案件的事發時間戳是否正確,以及時間欄位的單位是否為毫秒。

受害地址橋接

這條關聯只有「經過受害地址」才成立。

嫌疑地址曾經轉帳給受害地址,而受害地址後來被盜。於是竊賊的整個下游,會自動掛在嫌疑人的下游底下。但真正把兩邊接起來的是被盜的那個錢包本身,不是嫌疑人 —— 這種關聯在數學上必然成立,卻不代表任何事。

接下來該怎麼做

把受害地址與竊賊地址設為「可以到達、但不可穿越」後重算,或改用案發前的時間切點重建嫌疑人的圖。如果關聯因此消失,它就只是這個橋接造成的假象。

共用服務巧合

雙方只是用了同一家交易所或代付服務。

這個交集地址的往來對象數量、或公開的總交易筆數非常高,屬於大家都會用到的共用服務 —— 交易所熱錢包、入金地址、能量租賃。兩個毫無關係的人用同一家交易所,是日常,不是關聯。

接下來該怎麼做

此發現已自動降級為弱證據。要繼續往下走,需要更精準的東西:對方是否為該服務指派給特定客戶的專屬入金地址、是否有固定金額的操作指紋、以及該服務的公開交易量有多大 —— 交易量越大,這個巧合越不值錢。

僅靠手續費/粉塵連結

雙方只在代付手續費或粉塵的邊上有交集,價值資產上沒有。

TRON 上絕大多數的 TRX 轉帳是能量/頻寬代付,來自少數幾家共用的代付服務;地址投毒的粉塵轉帳也一樣。把這些邊當成金流來追,會憑空製造出交集。在我們的參考案件中,只要把結論限定在價值資產(USDT)上,獨立交集就從 6 個掉到 1 個 —— 而僅存的那一個還是共用入金服務。

接下來該怎麼做

這條關聯不存在於價值圖上,因此不能作為結論。若要主張雙方有關係,必須在價值資產的邊上重新找到一條路徑。

舊錢包重複使用

這個地址在案發前就有大量活動,統計會被舊資料稀釋。

這不是為了本案新開的錢包,它在竊案之前就已經在正常使用。把案發前後的往來對象混在一起計算,「它和誰有關」這個問題會得到一個被舊歷史稀釋、甚至誤導的答案。

接下來該怎麼做

本頁統計已依案發時間切成前/後兩段,請分開閱讀。案發「前」就反覆出現的往來對象,通常代表真實的商業關係,反而是找出實際使用者身分最好的線索。

我們和市場的關係

我們檢視了 16 個產品的公開資料,包括 Chainalysis、TRM Labs、Elliptic、Crystal、Merkle Science、Scorechain、Global Ledger、AMLBot、MistTrack、Bitrace、Breadcrumbs、MetaSleuth、Arkham、Bubblemaps、Nansen 與開源的 GraphSense。

我們在公開資料中找不到對應能力的項目

  • 雙圖譜規範 —— 用來畫圖的圖和用來下結論的圖分開。
  • 明確的時序因果不變式 —— 寫出來、強制執行、而且有測試。
  • 具名的偽陽性分類(FP1–FP5),會標示與降級,而不是隱藏。
  • 每一項發現都帶 {層級, 強度, 依據}。
  • 邊界帳當成交付項目 —— 「我們停在這裡,原因是」。
  • 可重現性契約 —— 固定 as_of、原樣保存回應、SHA-256 清單、validate 重新斷言。
  • 對抗式自我複查,做成使用者按得到的按鈕。
  • 「查無關聯」是一級、完整報告的結果。
  • 帳戶模型鏈上的手續費金主分析。
  • N 位地址分析作為一個被設計過的產品介面。
  • 繁體中文優先的介面。

我們結構性落後的項目

  • 自建實體歸屬資料庫 —— 我們不會有,設計上也不依賴它。
  • 鏈的廣度 —— 對手涵蓋 27 到 330 條鏈,Phase 1 的我們只有 1 條。
  • 跨鏈橋歸屬 —— 我們最大的單一覆蓋缺口。橋出 TRON 的資金會從我們的圖上消失。
  • 混幣器解混。
  • 鏈下情報與 VASP 盡職調查、旅行規則。
上述比較全部基於各廠商的公開文件。找不到證據被記為「未知」,不是「沒有」—— 其中好幾家廠商的產品文件寫得並不完整。