鏈上分析
鏈上分析是一門解讀公開區塊鏈、推斷「誰在做什麼」的學問——把化名地址分群成真實世界的實體,並追蹤價值如何在它們之間流動。因為每一筆比特幣或以太坊交易都永久公開,帳本是一份格外豐富的鑑識資料集,於是一整個產業(Chainalysis、Elliptic、TRM Labs 等)應運而生,為交易所、銀行、稅務機關與執法單位挖掘它。它揭露的尷尬真相是:透明的加密貨幣是化名的、而非匿名的,而化名很脆弱。
核心技術是啟發式分群。「共同輸入歸屬」啟發式把一筆交易的所有輸入歸為同一錢包。「找零地址偵測」以腳本型別、整數付款、剛建立的地址等線索,挑出哪個輸出退回給花費者。地址重用與灰塵追蹤把跨時間的交易連結起來。行為指紋——錢包軟體的怪癖、手續費策略、交易時間、特定代幣合約的使用——進一步縮小實體範圍。這些單獨來看都不確定,但跨數百萬筆交易結合起來,便能產生涵蓋大部分鏈上活動的高信心分群。
當啟發式與鏈下資料結合,便化為身分。交易所執行 KYC 規則,故一筆從某分群錢包到受監管交易所的存款,就能把法定姓名貼到數千個地址上。網路層的洩漏也有幫助:運行許多節點的對手能觀察哪個對等節點最先廣播某筆交易,以估計它的來源 IP。公開標籤(網路上張貼的捐款地址、在社群媒體被起底的地址、勒索贖金通知)為交易圖播下真值標記的種子,再透過分群向外傳播。
鏈上分析正是隱私技術存在的原因,兩者在一場軍備競賽中共同演進。CoinJoin 打破共同輸入啟發式;隱形地址打破收款方連結;機密交易移除金額指紋;屏蔽池則整個移除交易圖。分析者則以面額分析、時間關聯與標記混幣器互動來反制。務實的立場是:在透明鏈上,強隱私需要刻意、層層疊加的努力,而即使是隱私幣,若使用不慎也會透過元資料洩漏。
調查者從一則新聞報導中張貼的勒索地址出發。共同輸入啟發式把它與 40 個共同花費的地址合併;找零偵測把分群向前延伸到一筆在受監管交易所的存款。對該交易所發出的傳票取回 KYC 身分,把一個姓名貼到整個 40 地址的分群上。
啟發式分群加上一個 KYC 接觸點,就能把整個錢包去匿名化。
鏈上分析是機率性的,而非鐵證。分群啟發式可能出錯,誤判已凍結過無辜使用者的資金。應把「受污染」或「高風險」標籤視為某個模型的估計,而非定論。