如何即時監控被盜的數字貨幣資金

在資金重新安靜下來之前,抓住那次歸集

MetaSleuth調查即時監控
2026年9月17日閱讀約 1 分鐘

簡短的回答:即時監控補上的是響應空窗

盜竊發生之後,決定結果的問題是「錢現在在哪」,而不是「被拿走了什麼」。回溯式復盤是在資金已經沉進混幣器、跨鏈橋或交易所之後,才把路徑重建出來。即時監控把這個順序倒了過來。它在被盜地址一動的那一刻就盯住它,於是響應團隊是在資金還在動的時候採取行動。

這兩種做法之間的差別,就是響應空窗。當跟蹤是回溯式的,從盜竊發生到拿到第一幅可執行圖景之間的空窗,可以從幾小時拉長到幾天。等路徑清楚了,錢已經沒了。當跟蹤是持續的,空窗就壓縮到「下一跳出現所需的時間」。即時監控的價值在於它徹底去掉了「等下一筆交易」這件事,而不在於它讓分析師變快了。

這一點對承接一起盜竊的兩類人最要緊。一個 DeFi 協議團隊需要暫停合約或者聯絡交易所。一位執法調查人員需要一個當前的地址放進凍結請求裡。在美國,報送那一側走的是 FinCEN。兩類人行動所依據的是同一個問題。錢現在在哪?一幅歷史圖景回答的是一個已經不重要的問題。

被盜資金為什麼走得快

被盜資金走得快,是因為攻擊者在搶時間,要趕在凍結或者攔截落下之前把所得兌換、跨鏈或者混掉。小偷知道,資金留在盜竊地址裡的每一秒,都是交易所、協議或者執法機關可以動手的一秒。所以錢不會停著。

這套逃逸序列是機械的。攻擊者先把被盜資產換成流動性好的基礎代幣,再把它跨鏈搬走。接著拆到十來個全新的地址上。最後把這些批次混掉,或者送進身份核驗薄弱或乾脆沒有的交易所。每一跳都在資金與其來源之間加上距離。同時也縮短了跟蹤方可以行動的時間。

有些攻擊者甚至不會馬上開始動。在 Slope 錢包事件中,攻擊者把被盜資金放了好幾個月才開始洗。從一開始就盯著的跟蹤方,在第一次移動發生的那一刻就看見了。而在移動開始之後才起步的跟蹤方,已經落後了好幾個月。

結果是:只在事後跑的跟蹤方看到的是鏈條的末端。資金已經被兌換、跨鏈、混過了。即時跑的跟蹤方看到的是鏈條一跳一跳成形的過程,而每一跳當時都還有迴旋餘地。這就是「調查」與「介入」之間的差別。

即時監控的工作流

即時監控是一套工作流,不是一件工具。這套工作流是:標記被盜地址、持續盯住它的活動、發現新的出口、觸發告警,然後凍結或報送。報送那一半對應的是各國規則背後的 FATF 標準。每一步都有明確的責任人與明確的觸發條件,整個序列作為一個迴圈執行,直到資金被追回或者被核銷。

第一,事件一經確認,就標記盜竊地址及其已知的下游地址。這件事做得越早,攻擊者白得的跳數就越少。第二,持續盯住這批地址,讓任何一筆出金在它落帳時就登記下來,而不是幾小時之後。第三,發現新的出口。也就是那筆會把資金帶到夠不著的地方的兌換、跨鏈、混幣器充值或者交易所充值。

第四,向能採取行動的那個人觸發告警。對協議團隊來說,那個人可能去暫停合約或者通知合作交易所。對調查人員來說,同一條告警意味著一份凍結請求或者一份法律通知。第五,通過適用的渠道去凍結或報送。然後迴圈從資金剛剛轉到的那個新地址重新開始,因為只要追著它的只有這道監控,攻擊者就會一直把錢往前推。

順序很要緊,因為每一步都依賴前一步足夠快。一套標記得快、盯得慢的工作流,照樣會把錢跟丟。當盯梢快而告警慢時,要緊的那幾分鐘也就過去了。某一步的快,補不了鏈條後面某一步的慢。

Slope 錢包被掏空,資金擱置數月後開始移動;被即時監控抓到

MetaSleuth 如何讓即時跟蹤成為可能

MetaSleuth 內建即時交易監控,持續盯住被盜資金的動向。盜竊地址一旦被加進圖表,調查人員就不必在每個區塊之後手動重跑一遍追蹤。平臺會持續盯著這個動向,並在下一跳出現時把它浮出來。

這正是 MetaSleuth 在做的事。它把這套工作流從一連串手工查詢變成一道持續的監控,於是響應團隊是在追著資金跑,而不是在重建它。在 Euler Finance 事件中,MetaSleuth 實現了對被盜資金的近即時跟蹤。「近即時」這個說法是那次事件自己對該工具交付效果的描述:它是跟蹤團隊在一次進行中的事件裡能觀察到的節奏,而不是一個被保證的速度指標。

近即時的意思是,畫面在一筆交易落帳前後就更新,而不是要等分析師重跑一次追蹤才更新。它是歷史報告與逐區塊即時流之間務實的中間地帶。對響應團隊而言,它就是「知道錢曾在哪」與「知道錢現在在哪」的差別。

同一道監控也帶著團隊走完了 Ronin Bridge 那個案子,被盜資金在穿過一長串中間地址的過程中被持續盯住。一道持續監控交付的,是「盜竊發生」與「第一幅關於錢要去哪的圖景」之間沒有空窗,而不是某一條戲劇性的告警。

實際的效果是,分析師從問「錢曾在哪」轉向問「錢現在在哪」。第一個問題由歷史檢視回答。第二個問題由即時檢視回答。只有即時檢視,才給響應團隊一個機會:在資金離開他們還夠得著的最後一個地址之前動手。

MetaSleuth 首頁概覽,展示對一個被盜地址的持續監控

接下來做什麼

如果你的團隊至今還是靠事後重建路徑來跟蹤被盜資金,下一步是把監控挪到事件的最前面。在確認損失的那一刻就挑出盜竊地址,把它加進即時監控,並把告警路由給一個能凍結、能暫停、能報送的人。

用 MetaSleuth 監控被盜資金,從第一分鐘起就把一起正在發生的盜竊變成一個被持續跟蹤的案子。

本文屬於 MetaSleuth 調查與取證指南,那裡把追蹤方法、證據處理與工具分檔從頭到尾講了一遍。

常見問題

用 MetaSleuth 追蹤資金

面向多跳資金追蹤與取證的鏈上調查平臺