如何追蹤一個數字貨幣錢包地址:實操指南

MetaSleuth調查錢包追蹤
2026年9月17日閱讀約 1 分鐘

要追蹤一個數字貨幣錢包地址,先讀它的入金與出金,然後一次一跳地展開出金那一側。在每一跳上,讀出對面的標籤,把行為上像同一個行為人的地址歸成一組,如此反覆,直到資金抵達一個已知的出口——交易所、混幣器或者跨鏈橋。入金那一側告訴你錢從哪兒來;出金那一側告訴你錢去了哪兒,而通向這個地址背後那個人、那項服務或者那家交易所的,正是出金這一側。

追出金那一側,而不只是入金

錢是向前走的,而故事裡有意思的部分幾乎總在下游。單跳給你的是另一端的一個地址。多跳路徑告訴你的是錢最後究竟落在哪裡。對一次調查來說,重要的是後面那個問題。

把一個地址當作路口,而不是終點。多數調查的失敗都在於停在第一跳。掏空一個錢包的駭客,很少把所得就停在同一個地址裡:資金會先跳過若干中間錢包,才落到某個可以被採取行動的地方。只記下第一跳,你記下的是故事的中段,而不是結尾。路徑中間的混幣器或跨鏈橋同樣不是答案;它是一個訊號,說明資金背後的那個人正在設法讓答案更難被找到。

區塊鏈瀏覽器顯示什麼(又漏掉什麼)

區塊鏈瀏覽器把一個問題回答得很好:在某一筆交易裡,這個地址做了什麼。輸入地址、輸出地址、金額與代幣,全都在一屏之內。圖景到此為止。瀏覽器呈現的是單跳資料,而不是隨後那條路徑:如果資金離開一個錢包並拆到若干地址上,瀏覽器只顯示第一跳。它不會把接下來這些地址連成一張圖,也不會跨時間或跨鏈把線索跟下去。一個只覆蓋單一網路的瀏覽器,會在資金跨鏈的那一刻、在橋那裡把路徑丟出視野。

缺口不在資料上,因為資料全都在鏈上。缺口在形態上。瀏覽器給你收據;追蹤工具給你地圖。當這張地圖要支撐一個合規決策時,其背後的義務可以回溯到 FATF 標準。一旦路徑深過一跳,這個差別就開始要緊。

錢包追蹤的工作流:四個動作

從錨點地址出發。讀它的入金與出金,弄清進來的是什麼、出去的是什麼,然後一次一跳地展開出金那一側。這個迴圈有四個動作。第一,讀對面的標籤:一個帶著已知服務名字的地址是一項發現,而不只是一串字元。第二,再展開一次出金,看那個地址把錢發去哪裡。第三,如此反覆,直到路徑走進死衚衕、繞回原處,或者落在某個認得出來的地方。第四,定位出口:多數追蹤的終點是一個交易所充值地址、一個混幣器或者一道跨鏈橋——鏈上線索在這裡交接給鏈下的一方。

有兩種模式能讓線索在變大時仍然可讀。扇出,也就是一個地址拆向許多個,往往意味著分發或者剝離行為;扇入,也就是許多地址匯向一個,通常標誌著一個歸集點或者一個服務充值地址。而當若干地址表現得像同一個行為人時,把它們當作一個單元來處理,能讓路徑與推理同時站得住。

讓這個迴圈從機械變得有意義的,是標籤。一個維持在數億地址量級的標籤庫,才讓這一層在真實案件上可用,而不是停留在一次性的手工研究。而當某一跳落在一個已經被命名為交易所、混幣器或者已知行為人的地址上時,正是「叫出名字」取代「猜」的那一刻。

Slope 事件的出金追蹤:四個攻擊者帳戶 → 儲存地址 → USDT 歸集 → 一家交易所

讀懂死衚衕:混幣器、跨鏈橋與誠實的邊界

每一個做追蹤的人都會撞上同樣的三堵牆,而每一堵都有標準打法。混幣服務把路徑打碎成統計意義上匿名的碎片。把資金跟到混幣器的入口,把你看到的原樣記下來,然後從你已經識別出的出口重新接上,而不是在池子內部靠猜。完整的邊界方法,見如何追蹤穿過混幣器的被盜數字貨幣。跨鏈橋把價值搬進另一條鏈的地址空間,單鏈追蹤就此終止。要繼續,需要能跟著價值走完主要跨鏈路由的工具,見如何跨鏈追蹤被盜的數字貨幣資金。隱私幣完全在這套工作流之外,而誠實的追蹤實踐會把這一點直說。

把這一切串住的習慣是交叉核驗。重要的結論在行動之前值得再讀一遍,而在一個公開的區塊瀏覽器上確認關鍵交易的時間戳與金額,是零成本的核驗方式——並把核驗了什麼一併記錄下來。這些決策在美國的報送側,對應的是 FinCEN

MetaSleuth 如何讓錢包追蹤變得可執行

這就是你用 MetaSleuth 追蹤一個錢包時它在做的事。調查人員不必在瀏覽器標籤頁之間複製地址,而是在同一張圖裡展開每一跳,看著線索鋪開。MetaSleuth 的「展開出金」會一步步展開資金從一個地址流出的路徑,而兩項設計取捨讓這張圖保持可讀。同一對地址之間、同一代幣的多筆交易,會合併成一條邊。超過 6 億個地址標籤直接把服務叫出名字,把一個匿名地址變成路徑上有名字的一站。在 Solana 上,MetaSleuth 會自動把代幣帳戶映射回持有它的錢包,於是路徑讀起來是錢包,而不是散落的帳戶。

真實的調查展示了這套工作流的運轉。在 Slope 錢包事件中,MetaSleuth 追蹤了 8000 多個被掏空的 Solana 錢包,損失約 520 萬美元。從四個攻擊者帳戶展開出金交易,指向了持有這批資金的儲存地址。數月之後,被盜的 USDT 完成歸集並轉入一家中心化交易所,鏈上線索在那裡交接給了一個鏈下流程。在 SHAR 砸盤事件中,MetaSleuth 跟住了 14 個受控地址,看著它們把 SHAR 分散到 104 個地址上,而幾分鐘之後這一切又在單個地址上歸集,並把整個倉位賣掉。這兩個案子形狀相同:先大面積鋪開,一段安靜期,然後在一個認得出來的地址上突然歸集。單跳檢視把這一切全都漏掉了;展開後的圖則把它變成一個人幾秒鐘就能讀懂的訊號。

MetaSleuth 資金流向圖,展示一個錢包的出金側

接下來做什麼

追蹤錢包是一項靠一個習慣就能長進的技能:在宣佈線索涼了之前,永遠先把出金那一側展開。從你眼前的這個地址開始,跟住每一跳,一直走到資金落在某個認得出來的地方。練手最快的方式是拿一個真實地址來試:用 MetaSleuth 追蹤一個錢包,看著出金那一側鋪展成一條多跳路徑,且每一跳上的地址都有名字。

本文屬於 MetaSleuth 調查與取證指南,那裡把追蹤方法、證據處理與工具分檔從頭到尾講了一遍。

常見問題

用 MetaSleuth 追蹤資金

面向多跳資金追蹤與取證的鏈上調查平臺