什麼是鏈上取證?

出事之後,讀那份永久記錄

MetaSleuth調查鏈上取證
2026年9月17日閱讀約 1 分鐘

簡短的回答:鏈上取證就是事件發生後對資金的追蹤

鏈上取證,是在事情已經出了岔子之後,跨區塊鏈追蹤資金的那套做法。它是事後的工作。調查人員從一個關鍵的地址或交易出發,沿著多跳路徑、穿過跨鏈橋與各類協議,把錢跟下去。目標是一個樸素的問題:資金去了哪裡,最後握在誰手上?幾乎每一起觸及公鏈的盜竊、欺詐與洗錢調查,核心都是這個問題。

有兩個詞定義了它:回溯,以及多跳。鏈上取證不會在一筆交易結算之前對它做篩查,也不會作為一道常設控制措施待在合規體系裡。它始於一次事件、一次盜竊或者一個可疑跡象之後,靠在交易圖上前後行走來重建事情的經過,直到線索抵達一個可識別的去處。

「區塊鏈分析」常常被當成一個統稱,涵蓋人們能從鏈上資料裡讀出的一切。鏈上取證是這把傘下屬於調查的那一塊:回答「發生了什麼、錢去哪了」,而不是「對面合不合規」。這兩個問題有重疊,但不是同一份工作;把它們混起來的團隊,最後會拿錯的工具去做錯的事。

鏈上取證 vs 反洗錢 vs 交易監控

理解鏈上取證最乾淨的方式,是把它與最常被混淆的那兩門學科分開。鏈上取證是回溯的、多跳的、事後的工作,由調查人員來做。反洗錢是合規工作,由合規官來做,圍繞的是一套義務框架,而不是某一次調查。這套框架的起點是 FATF 標準。交易監控,也常被叫作 KYT,是一道即時的、交易前的控制措施:在價值轉移之前給一筆交易或一個地址打分。三個相鄰的層回答三個不同的問題:取證問「發生了什麼」,反洗錢問「規則要求什麼」,監控問「這筆交易該不該放行」。取證的問題起於一次事件;合規的問題起於一組義務;監控的問題起於一筆進來的交易。

每一層的執行者、時點與方向都不一樣。調查人員回頭看一件已經發生的事。合規官橫著看一套常設的義務。監控系統向前看下一筆交易。把三者混為一談,正是一個團隊最終拿篩查工具去做調查、或者拿追蹤工具去搭合規體系的原因。把它們分開,各個團隊才能為手上的活挑對那一層。

這個區分不只是概念上的。取證問發生了什麼,反洗錢問規則要求什麼,監控問這一筆具體的支付該不該放行。因為問題不同,邊界是實打實的:把取證當成合規的一個角落,是低估了它在做的事。

鏈上取證用來做什麼

鏈上取證服務於一小組很具體的任務,而其中多數都始於一件已經發生的事。

最常見的是被盜資金追蹤。當一個 DeFi 協議、一道跨鏈橋或者一個錢包被掏空,調查人員沿著攻擊者的地址、混幣器與交易所充值地址,把被盜資產跟下去,看價值最終落在哪裡。目標是把最終拿到資金的那個主體、那項服務或者那個錢包叫出名字,好讓這次追蹤能支撐一次追回、一次凍結,或者一次向執法機關的移送。因為區塊鏈是公開的,調查人員無需向任何人請求許可,就能走完這份價值轉移的記錄。

第二項任務是弄清洗錢的背後是誰。洗錢的定義,FinCEN 講得很直白。當非法資金穿過層層地址與服務、把自己裝得像合法所得,取證會把這些分層重建出來,並把最終的持有者與最初的來源連回去。第三項是投前盡調。在買入一個代幣或投一個專案之前,團隊會追蹤部署者的資金與流動性來源,以發現跑路盤或者與高風險方之間的隱蔽關聯。第四項是報送與存證。一次完成的調查會變成一張可分享的圖表與一條書面軌跡,供交易所、監管機構或者法庭審閱。這幾項任務各自都會留下經久的東西:一張存下來的圖、一個被叫出名字的去處,以及一份可以交出去的紙面軌跡。

同一起盜竊在三種視角下:取證、反洗錢合規與交易監控

當乾淨的錢與髒錢混在一起:Poison、Haircut 與 FIFO

資金追蹤裡最難的問題不是把錢找出來,而是當髒錢與乾淨的錢共處一個地址之後,怎麼界定哪些算被汙染。三種方法給出不同的答案。Poison(汙染法)把凡是碰過被汙染資金的都算作被汙染,標記得很激進,會把那些所有者根本不知情的地址也一併掃進來。Haircut(折扣法)按比例攤分汙點,於是每跳都稀釋一次,直到餘額低於任何閾值。FIFO 與 LIFO 把一個地址裡的資金當作有序佇列來處理,先進先出或後進先出;英國法上的 Clayton's Case(1876 年的判例)採用的就是先進先出。選哪種方法,決定了哪些地址會被標記、一項追回主張算不算得通,以及一個追蹤結論能否經得起復核——所以一份站得住的報告會寫明它用了哪種方法,以及為什麼。一個說不清自己汙點方法的工具,回答的並不是監管在問的那個問題。

MetaSleuth 在取證這一層的位置

這些任務需要一個能跨鏈跟住多跳路徑的工具,而調查層正是在這裡變得具體。MetaSleuth 是 BlockSec 的數字貨幣追蹤與調查平臺,其官方定位就是資金追蹤調查平臺。它沿多跳路徑追蹤資金、把代幣在地址之間的流動視覺化,並在線索離開一條鏈去往另一條鏈時支援跨鏈分析。

MetaSleuth 是為做這份工作的人造的。它面向處理事件響應與資金追蹤的企業使用者,面向在盜竊之後跟蹤被盜資金的投資者,也面向開展跨境合規調查的監管與執法機構。截至 2026 年,全球已有 100 多家執法與合規機構採用該平臺。

要點在於:追蹤平臺是調查人員把一個取證問題變成一個具體答案的器械,而不是對這門手藝的替代——圖、路徑與去處。這正是 MetaSleuth 為調查層提供的東西。落到實操上,調查人員開啟一張圖,逐跳展開出金轉帳,然後把得到的那條路徑當作答案來讀,而不是當作一個假設。

MetaSleuth 首頁概覽,展示一次回溯式的鏈上調查

接下來做什麼

如果你想弄清一條資金線索究竟通向哪裡,下一步是開一次調查,而不是再跑一次篩查。挑一個你本來就在意的地址,順著它的出金轉帳在圖上走下去,看這條線索是解析到了一個有名字的主體,還是走進了死衚衕。這兩種結果之間的差別就在於「叫出名字」,而弄清背後是誰,正是這份工作的全部意義。

用 MetaSleuth 學鏈上取證,把鏈上取證這個抽象的概念,變成一條你看得見、存得下、分享得出去的具體軌跡。

本文屬於 MetaSleuth 調查與取證指南,那裡把追蹤方法、證據處理與工具分檔從頭到尾講了一遍。

常見問題

用 MetaSleuth 追蹤資金

面向多跳資金追蹤與取證的鏈上調查平臺