跨链数字货币洗钱的追踪与主体归属

从地址到主体:跨链洗钱是怎么被叫出名字的

MetaSleuth调查主体归属
2026年9月17日阅读约 1 分钟

简短的回答:弄清背后是谁,意味着把地址聚成主体

跨链数字货币洗钱的追踪,最终落在一个问题上:这个地址背后是谁?答案是一个主体,而不是又一个地址,而产出这个答案的技术是地址聚类。「叫出名字」是把一串地址变成一个有名字的主体的那一步,而地址聚类正是执行这一步的方法。本文余下的部分讲清跨链洗钱为什么会抵抗这一步、这套命名工作流逐阶段长什么样,以及 MetaSleuth 如何让整个过程变得可操作。

一个行为人几乎绝不会只用一个地址洗钱。同一个人控制着几十上百个地址,而图分析工具通过找出共同的资金来源、共同的时间特征,或者对面共同的地址,把这些地址归成一个聚类。当一个聚类被命名,调查就从追踪走到了命名。

一个主体可以是一个人、一个洗钱团伙、一家交易所、一个骗局,或者一个受制裁的组织。让地址被聚到一起的那些行为,与虚拟资产的 FATF 红旗指标相吻合。命名并不需要第一天就拿到现实世界里的名字。它需要的是一个稳定的分组,让调查人员能够在成千上万个地址之间指称同一个行为人——这是之后每一步的地基。

这正是「检测」与「命名」的差别。交易监控标记出一笔可疑转账。命名回答的是更难的那个问题:这次标记的背后是谁。监控说有事发生了。调查人员说是谁干的。

在 Nomad Bridge 事件中,地址聚类把表面上的 322 个地址收缩成了不超过 219 个不同的主体。其中两个主体控制了接近一半的损失——这个发现在逐个看地址时是完全不可见的。

跨链洗钱为什么会抵抗命名

洗钱一旦离开单条链,命名就变难了。一条经由以太坊、一道跨链桥、BNB Chain、一个即时兑换服务、再到比特币的路径,会把单链的图打成碎片。每条链有自己的浏览器、地址格式与空白,于是命名需要把这些碎片重新缝起来。

跨链桥又添了一道断点。资产穿过桥时,代币在一条链上被锁定,在另一条链上被铸出或释放,于是不存在哪一笔交易能让调查人员一路直着跟过去。路径必须从两个不同账本上的两条半记录里重新拼装出来。

讲跨链洗钱案子的从业者反复回到同一个诉求:一条横跨以太坊、BNB Chain、Polygon、Avalanche 与比特币的洗钱路径,必须在所有这些链上被追踪并命名,而不是只在一个网络上。

一个反复出现的研究方向要的正是这个:跨链资金追踪与节点级 API 拦截,两者都在把命名推出单一网络之外。

即时兑换服务让问题更糟。它们让用户不开账户就能兑换资产,从而切断了单链交易所本会保留的「存入—提取」关联。把这两端重新连上是一个匹配问题,而命名通常就卡在这里。混币器又在上面叠了第二层隐匿,因为它们把一对一的路径打散进了一个共享的池子。

命名的工作流

命名遵循一套可复用的工作流,有四个阶段:共同存入聚类、聚类合并、主体识别,以及跨链再命名。

顺序是要紧的,因为每个阶段都依赖它前面的那个。你没法合并还没找到的聚类,也没法识别还没合并的主体。这条工作流是线性的,但每个阶段都可能在新地址浮现时绕回去。

共同存入聚类找出由同一来源出资的地址。从受害者提供的两个 TRON 地址出发,MetaSleuth 用共同存入地址聚类把分析扩展成了一张完整的资金网络。种子地址引向热钱包,再引向中间地址,再引向出金通道,最后引向交易所充值地址。

当地址在下游行为上有共性时,聚类合并把它们归入更大的聚类。两个原本分开的地址,可能因为都往同一个出金通道打款而落进同一个聚类。主体识别随后把这个聚类命名为交易所热钱包、庞氏骗局或者受制裁主体。底下那项罪行——洗钱——FinCEN 的概述讲得很直白。主体名字正是把一个聚类变成可执行对象的东西:一个名字、一个法域,或者一个可以据以立案的钱包。

回报是一个有名字的主体,而不是一份清单。在美国司法部的一起洗钱案中,MetaSleuth 对一个地址的分析追踪了超过 1 万笔转账、对面超过 700 个地址。这个规模之所以有意义,是因为这些转账最终归结成了调查人员可以据以行动的名字。

最后一个阶段是跨链再命名。当资金跨过一道桥,目标链上的聚类会被匹配回源链上的聚类,于是这个主体在跳转前后保持连续。

Nomad Bridge 聚类:322 个地址收缩为 219 个主体,其中两个持有接近一半的损失

MetaSleuth 如何让命名变得可操作

MetaSleuth 把一张大规模的已打标地址图、跨链分析与即时兑换追踪结合起来,让命名变得可操作。

BlockSec 曾描述 MetaSleuth 能在事件响应期间做到近实时跟踪,该平台也被全球的监管与执法机构使用。落到实操上,调查人员是在可视化地跟着资金流走。每一跳渲染成地址之间的一条边,被打标的主体以有名字的节点出现。路径读起来像一个故事,而不是一张哈希表格。

MetaSleuth 承载着超过 6 亿个地址标签,于是一个被聚类的地址往往能被直接叫出名字,而不是停留为一个匿名标识。这就是 MetaSleuth 的地址图给调查人员的东西。

MetaSleuth 支持其官方文档列出的 12 条链,其跨链视图会跟着资金穿过跨链桥。同一个工作区里同时呈现源链与目标链,调查人员不必手工重建这张图。

BlockSec 在 ACM SIGMETRICS 2025 上提出的即时兑换匹配方法,以超过 80% 的准确率把存入与提取关联起来——这是作为学术成果报告的,而不是产品基准。这项匹配正是补上即时兑换所撕开的那道「存入—提取」缺口的那块拼图。

这套方法并不停留在理论上。VerilyHK 调查与美国司法部那起案子最终都落到了有名字的主体上,正是因为已打标的图、跨链视图与匹配方法被组合在同一个工作区里。

MetaSleuth 的主体网络视图,把相关地址聚成有名字的主体

接下来做什么

挑一条目前停在死胡同上的洗钱线索,把它跑一遍命名工作流。从种子地址出发,做聚类、合并聚类、命名主体。当你能说出这些地址背后是谁、而不只是把它们列出来时,调查就往前走了一步。

用 MetaSleuth 把行为人叫出名字,把一条跨多链的线索变成一个有名字的主体。

本文属于 MetaSleuth 调查与取证指南,那里把追踪方法、证据处理与工具分档从头到尾讲了一遍。

常见问题

用 MetaSleuth 追踪资金

面向多跳资金追踪与取证的链上调查平台