如果把勒索软件比作"加密数据的劫匪",那么赎金流转路径就是它留下的"资金足迹"。本页以解剖学的方式拆解赎金从受害者钱包到最终变现者的完整链路,并系统梳理攻击者的反追踪手段与执法追踪的反制方法。
综合Chainalysis、Europol及多起司法案件证据链,勒索赎金的典型流转可归纳为五个层次。每一层都有明确的犯罪学目的,也对应特定的追踪抓手。
受害者通过交易所购入比特币(部分组织以支付折扣诱导门罗币付款,幅度各家族不一),将赎金发送至攻击者指定的独立收款地址。赎金谈判中介(negotiation firm)常代受害者完成购币与付款流程。
勒索组织为每个受害者生成一次性地址,收到赎金后在数小时至72小时内即转出归集——避免单一地址沉淀大额资金而被交易平台冻结。LockBit等平台提供自动化"后台结算"面板,附属机构实时查看入账。
RaaS平台按约定比例抽成(LockBit经典模式为运营方20%、附属机构80%),通过数千笔自动拆分的转账完成结算。Chainalysis对LockBit分账地址的聚类显示,运营方长期持有约1.2亿美元量级比特币佣金(与DOJ起诉书披露的约1亿美元口径一致)。
这是攻防对抗最激烈的环节:中心化混币器(ChipMixer、Sinbad)、去中心化CoinJoin(Wasabi)、跨链桥兑换(BTC→XMR、BTC→ETH)、即时兑换商与剥皮链(peel chain)等手法层层嵌套,目的是切断"输入—输出"的链上关联。
最终变现依赖OTC经纪商、地下钱庄与嵌套式交易所账户(如被制裁的Suex),兑换为法币、稳定币或实物资产;部分资金回流犯罪生态,用于购买初始访问权限(IAB)、漏洞利用服务与服务器资源,形成"犯罪再生产循环"。
比特币不是匿名系统,而是"假名系统"(pseudonymous):交易公开、地址可分析、模式可聚类。这门科学已有十余年学术积累。
链上分析再强,也无法直接给出"钱包背后是谁"。真正的身份突破发生在资金"进出法币世界"的两个端口:
2013年Meiklejohn等人在比特币早期即实证了"交易图去匿名化"的可行性;同年Ron & Shamir对全量交易图进行量化分析。此后的FIST、WalletExplorer、OXT等工具将聚类方法工程化,奠定了今天商业链上分析的技术底座。
公开区块浏览器(Blockchain.com、Mempool.space、OXT.me)可对单笔交易做基础溯源;专业机构平台(Chainalysis Reactor、TRM Forensics、Elliptic Investigator)则支持亿级地址的聚类、路径重建与风险评分。
链上证据要转化为法庭证据,需要满足链上数据、链下身份、行为时间的"三角印证"。Colonial案扣押令、Hive案长期卧底、LockBit案分账地址聚类,均是这一范式的教科书样本。
这是一场持续升级的军备竞赛:每一次隐匿技术的普及,都会触发追踪技术与执法模式的升级。
用户将币交给服务商混洗后再取回,企图切断资金关联。然而服务商本身成为"单点信任"——执法机关只要控制服务器,即可获得完整的输入输出映射。
赎金在比特币链上被兑换为门罗币或经跨链桥转移,可显著增加追踪成本——但无法消除出金端的KYC暴露。
中心化混币器被连续摧毁后,犯罪资金转向CoinJoin等非托管方案与链上智能合约混币。但2024—2025年的司法实践揭示了一个关键范式:代码本身可能不受制裁,开发与运营代码的人却可以。
启示:对"代码的制裁"在英美法系遭遇合法性挑战,但对"人的追责"(无牌经营汇款业务、洗钱协助)成为可持续的执法路径。
启示:"架构去中心化"不等于"责任去中心化"——对运营者的刑事追责,正在成为压制混币基础设施的长期有效手段。
勒索软件即服务(RaaS)把"开发运营"与"入侵勒索"分工产业化,其分账结构与资金沉淀模式是链上画像的核心识别特征。
来源:美国司法部2024年5月对LockBitSupp(Dmitry Yuryevich Khoroshev)的起诉书及NCA Operation Cronos通报。附属机构实际到手比例因谈判折扣、平台抽成调整(曾推出"无抽成周"促销招募)及洗钱服务费而低于名义80%。
一个展示"链上追踪→司法扣押"的完整闭环,一个展示"摧毁洗钱基础设施"的范式转移。
启示:快速报案+链上实时监控,使"支付后追回"从理论变为现实;同时也暴露了中心化托管私钥(攻击者将私钥存放在美国境内服务器)的致命疏忽。
启示:洗钱基础设施是勒索经济的"公用管道";打断管道,所有依赖它的家族同时失血。
以公开数据为基石、以案件复盘为主线、以防御赋能为导向,构建"可溯源、可复现、可教学"的研究流程。
汇集官方公告(DOJ/Europol/OFAC/NCA)、链上公开图谱、家族DLS站点情报与解密公告,建立"勒索家族支付地址与洗钱节点"知识库。
使用开源工具(区块浏览器、OXT)与公开链上报告,对重点家族做资金流重建;所有结论要求至少两个独立来源交叉印证。
对重大案件做"攻击链—资金链—处置链"三链合一复盘,输出面向企业与监管机构的可操作建议(如本页各案例)。
研究成果转化为培训课件、演练剧本与识别指南,反哺"攻防演练"与"安全意识培训"两大主线——这是迪妙学院区别于纯研究机构的特色。
完整文献目录见第3页。
赎金支付链追踪专题 · 第 2 页 / 共 3 页 · 迪妙网络空间安全学院