子课题 04 · 赎金支付链追踪 · 第 2 页 / 共 3 页

赎金支付链追踪 链上追踪方法论

如果把勒索软件比作"加密数据的劫匪",那么赎金流转路径就是它留下的"资金足迹"。本页以解剖学的方式拆解赎金从受害者钱包到最终变现者的完整链路,并系统梳理攻击者的反追踪手段与执法追踪的反制方法。

数据截至 2025年全年(含2026年初发布报告) 阅读时长 约 25 分钟 适用读者 安全研究 · 合规法务 · 应急响应

赎金资金流转五层解剖模型

综合Chainalysis、Europol及多起司法案件证据链,勒索赎金的典型流转可归纳为五个层次。每一层都有明确的犯罪学目的,也对应特定的追踪抓手。

L1

受害者付款层 Victim Payment

受害者通过交易所购入比特币(部分组织以支付折扣诱导门罗币付款,幅度各家族不一),将赎金发送至攻击者指定的独立收款地址。赎金谈判中介(negotiation firm)常代受害者完成购币与付款流程。

单地址单笔收款时间高度集中链上金额清晰可查
L2

前台归集层 Front-end Collection

勒索组织为每个受害者生成一次性地址,收到赎金后在数小时至72小时内即转出归集——避免单一地址沉淀大额资金而被交易平台冻结。LockBit等平台提供自动化"后台结算"面板,附属机构实时查看入账。

一次性地址快速归集追踪抓手:找零特征
L3

平台分账层 RaaS Settlement

RaaS平台按约定比例抽成(LockBit经典模式为运营方20%、附属机构80%),通过数千笔自动拆分的转账完成结算。Chainalysis对LockBit分账地址的聚类显示,运营方长期持有约1.2亿美元量级比特币佣金(与DOJ起诉书披露的约1亿美元口径一致)。

自动拆分转账地址聚类可识别追踪抓手:分账指纹
L4

洗钱基础设施层 Laundering Infrastructure

这是攻防对抗最激烈的环节:中心化混币器(ChipMixer、Sinbad)、去中心化CoinJoin(Wasabi)、跨链桥兑换(BTC→XMR、BTC→ETH)、即时兑换商与剥皮链(peel chain)等手法层层嵌套,目的是切断"输入—输出"的链上关联。

混币器跨链兑换剥皮链追踪抓手:时序关联+服务器证据
L5

出金变现层 Cash-out

最终变现依赖OTC经纪商、地下钱庄与嵌套式交易所账户(如被制裁的Suex),兑换为法币、稳定币或实物资产;部分资金回流犯罪生态,用于购买初始访问权限(IAB)、漏洞利用服务与服务器资源,形成"犯罪再生产循环"。

OTC经纪商嵌套交易所追踪抓手:KYC漏斗两端
方法论要点:链上追踪的本质不是"盯住某个地址",而是重建整个"资金流图谱"——当混币器服务器被扣押(ChipMixer案)、或洗钱服务商被制裁(Suex案)时,执法机关可同时获得链下身份数据与链上输入输出映射,追踪能力将发生质变。

比特币的可追踪性:一门已经成熟的数据科学

比特币不是匿名系统,而是"假名系统"(pseudonymous):交易公开、地址可分析、模式可聚类。这门科学已有十余年学术积累。

三大核心分析技术

  • UTXO账本审计:比特币采用未花费交易输出(UTXO)模型,每笔交易的输入输出完整公开。任何一枚比特币的历史都可被完整回放。
  • 地址聚类启发式:学术上最经典的是"共同输入所有权启发式"(Meiklejohn等2013年USENIX论文、Ron & Shamir 2013年FC论文)——同一笔交易中的所有输入地址通常由同一实体控制;结合找零地址识别,可将数百万地址归并为"实体簇"。
  • 实体标签体系:商业分析机构(Chainalysis、TRM Labs、Elliptic)与开源情报(OSINT)持续维护地址标签库——交易所、暗网市场、混币器、勒索家族的收款地址一旦触网(入账交易所)即被锁定。

从链上到链下:KYC漏斗

链上分析再强,也无法直接给出"钱包背后是谁"。真正的身份突破发生在资金"进出法币世界"的两个端口:

  • 入金端:受害者从持牌交易所购币付款——交易所掌握完整的KYC身份,执法机关可依法调取。
  • 出金端:洗钱者在交易所、OTC柜台出金——同样受KYC与反洗钱规则约束;FATF"旅行规则"要求VASP之间传递转账人/收款人信息。
  • 侧信道:勒索谈判对话、泄露站点托管、数据泄露内容、内部聊天记录泄露(如Conti 2022年源码与聊天泄露)为地址归属提供独立证据。

学术源流

2013年Meiklejohn等人在比特币早期即实证了"交易图去匿名化"的可行性;同年Ron & Shamir对全量交易图进行量化分析。此后的FIST、WalletExplorer、OXT等工具将聚类方法工程化,奠定了今天商业链上分析的技术底座。

工程化工具

公开区块浏览器(Blockchain.com、Mempool.space、OXT.me)可对单笔交易做基础溯源;专业机构平台(Chainalysis Reactor、TRM Forensics、Elliptic Investigator)则支持亿级地址的聚类、路径重建与风险评分。

司法转化

链上证据要转化为法庭证据,需要满足链上数据、链下身份、行为时间的"三角印证"。Colonial案扣押令、Hive案长期卧底、LockBit案分账地址聚类,均是这一范式的教科书样本。

攻击者的反追踪武器库与执法反制

这是一场持续升级的军备竞赛:每一次隐匿技术的普及,都会触发追踪技术与执法模式的升级。

中心化混币器:已被证伪的"保险箱"

用户将币交给服务商混洗后再取回,企图切断资金关联。然而服务商本身成为"单点信任"——执法机关只要控制服务器,即可获得完整的输入输出映射。

  • ChipMixer(2023年3月):美欧联合行动将其摧毁(美国司法部牵头),据Europol通报累计洗钱超27.3亿欧元;扣押其服务器、域名与价值约4,600万美元的比特币;该平台长期为勒索组织与暗网市场洗钱,其运营者随后被美国司法部以洗钱等罪名起诉。
  • Sinbad(2023年11月):被OFAC制裁、FBI查封网站;该平台主要服务于朝鲜Lazarus集团等国家级行为体。
  • Blender(2022年5月):首个被OFAC制裁的混币器,用于清洗Axie Infinity被盗资金。

跨链兑换与隐私币:新的主战场

赎金在比特币链上被兑换为门罗币或经跨链桥转移,可显著增加追踪成本——但无法消除出金端的KYC暴露。

  • 门罗币(XMR):依托环签名(Ring Signature)、隐匿地址(Stealth Address)与RingCT,默认隐藏交易金额与地址关联。学术实证(Möser等,PETS 2018)表明其早期交易存在可分析弱点,但现行协议显著强化了抗分析性。部分勒索组织(如2023年后的多个RaaS)以折扣鼓励门罗币付款。
  • 即时兑换商(Instant Exchangers):免KYC的兑换服务是剥皮链的常见跳板,但受制裁与下架压力持续增大。
  • 执法反制:跨链追踪工具(Chainalysis跨链调查模块、TRM跨链图谱)已支持BTC↔ETH↔稳定币的路径重建;出金端的VASP仍须执行FATF标准。
研究观察:隐匿技术的"军备竞赛"存在一个结构性弱点——变现必须回到法币世界。无论中间环节多么复杂,OTC经纪商与交易所出金环节始终是执法追踪的收敛点。这也是"制裁洗钱基础设施"比"追踪单笔赎金"更具杠杆效应的原因。

去中心化混币的法律反转与执法追击

中心化混币器被连续摧毁后,犯罪资金转向CoinJoin等非托管方案与链上智能合约混币。但2024—2025年的司法实践揭示了一个关键范式:代码本身可能不受制裁,开发与运营代码的人却可以。

Tornado Cash:制裁被法院推翻,开发者仍被判刑

  • 2022.08:OFAC制裁以太坊混币协议Tornado Cash(其处理的超70亿美元资金流中,约4.55亿美元关联Lazarus集团等被制裁主体)。
  • 2024.05:核心开发者Pertsev在荷兰被认定洗钱罪成立,判处64个月监禁。
  • 2024.11:美国第五巡回上诉法院裁定:不可更改、自主运行的智能合约不构成OFAC可制裁的"财产"——OFAC制裁越权。
  • 2025.03:OFAC将Tornado Cash移出SDN制裁名单。
  • 2025.08:联合创始人Roman Storm在美国被判"共谋经营无牌汇款业务"罪名成立(洗钱与制裁指控流审),面临最高5年监禁。

启示:对"代码的制裁"在英美法系遭遇合法性挑战,但对"人的追责"(无牌经营汇款业务、洗钱协助)成为可持续的执法路径。

非托管混币器案件群:从Helix到Samourai

  • Helix(2021):运营者Larry Dean Harmon承认洗钱共谋罪,平台处理超3.11亿美元比特币,为暗网市场提供服务。
  • Bitcoin Fog(2024):运营者Roman Sterlingov被美国联邦陪审团认定洗钱等罪名成立,平台运行约十年、处理约13亿美元。
  • Samourai Wallet(2024):两位创始人被捕并被控洗钱共谋与无牌经营汇款业务,案件在办,引发隐私技术与执法边界的社会争议。
  • 司法共识:无论技术架构是否"非托管",只要服务实质参与资金转移并从中收费,运营者即落入传统洗钱与汇款牌照法规制范围。

启示:"架构去中心化"不等于"责任去中心化"——对运营者的刑事追责,正在成为压制混币基础设施的长期有效手段。

FinCEN数据印证(2021年专项分析):在2021年上半年收到的勒索相关SAR中,门罗币等匿名增强币仅出现于17份报告,混币器仅涉及约1%的交易——当时洗钱仍主要依赖交易所、OTC与"剥皮链";同年上半年5.9亿美元勒索相关SAR中约63%由数字取证与事件响应(DFIR)公司代受害者提交,印证"谈判中介代付"已成为赎金支付链的标准环节。

RaaS分账经济:赎金在犯罪生态内如何分配

勒索软件即服务(RaaS)把"开发运营"与"入侵勒索"分工产业化,其分账结构与资金沉淀模式是链上画像的核心识别特征。

LockBit经典分成结构(运营方/附属机构)

来源:美国司法部2024年5月对LockBitSupp(Dmitry Yuryevich Khoroshev)的起诉书及NCA Operation Cronos通报。附属机构实际到手比例因谈判折扣、平台抽成调整(曾推出"无抽成周"促销招募)及洗钱服务费而低于名义80%。

分账与洗钱的成本结构

  • 谈判折扣:Sophos调查显示2024年支付者实付金额平均约为初始要价的85%,中位实付100万美元——"要价虚高、成交打折"是行业常态。
  • 洗钱服务费:混币器与OTC兑换通常收取1%—5%服务费,重大事件或紧急兑付费率更高。
  • 运营成本回流:分账所得用于购买初始访问权限(IAB)、漏洞利用、C2服务器与成员薪酬,形成自给自足的犯罪经济闭环——这正是追踪资金"向上下游延伸"的价值所在。
  • 运营方沉淀:DOJ指控Khoroshev从LockBit分账中获得约1亿美元比特币佣金;美国司法部认定LockBit针对120余国约2,500名受害者发动攻击、榨取赎金至少5亿美元。

教科书级追踪案例:Colonial与ChipMixer

一个展示"链上追踪→司法扣押"的完整闭环,一个展示"摧毁洗钱基础设施"的范式转移。

Colonial Pipeline:85%赎金的追回

  • 5月7日:DarkSide加密Colonial约100GB数据,迫使美国东海岸成品油管道全线停运,白宫宣布进入紧急状态。
  • 5月8日:Colonial支付75枚比特币(约440万美元)赎金;FBI随即立案并实施链上监控。
  • 6月7日:司法部依据联邦法院扣押令,从一个由FBI控制的服务器上获取私钥,扣押63.7枚比特币(约230万美元,约合付款额的85%)——成为链上追踪转化为司法行动的标志性判例。
  • 后续:2021年11月司法部起诉REvil运营者并扣押610万美元;2023年1月FBI披露其"卧底"Hive网络七个月、向300余名受害者分发解密密钥、阻止超1.3亿美元赎金支付。

启示:快速报案+链上实时监控,使"支付后追回"从理论变为现实;同时也暴露了中心化托管私钥(攻击者将私钥存放在美国境内服务器)的致命疏忽。

ChipMixer:从"追踪资金"到"摧毁管道"

  • 平台画像:运营多年、累计洗钱超27.3亿欧元的匿名混币器,服务暗网市场、勒索组织与制裁规避者,支持免注册的匿名混洗。
  • 2023年3月:美国司法部与德国执法机构联合查封其基础设施;扣押服务器与价值约4,600万美元的比特币;平台运营者随后被美国司法部起诉。
  • 证据价值:服务器数据提供了完整的混洗输入输出映射,使"经过ChipMixer的匿名币"重新获得可追溯性——这正是摧毁混币器比单纯追踪更具杠杆效应的原因。
  • 连锁反应:Sinbad(2023年11月)紧随其后被制裁查封;混币器生态自此转向去中心化(CoinJoin)与跨链方案。

启示:洗钱基础设施是勒索经济的"公用管道";打断管道,所有依赖它的家族同时失血。

迪妙学院的赎金支付链研究方法

以公开数据为基石、以案件复盘为主线、以防御赋能为导向,构建"可溯源、可复现、可教学"的研究流程。

① 数据层

汇集官方公告(DOJ/Europol/OFAC/NCA)、链上公开图谱、家族DLS站点情报与解密公告,建立"勒索家族支付地址与洗钱节点"知识库。

② 分析层

使用开源工具(区块浏览器、OXT)与公开链上报告,对重点家族做资金流重建;所有结论要求至少两个独立来源交叉印证。

③ 复盘层

对重大案件做"攻击链—资金链—处置链"三链合一复盘,输出面向企业与监管机构的可操作建议(如本页各案例)。

④ 赋能层

研究成果转化为培训课件、演练剧本与识别指南,反哺"攻防演练"与"安全意识培训"两大主线——这是迪妙学院区别于纯研究机构的特色。

伦理与合规边界:研究全程不触碰私钥与涉案资金,不向任何主体提供支付赎金的操作指导,不使用未授权数据;所有地址分析仅基于公开账本与公开报告,服务于防御、教学与合规目的。

本页主要参考资料

完整文献目录见第3页。

  1. Meiklejohn S. et al. A Fistful of Bitcoins: Characterizing Payments Among Men with No Names. USENIX Security 2013(比特币交易图去匿名化的奠基性实证研究)。usenix.org
  2. Ron D., Shamir A. Quantitative Analysis of the Full Bitcoin Transaction Graph. Financial Cryptography 2013。Springer
  3. Möser M. et al. An Empirical Analysis of Traceability in the Monero Blockchain. PETS 2018。petsymposium.org
  4. van Saberhagen N. CryptoNote v2.0 Whitepaper(门罗币技术源头:环签名与隐匿地址)。cryptonote.org
  5. U.S. DOJ. 对LockBitSupp(Dmitry Yuryevich Khoroshev)的起诉书(2024年5月):约1亿美元比特币佣金、20/80分账模式。
  6. UK NCA / Europol. Operation Cronos通报(2024年2月20日):查封34台服务器、冻结200余个加密资产账户、获取约1,000把解密密钥;美国司法部认定LockBit榨取赎金至少5亿美元、波及120余国约2,500名受害者。
  7. Europol. ChipMixer执法行动通报(2023年3月):累计洗钱超27亿欧元,扣押服务器与4,600余枚比特币。europol.europa.eu
  8. U.S. DOJ. "Justice Department Disrupts Hive Ransomware Variant"(2023年1月26日):卧底七个月、阻止超1.3亿美元赎金。justice.gov
  9. U.S. Treasury (OFAC). Sinbad制裁公告(2023年11月29日)。
  10. Sophos. The State of Ransomware 2025(中位实付100万美元、实付约为要价85%)。news.sophos.com
  11. U.S. Treasury (OFAC). 将Tornado Cash移出SDN名单(2025年3月21日);第五巡回上诉法院Van Loon案裁定(2024年11月)。
  12. FinCEN. 《2021年上半年勒索软件SAR趋势分析》(依AMLA第6206条发布,2021年10月):H1报告总额5.9亿美元、DFIR公司提交63%的SAR。

赎金支付链追踪专题 · 第 2 页 / 共 3 页 · 迪妙网络空间安全学院