子课题 04 · 赎金支付链追踪 · 第 3 页 / 共 3 页

赎金支付链追踪 执法与中国语境

资金链追踪的最终价值,在于转化为执法行动、制裁措施与制度变革。本页复盘2021年以来的国际执法打击时间线,梳理制裁合规框架,并回到中国语境:在虚拟货币交易被全面清理的法治环境下,境内组织应如何理解与应对勒索赎金问题。

数据截至 2025年全年(含2026年初发布报告) 阅读时长 约 25 分钟 适用读者 安全研究 · 合规法务 · 应急响应

国际执法打击行动时间线(2021—2025)

从追回单笔赎金到摧毁整个犯罪平台,执法模式经历了三次跃迁:链上扣押、长期卧底、平台摧毁。

2021.04—06

RDETF成立 · Colonial赎金追回

美国司法部组建"勒索与数字勒索工作组"(RDETF);6月7日宣布扣押DarkSide钱包中Colonial支付的63.7枚比特币(约230万美元)。Lisa Monaco:"赎金是驱动数字勒索引擎的燃料,今天我们将燃料泵关闭了一部分。"

2021.09—11

OFAC制裁Suex · REvil运营者被起诉

9月21日,OFAC制裁加密OTC服务商Suex(其已知交易历史约40%涉非法活动)并更新赎金支付制裁警示;11月8日,司法部起诉乌克兰籍Vasinskyi与俄罗斯籍Polyanin(REvil/Sodinokibi),并扣押610万美元关联资金。

2022.01

俄罗斯FSB应美方请求突袭REvil

1月14日,俄联邦安全局(FSB)在莫斯科、圣彼得堡等地逮捕14名REvil成员,收缴超4.26亿卢布资产(含加密货币)、60万美元现金及20辆豪车。该组织一度宣布"就此终结"。

2022.02—05

Conti内爆与瓦解

因公开声援俄罗斯并攻击哥斯达黎加政府,Conti遭到其乌克兰籍附属成员的报复性泄露——近两年的源代码与内部聊天记录被公开,成为勒索研究史上最重要的开源情报库;5月该组织宣布解散,成员分流至Black Basta、BlackByte等组织。

2023.01

FBI卧底摧毁Hive平台

1月26日,司法部披露FBI自2022年7月起秘密渗透Hive网络长达七个月:向300余名受害者提供解密密钥、阻止超1.3亿美元赎金支付,并接管其暗网站点——"用他们的讲台宣布他们的覆灭"。

2023.03—11

洗钱基础设施连续被拆

3月美欧摧毁ChipMixer(扣押价值约4,600万美元的比特币);8月OFAC制裁Tornado Cash、核心开发者Pertsev于荷兰被捕;11月OFAC制裁并查封Sinbad混币器。混币器生态被迫向去中心化与跨链方案迁移。

2024.11—2025.08

去中心化混币的法律反转与开发者追责

2024年11月美国第五巡回上诉法院裁定OFAC对Tornado Cash智能合约的制裁越权;2025年3月OFAC将其移出制裁名单。与此同时,开发者追责并未停止:Pertsev于2024年5月在荷兰被判洗钱罪(64个月监禁);联合创始人Storm于2025年8月在美国被判"共谋经营无牌汇款业务"罪名成立。Samourai Wallet创始人2024年被捕受审。"架构去中心化不等于责任去中心化"成为执法新范式。

2023.10

CRI 48国联合拒付声明

第三届国际反勒索倡议峰会发表联合政策声明:成员政府承诺不支付赎金,并将反洗钱、资金追踪与洗钱基础设施打击列为核心支柱;由澳大利亚牵头设立国际反勒索工作组(ICRTF)。

2024.02—05

Operation Cronos摧毁LockBit平台

2月19—20日,英国NCA牵头美、法、德、日等十余国执法力量同时行动:查封34台服务器(含其"不自解密"策略核心设施)、冻结200余个加密资产账户、逮捕多名关联人员,并获取约1,000把解密密钥。5月,美英澳同步制裁并悬赏1,000万美元通缉LockBitSupp(Dmitry Yuryevich Khoroshev),司法部以26项罪名起诉,指其获取约1亿美元比特币佣金。

2024—2025

对抗持续:迁移、重组与联盟化

LockBit遭打击后数日内即重建部分运营;Chainalysis数据显示其2024年下半年链上赎金收入骤降约79%。FBI自2024年2月起向全球LockBit受害者分发逾7,000把解密密钥,避免逾8亿美元赎金损失;2025年3月其开发者Panev自以色列被引渡至美国受审。同期Qilin等家族快速扩张,Cl0p转型纯数据勒索规避解密工具。2025年8月,美国司法部扣押Zeppelin勒索软件运营者280万美元加密货币(资金经ChipMixer清洗);11月,瑞士与德国执法机构在Europol、Eurojust支持下以"奥林匹亚行动"摧毁混币器Cryptomixer(累计洗钱超13亿欧元、查获12TB数据、扣押超2500万欧元比特币)。执法与犯罪生态进入"摧毁—重建—再摧毁"的持久博弈,资金追踪能力由此成为决定性的长期优势。

2025.10

《联合国打击网络犯罪公约》(河内公约)开放签署

公约于2024年12月24日经联合国大会一致通过,2025年10月25日在越南河内开放签署,72个国家首日签署(中国为2017年首倡方之一,全程参与谈判)。公约建立全球电子证据共享框架与24/7合作网络,将在第40份批准书交存后90天生效——跨国勒索资金追踪与追缴将获得首个普遍性国际法抓手。

制裁、反洗钱与跨境监管框架

赎金支付链的监管本质,是把"虚拟货币—勒索犯罪"纳入传统金融合规体系:制裁名单、可疑活动报告、旅行规则、平台责任。

美国框架:制裁+金融情报双轮

  • OFAC制裁警示(2020.10首版,2021.9更新):任何"促成"赎金支付的主体(含事件响应公司、保险公司、金融机构)均可能承担法律责任;更新版引入主动减轻因素(如迅速报案、配合执法、实施制裁筛查),最高民事罚款约36.8万美元或交易额两倍。
  • 已制裁对象:EVIL CORP(Yakubets,最高500万美元悬赏)、DarkSide运营者、REvil/BitPaymer关联人员(Frolov、Odintsov等)、Sinbad、Tornado Cash、Suex等。
  • FinCEN报告义务:勒索相关SAR须在发现后30天内提交;金融机构须识别"勒索付款指纹"(如受害者短时大额购币后立即转出至高风险地址)。

国际框架:FATF、CRI与欧盟

  • FATF第15项建议与"旅行规则"(2019):要求VASP在转账时传递发起人/受益人信息;2021年更新的VASP指南明确DeFi、P2P平台的合规责任边界。
  • CRI机制化:联合拒付声明、跨境联合执法行动协调、勒索付款情报共享(Joint Ransomware Task Force,美国2022年成立,国际执法协作的枢纽)。
  • 欧盟MiCA条例(Reg. (EU) 2023/1114):2024年12月起全面生效,建立加密资产服务商统一牌照与反洗钱规则,与《资金转移条例》(TFR)衔接旅行规则。
  • 英国:《2023年经济犯罪与企业透明度法》赋予执法机关无需定罪即可直接没收加密资产的民事权力。

拒付成为主流:大型泄露事件中拒绝支付赎金的比例(IBM调查口径)

数据来源:IBM《Cost of a Data Breach Report》2024、2025年报告:2023年有59%的勒索受害者未支付赎金,2024年该比例升至63%。与Sophos(2024年支付率49%)、Coveware(2024Q4支付率25%)数据方向一致:拒付正成为全球主流处置策略。

中国虚拟货币监管与勒索案件司法实践

中国的监管路径不同于西方"沙盒式"管理:以全面清理虚拟货币交易业务为基调,叠加严格的反洗钱与外汇管理——这从根本上改变了境内勒索案件的赎金支付逻辑。

监管框架:三步演进

  • 2013年:人民银行等五部委《关于防范比特币风险的通知》将比特币定性为"特定的虚拟商品",否定其货币属性。
  • 2017年:七部门联合叫停代币发行融资(ICO);交易所清退境内业务。
  • 2021年:人民银行等十部门《关于进一步防范和处置虚拟货币交易炒作风险的通知》宣布虚拟货币兑换、作为中央对手方买卖、代币发行融资等全部相关业务活动属于非法金融活动;境外交易所向境内居民提供服务亦属非法;同期发改委将虚拟货币"挖矿"活动列为淘汰类产业。

司法定性:行为定罪名

  • 勒索行为:以删除数据、恢复系统为要挟索取比特币的,可构成刑法第274条敲诈勒索罪;加密、删除、干扰计算机系统的行为可能同时触犯第286条破坏计算机信息系统罪;侵入或控制计算机信息系统的,涉及第285条。中国裁判文书网可检索多起以比特币、泰达币为勒索对价的生效判决。
  • 虚拟货币属性:司法实践主流观点将其视为受刑法保护的财产性利益(第64条违法所得追缴的对象);但相关交易合同因违反监管规定而存在效力障碍。
  • 洗钱风险:明知系勒索等犯罪所得仍协助转换、转移虚拟货币的,可能构成刑法第191条洗钱罪。

境内组织处置要点

  • 不支付:在境内监管框架下,购币支付赎金本身即涉及违反十部门通知的非法金融活动风险,并可能衍生外汇违规与洗钱责任。
  • 即报案:立即向公安机关报案(110)并通报行业主管部门;依据《网络安全法》第21条履行等级保护义务,依据《关键信息基础设施安全保护条例》启动应急机制。
  • 先隔离、再取证:参照Solar团队"黄金一小时"法则处置,保留内存、日志证据供溯源。
  • 靠备份:坚持3-2-1备份策略与离线副本,是从根本上消解"赎金必要性"的唯一技术答案。

2025年国内处置一线数据

  • 360:2025年捕获勒索攻击事件线索5,858起、涉及受害单位1,639家、确认勒索家族62个、攻击IP来源地涉及境外52个国家或地区;反勒索服务新增支持8款勒索病毒解密(7款为全球独家)。
  • Solar安全应急响应团队:2025年累计处置勒索事件534起(同比激增544.89%);双重勒索(加密+窃密)占比55.32%已成常态;35.2%的企业因未彻底清除后门而遭遇二次攻击。
  • 警示:Solar复盘的受害案例中,超70%的企业虽部署防火墙,但将关键系统端口直接映射公网且长期未打补丁——基础安全卫生缺失仍是勒索得手的第一根因。
合规提示:2024年11月修订的《反洗钱法》自2025年1月1日起施行,新增对特定非金融机构(含涉虚拟资产业务场景)的反洗钱义务要求,并强化了涉恐、涉制裁资金的监测责任。境内企业遭遇勒索后的一切资金操作,应置于法务与合规部门监督之下。

No More Ransom:用解密工具终结赎金谈判

由Europol、荷兰国家警察署、卡巴斯基与McAfee于2016年7月联合发起的"拒绝勒索软件"倡议,是压缩赎金支付收益最成功的公共产品。

0
累计帮助受害者恢复
Europol六周年(2022年7月)通报口径:超150万受害者免费取回数据
0
阻止赎金落入犯罪组织
Europol六周年(2022年7月)通报的预估上限口径:约15亿美元
0
全球合作伙伴
执法、安全厂商、公共机构;提供136款解密工具,覆盖165个勒索变种
0
保险客户拒付率(2025,Coalition)
美国网络保险服务商Coalition《2026 Cyber Claims Report》:2025年其承保客户中86%拒绝支付赎金;同期平均赎金要价同比上涨47%——保险市场已成为拒付运动的关键放大器
0
2025年Q4支付率(Coveware)
由2024年Q4的25%进一步降至约20%,支付率连续刷新历史低位

国内镜像实践

中国的拒付路径依托本土安全生态:360反勒索服务2025年协助2,271位用户完成约486万份文件解密,挽回损失逾4,700万元,当年新增支持8款勒索病毒解密(7款为全球独家);安天、Solar安全应急响应团队等机构的解密与溯源能力,与No More Ransom国际倡议形成互补格局。同年360共捕获勒索攻击事件线索5,858起、涉及受害单位1,639家、确认勒索家族62个。

"解密工具优先"处置原则

  • 第一步:识别家族与变种(后缀、勒索信、ID),查阅No More Ransom与360勒索病毒专区;
  • 第二步:先彻底清除病毒再解密,避免二次加密;
  • 第三步:备份密文与明文样本供解密工具比对;
  • 第四步:无法解密时优先依赖备份恢复,而非支付赎金。

迪妙学院下一步研究计划

以本课题为起点,建设"看得见资金流、讲得清攻防、帮得上处置"的勒索经济研究能力。

地址标签库

基于公开公告与OSINT,建设勒索家族收款地址与洗钱节点的持续更新的标签库(仅收录已公开披露地址)。

赎金流向监测看板

按季度发布赎金规模、支付率、混币器使用趋势的中文解读报告,服务监管机构与企业安全部门。

案件复盘档案

对Colonial、LockBit、Change Healthcare等重大事件做"三链合一"深度复盘,沉淀为教学案例库。

合规处置指引

面向企业法务与财务部门,输出"遭遇勒索后的合规决策树"(报案、证据、保险、拒付、恢复全流程)。

开放合作:欢迎执法机构、金融机构、安全厂商与高校研究团队与本院共建赎金支付链研究。联系:sec@dimiao.cn · 010-59116419(威胁研判协作请访问 coordination 页面)。

完整参考文献目录

按四类编排:链上与威胁情报报告、执法与司法公告、政策法规与标准、学术文献与公共项目。所有条目均为公开发表的一手来源,可溯源、可复核。

A. 链上与威胁情报报告

  1. Chainalysis. Crypto Crime Report 2025(2025.01):2024年赎金8.1355亿美元,较2023年12.5亿美元峰值降约35%。chainalysis.com
  2. Chainalysis. Crypto Crime Report 2024(2024.02):2023年赎金11亿美元(后修订为12.5亿)。chainalysis.com
  3. Chainalysis. Crypto Crime Report 2023(2023.02):2022年4.568亿美元、2021年7.66亿美元。chainalysis.com
  4. Sophos. The State of Ransomware 2025:2024年支付率49%、中位实付100万美元。news.sophos.com
  5. Sophos. The State of Ransomware 2024:2023年支付率56%。news.sophos.com
  6. Sophos. The State of Ransomware 2023:2022年支付率46%。news.sophos.com
  7. Coveware. Quarterly Ransomware Reports:2024Q4支付率25%历史最低。coveware.com
  8. IBM Security. Cost of a Data Breach Report 2023—2025各期:拒付率59%→64%→63%。ibm.com
  9. ENISA. Threat Landscape: Ransomware Attacks(2023.12)。enisa.europa.eu
  10. Chainalysis. Crypto Crime Report 2026(2026.02):2025年链上赎金约8.2亿美元、潜在支付比例降至约28%历史低位。chainalysis.com
  11. Sophos. The State of Ransomware 2026:2025年支付率48%、中位赎金支付76.9万美元。news.sophos.com
  12. Coveware. 2025年季度报告:Q3支付率约23%、Q4约20%(历史最低)。coveware.com

B. 执法与司法公告

  1. U.S. DOJ. 扣押Colonial案63.7 BTC公告(2021.06.07)。justice.gov
  2. U.S. DOJ. 起诉REvil运营者Vasinskyi与Polyanin并扣押610万美元(2021.11.08)。
  3. Reuters. 俄罗斯FSB应美方请求逮捕14名REvil成员(2022.01.14)。
  4. U.S. DOJ. 摧毁Hive勒索平台公告(2023.01.26)。justice.gov
  5. Europol. ChipMixer被执法机关关闭(2023.03)。europol.europa.eu
  6. U.S. Treasury (OFAC). Tornado Cash制裁公告(2022.08.08);核心开发者2022年8月于荷兰被捕。
  7. U.S. Treasury (OFAC). Sinbad制裁公告(2023.11.29)。
  8. UK NCA / Europol. Operation Cronos行动通报(2024.02.20)。
  9. U.S. DOJ / OFAC. 起诉并制裁LockBitSupp(Khoroshev),悬赏1,000万美元(2024.05)。
  10. UnitedHealth Group. 参议院听证会证词:Change Healthcare支付2,200万美元赎金(2024.05.01)。
  11. U.S. DOJ. 扣押Zeppelin勒索软件运营者280万美元加密货币(2025.08,资金经ChipMixer清洗)。
  12. FBI. 向全球LockBit受害者分发逾7,000把解密密钥(2024年)。
  13. Europol / Eurojust. "奥林匹亚行动"摧毁Cryptomixer(2025.11,瑞士与德国主导):累计洗钱超13亿欧元、查获12TB数据、扣押超2500万欧元比特币。europol.europa.eu

C. 政策法规与标准

  1. 中国人民银行等五部委.《关于防范比特币风险的通知》(银发〔2013〕289号,2013.12)。pbc.gov.cn
  2. 中国人民银行等七部门.《关于防范代币发行融资风险的公告》(2017.09)。pbc.gov.cn
  3. 中国人民银行等十部门.《关于进一步防范和处置虚拟货币交易炒作风险的通知》(银发〔2021〕237号,2021.09.15)。gov.cn
  4. 全国人民代表大会常务委员会.《中华人民共和国刑法》第191、274、285、286条;《中华人民共和国反洗钱法》(2024.11.08修订,2025.01.01施行)。npc.gov.cn
  5. 国务院.《关键信息基础设施安全保护条例》(国务院令第745号,2021.09.01施行)。gov.cn
  6. U.S. Treasury (OFAC). Updated Advisory on Potential Sanctions Risks for Facilitating Ransomware Payments(2021.09.21);Suex制裁公告。
  7. FinCEN. FIN-2021-A004勒索专项警报(2021.11.01)。fincen.gov
  8. FATF. Recommendation 15;Updated Guidance for a Risk-Based Approach to Virtual Assets and VASPs(2021.03更新)。fatf-gafi.org
  9. European Union. Regulation (EU) 2023/1114(MiCA)与Transfer of Funds Regulation(2023)。eur-lex.europa.eu
  10. United Nations.《联合国打击网络犯罪公约》(2024.12.24联大通过;2025.10.25河内开放签署,72国首日签署,文本可于联合国官网及UNODC条约库查询)。

D. 学术文献与公共项目

  1. Nakamoto S. Bitcoin: A Peer-to-Peer Electronic Cash System(2008)。bitcoin.org
  2. Meiklejohn S. et al. A Fistful of Bitcoins. USENIX Security 2013。usenix.org
  3. Ron D., Shamir A. Quantitative Analysis of the Full Bitcoin Transaction Graph. FC 2013。Springer
  4. Möser M. et al. An Empirical Analysis of Traceability in the Monero Blockchain. PETS 2018。petsymposium.org
  5. van Saberhagen N. CryptoNote v2.0(2013)。cryptonote.org
  6. NIST. NISTIR 8374 Ransomware Risk Management(2022);SP 1800-11 Data Integrity: Recovering from Ransomware(2019)。csrc.nist.gov
  7. Europol等. No More Ransom项目(2016年发起;六周年通报:150万+受害者、188家伙伴,预估阻止约15亿美元赎金)。nomoreransom.org
  8. Solar安全应急响应团队.《勒索软件威胁态势与防护实践年度报告(2025)》(2025年534起案件处置数据)。
  9. 360数字安全集团. 360反勒索服务平台2025年度数据(2,271用户解密、486万份文件、挽回4,700万元)。lesuobingdu.360.cn
  10. 360数字安全集团.《2025年勒索软件流行态势报告》(2026.01发布):捕获攻击线索5,858起、涉及受害单位1,639家。lesuobingdu.360.cn
  11. Solar安全应急响应团队.《勒索软件威胁态势与防护实践年度报告(2025)》:全年处置534起案件。chinadaily.com.cn
引用说明:本专题为防御性安全研究用途,遵循"数据可溯源、结论有依据"的学术规范。个别金额来自权威媒体报道(已注明"据报道"),请以官方公告为最终口径;不同机构统计口径存在差异,正文已分别标注。

赎金支付链追踪专题 · 第 3 页 / 共 3 页 · 迪妙网络空间安全学院