子课题 04 · 赎金支付链追踪 · 第 1 页 / 共 3 页

赎金支付链追踪 研究总览

本课题以"资金链"为切入点研究勒索软件犯罪生态:赎金支付是勒索经济的燃料,而区块链的公开账本特性使资金追踪成为打击勒索犯罪的核心抓手。本页建立宏观图景——勒索赎金规模有多大、谁在支付、为何支付、监管如何转向。

数据截至 2025年全年(含2026年初发布报告) 阅读时长 约 25 分钟 适用读者 安全研究 · 合规法务 · 应急响应

四条研究主张

以下判断均基于公开权威数据与已证实的执法案例,构成后续方法论与执法研究的基本前提。

赎金支付是勒索经济的"燃料"

美国司法部在Colonial案追回公告中明确表示"追踪资金流仍是最基本、也最有力的工具之一"(时任副部长Lisa Monaco语)。只要支付持续,攻击就有利可图——这也是全球近50国政府承诺"政府不付赎金"的根本逻辑。

比特币不是匿名,而是"假名"

比特币账本公开、永久可审计。从Colonial Pipeline案中追回63.7枚比特币(约85%付款额)开始,链上追踪已多次转化为司法扣押与制裁行动。

反追踪对抗进入深水区

混币器(ChipMixer、Sinbad)、跨链兑换与门罗币等隐私币构成持续攻防。执法对策已从"事后追踪"升级为"摧毁洗钱基础设施"。

支付收益正在被系统性压缩

链上赎金总额2024年同比下降约35%(Chainalysis);Sophos调查显示2024年支付率降至49%;Coveware记录2024年第四季度支付率仅25%——拒付运动、解密工具与执法制裁的组合初见成效。

为什么研究赎金支付链

加密数据可以备份恢复,漏洞可以修补,但犯罪收益链一旦被切断,勒索商业模式本身才会崩塌。

三个研究问题

  • 规模问题:全球勒索赎金的真实体量有多大?支付率、支付金额、赎金规模呈何种趋势?
  • 结构问题:赎金从受害者钱包流出后,经过哪些环节到达最终变现者?RaaS平台如何分账?
  • 干预问题:执法扣押、经济制裁、拒付承诺、解密工具——哪些手段真正压缩了犯罪收益?

对应后续两页:第2页解剖链上追踪方法论与反追踪对抗;第3页复盘国际执法打击、中国监管语境与拒付运动成效。

方法学与数据伦理声明

  • 数据来源:仅使用公开发布的链上分析(Chainalysis、TRM Labs、Elliptic)、政府公告(DOJ、OFAC、FinCEN、Europol、NCA)、企业调查报告(Sophos、Coveware、IBM)与学术文献。
  • 口径说明:链上数据仅覆盖分析机构可识别的勒索相关地址,实际规模可能更高;不同机构统计口径不同,本课题并列呈现并注明差异。
  • 研究边界:本课题不提供赎金支付操作建议,不接触私钥与涉案资金,仅开展防御性、合规性研究。
  • 学术立场:一切数据标注来源,一切案例均可溯源至公开一手文献。

全球赎金经济:规模、拐点与分化

多源数据交叉印证:2023年是链上赎金的历史峰值年,2024年出现有统计以来的最大幅度回落,且"支付者更少、单笔分化更大"成为新常态。

0
2023年链上赎金峰值
Chainalysis《2025 Crypto Crime Report》修订口径,为有统计以来最高值
0
2024年链上赎金总额
同比下降约35%,2022年以来首次显著回落
0
2024年受害者支付率(Sophos)
《State of Ransomware 2025》:较2023年的56%有所下降;中位实付金额由200万降至100万美元
0
2024年Q4支付率(Coveware)
应急响应案件口径,为Coveware有记录以来最低值
0国 + 欧盟
CRI联合拒付承诺
2023年10月国际反勒索倡议(CRI)峰会联合声明:成员政府不支付赎金
0BTC
Colonial案追回赎金
2021年6月美国司法部从DarkSide钱包扣押,约占75 BTC付款额的85%

全球链上赎金支付规模(2019—2024,亿美元)

数据来源:Chainalysis历年《Crypto Crime Report》及其后续修订口径。2020年约3.5亿美元(另美国财政部2021年9月公告称2020年超过4亿美元);2021年7.66亿美元;2022年4.57亿美元;2023年12.5亿美元(修订后,早期口径约11亿美元);2024年8.1355亿美元。注意:链上口径仅覆盖可识别的勒索相关地址,实际规模或更高;2019年数值为约数,Chainalysis历年口径存在修订。

数据加密后选择支付赎金的比例(Sophos口径)

数据来源:Sophos《State of Ransomware》系列年度报告(2022—2026年各期):2021年32%、2022年46%、2023年56%、2024年49%、2025年48%(2026年报告:中位赎金支付76.9万美元、平均恢复成本约170万美元)。交叉验证:Coveware 2025年Q4支付率约20%;IBM《Cost of a Data Breach 2025》显示63%的受害者拒付(2024年为59%)。样本不同,趋势方向一致:支付率总体走低。

口径提示:Sophos基于对17个国家3400名IT与安全负责人的问卷(受访者均为已遭攻击组织);Coveware基于其应急响应真实案件;Chainalysis基于链上资金流识别。三者不能直接互换,但共同构成"支付收益下降"的三角互证。

2025年赎金支付态势:总量回落、支付率探底、单笔分化

本节数据来自2026年初发布的各机构年度报告(Chainalysis《Crypto Crime Report 2026》、Sophos《State of Ransomware 2026》、Coveware 2025年各季度报告),用于更新前述"截至2025年中"的口径。

0
2025年链上赎金(初步口径)
Chainalysis《Crypto Crime Report 2026》:约8.2亿美元,较修订后的2024年8.92亿美元再降约8%
0
潜在支付比例(历史最低)
同上报告:2025年有支付能力的受害者中实际支付比例降至约28%,为有记录以来最低值
0
2025年支付率(Sophos)
《State of Ransomware 2026》:中位赎金支付76.9万美元、平均恢复成本约170万美元
0
中位支付额同比增幅
Chainalysis:2025年中位支付额同比增长368%至近6万美元——"付的人更少、付的人更分化"

Coveware季度支付率:历史低位持续下探(%)

数据来源:Coveware季度勒索报告公开摘要:2024年Q4支付率25%(当时历史最低)、2025年Q2约26%、2025年Q3约23%、2025年Q4约20%(再创新低)。样本为其应急响应真实案件,仅覆盖主动寻求专业协助的受害者,不代表全体受害组织。

口径说明:Chainalysis 2026年报告将2024年链上赎金由初始估算的8.14亿美元上修至约8.92亿美元(识别能力增强所致),2025年8.2亿美元系初步口径,后续可能修订;三机构(Chainalysis/Sophos/Coveware)样本与统计方法不同,不可直接互换,但"总量回落、支付率探底"方向一致。

支付还是拒付:受害者的囚徒困境

赎金支付的决策从来不是单纯的技术问题,而是停机损失、数据泄露风险、保险条款、法律责任与道德风险的复合博弈。

选择支付的逻辑

  • 停机成本倒逼:医疗、能源、物流等行业每小时的业务中断损失可能远超赎金本身(Change Healthcare事件导致美国医疗支付体系瘫痪数周)。
  • 双重勒索施压:攻击者以公开窃取的敏感数据相要挟,受害者面临监管处罚、集体诉讼与声誉损失的三重威胁。
  • 保险覆盖诱导:网络保险普及的地区,部分理赔条款历史上曾默许以赎金换取快速恢复,形成道德风险。
  • 恢复不确定性:备份缺失或同样被加密时,攻击者的解密器成为唯一"捷径"——Sophos调查显示多数支付者的首要动机是数据恢复。

选择拒付的逻辑

  • 支付无保障:支付赎金不保证获得可用解密器。Sophos 2025年报告显示:支付赎金者中97%最终拿回了部分或全部数据,但数据完整恢复率明显更低——相当比例的支付者仍需依赖备份补全数据,"拿钱不交货、交货不尽全"时有发生。
  • 标记再攻击:支付行为本身会被犯罪圈记录与转卖,"付钱者名单"使其成为更高价值目标——LockBit等大型组织的附属机构之间共享此类情报。
  • 法律与制裁风险:美国OFAC明确警示:向受制裁实体(如EVIL CORP、DarkSide运营者、BitPaymer相关方)付款可能产生民事甚至刑事责任。
  • 恢复成本反而更低:IBM《Cost of a Data Breach 2025》显示,未支付赎金的组织数据泄露平均成本更低;Sophos亦指出依赖备份恢复的总成本低于支付赎金。
  • 公共立场:2023年CRI联合声明后,"拒付"成为政府与行业共同倡导的方向,支付的社会与政治成本显著上升。

高额赎金支付事件复盘(2021—2024)

以下事件均来自公开权威报道或官方公告,是理解赎金经济与执法响应的最佳样本。

事件时间勒索组织赎金金额支付状态与结果
Brenntag(德国化工分销商)2021.05DarkSide$440万 已支付 随后DarkSide服务器被查封,执法部门通报部分资金被追踪
Colonial Pipeline(美国成品油管道运营商)2021.05DarkSide75 BTC(约$440万) 支付后部分追回 2021年6月7日美国司法部扣押63.7 BTC(约$230万),约占付款额85%
JBS USA(全球最大肉类加工企业)2021.06REvil(Sodinokibi)$1100万 已支付 公司CEO公开确认;多数受影响工厂已恢复,支付为"预防供应链中断"
CNA Financial(美国大型保险集团)2021.03Phoenix/DarkSide关联约$4000万(媒体报道) 据报道支付 彭博社报道为当时已披露的最大赎金支付之一,公司及执法部门未正式确认
Kaseya(美国IT管理软件商)供应链事件2021.07REvil索要$7000万 拒付 受影响企业达千家以上;FBI其后获取通用解密密钥,Kaseya未支付赎金
Medibank(澳大利亚医保巨头)2022.11RansomHub前身组织约$970万(公开声明) 拒付 公司声明"支付不会降低对客户的伤害";随后约970万客户数据被泄露
MGM Resorts(美高梅国际酒店集团)2023.09ALPHV/BlackCat关联(Scattered Spider)未公开(拒付) 拒付 CEO公开确认未支付赎金;恢复成本逾1亿美元(SEC披露口径)
Caesars Entertainment(凯撒娱乐)2023.09ALPHV/BlackCat关联(Scattered Spider)约$1500万(媒体报道) 据报道支付 彭博社等报道支付约1500万美元以避免赌场运营中断
Change Healthcare(联合健康集团旗下,美国医疗支付基础设施)2024.02ALPHV/BlackCat$2200万 已支付并获确认 公司CEO于2024年5月美国参议院听证会确认支付2200万美元比特币;ALPHV随后"退出骗局",受害者又遭RansomHub二次勒索
某财富50强企业(美国,Zscaler披露未具名) 2024春 Dark Angels $7500万 据报道支付 美国网络安全公司Zscaler ThreatLabz于2024年5月披露:该企业向Dark Angels支付约7500万美元比特币,为目前公开报道的单笔最大赎金支付
典型教训——Change Healthcare双重勒索:ALPHV收到2200万美元赎金后未向附属机构分账即宣布"停止运营",附属机构转而将窃取数据卖给RansomHub发起二次勒索。该案完整展示了勒索生态的"退出骗局"风险:支付赎金不仅不保证数据销毁,甚至不保证攻击者履约。

从"被动追赃"到"主动断链":国际治理框架成型

2020年以来,美国财政部、FATF与国际反勒索倡议(CRI)相继建立制度工具,把赎金支付从"企业的商业决策"重塑为"受监管的合规事件"。

OFAC制裁与警示

2020年10月美国财政部首次发布勒索赎金支付制裁警示;2021年9月21日更新并同步制裁加密资产场外交易商Suex——首个被OFAC制裁的虚拟货币服务商,其已知交易历史约40%与非法活动相关。警示明确:协助支付赎金可能面临民事处罚(最高约36.8万美元或交易额两倍)。

FinCEN金融情报

2021年11月FinCEN发布勒索专项金融警报(FIN-2021-A004):仅2021年上半年,金融机构提交的勒索相关可疑活动报告(SAR)即达5.9亿美元,超过2020年全年(4.16亿美元)。报告义务覆盖交易所、OTC经纪商等虚拟资产服务商。

CRI反勒索倡议

2021年10月由美国发起、30余国参与的国际反勒索倡议(CRI)成立;2023年10月华盛顿峰会,48个国家与欧盟发布联合政策声明承诺政府不支付赎金,并设立由澳大利亚牵头的国际反勒索工作组,把"反洗钱与资金追踪"列为核心支柱。

对保险市场的外溢效应:OFAC警示发布后,伦敦劳合社等保险市场与多家大型再保险商收紧网络险条款,要求投保人先取得执法机构"无异议"信号(如Coveware、事件响应公司普遍接入制裁名单筛查),间接抬高了支付的合规门槛。

本课题三页结构

从宏观图景到链上方法论,再到执法与中国语境,构成本子课题的完整研究闭环。

本页主要参考资料

完整文献目录见第3页。以下为本页核心数据来源。

  1. Chainalysis. Crypto Crime Report 2025(2025年1月发布):2024年勒索赎金8.1355亿美元,较2023年12.5亿美元峰值下降约35%。chainalysis.com/blog/2025-crypto-crime-report-introduction
  2. Sophos. The State of Ransomware 2025:2024年支付率49%(2023年为56%);中位实付金额100万美元。news.sophos.com
  3. Coveware. Quarterly Ransomware Reports(2024年Q4):支付率降至25%,为有记录以来最低。coveware.com/blog
  4. IBM Security. Cost of a Data Breach Report 2025:63%的勒索受害者选择不支付赎金(2024年为59%)。ibm.com/reports/data-breach
  5. U.S. Department of Justice. "Department of Justice Seizes $2.3 Million in Cryptocurrency Paid to the Ransomware Extortionists Darkside"(2021年6月7日)。justice.gov 公告原文
  6. U.S. Treasury (OFAC). Updated Advisory on Potential Sanctions Risks for Facilitating Ransomware Payments(2021年9月21日);Suex制裁公告同日发布。
  7. FinCEN. FIN-2021-A004:勒索软件与金融系统专项警报(2021年11月1日)。fincen.gov
  8. The White House. 2023年10月国际反勒索倡议(CRI)峰会事实清单与48国联合政策声明。
  9. UnitedHealth Group. 2024年5月1日美国参议院听证会证词(Change Healthcare赎金支付2200万美元)。

赎金支付链追踪专题 · 第 1 页 / 共 3 页 · 迪妙网络空间安全学院