KeyFrame內部研究專用

Crypto Forensics Expert: Inside the Hunt for Stolen Coins | Let's Talk About Tech #69

Venionaire Capital·7月3日週五·25 min英文

三句話摘要

加密貨幣取證在追捕犯罪分子中的方法與實戰挑戰。 加密貨幣雖然提供了公開透明的交易記錄,但其取證價值取決於在中心化接觸點收集數位足跡的能力,隱私幣並非完全隱形——有效的跨境執法協作才是真正的瓶頸。 警察普遍缺乏加密認識促成專業分工:Albert 2018 年報案時遭警察刻板偏見(認為加密貨幣是犯罪工具),這反映出傳統執法機構缺乏此領域專業知識,因此民間加密取證專家填補了這個空白。

重點整理

重點
  • 1

    警察普遍缺乏加密認識促成專業分工:Albert 2018 年報案時遭警察刻板偏見(認為加密貨幣是犯罪工具),這反映出傳統執法機構缺乏此領域專業知識,因此民間加密取證專家填補了這個空白。

  • 2

    隱私幣非絕對隱私,數位足跡比鏈上追蹤更值錢:雖然門羅幣、Zcash 等隱私幣難以在鏈上追踪,但犯罪分子在購買、使用服務時必須經過中心化交易所或 DeFi 平台,這些接觸點留下的 IP 地址、郵件、KYC 數據往往成為破案關鍵。

  • 3

    調查流程從驗證受害者陳述開始,識別騙局類型是關鍵:先收集資金來源證明報告核實故事,再透過鏈上數據判斷是投資騙局、交易騙局還是經紀騙局,因為不同騙局類型的資金流向模式差異大。

  • 4

    跨司法管轄區協調與資金門檻是現實障礙:案件可能涉及 30 個國家,需要逐一協調;且低於 10,000 歐元損失難以獲得執法機構投入,造成中小受害者的司法不對等。

實用技巧與重點

乾貨
  • 關鍵人物與機構
  • Albert Kuehnberger:AQ Forensics 創始人,奧地利第一位認證加密貨幣取證調查員
  • 背景:奧地利武裝部隊近 20 年服役,後 7 年在奧地利情報中心,2014 年接觸區塊鏈研究
  • 認證機構:美國 McAfee 公司
  • 觸發事件與動機
  • 2018 年自己損失 6 個比特幣
  • 警察回應:「加密貨幣是犯罪分子的東西」
  • 自行研究並取得認證,首個案子就是自己的案件(成功將盜賊送入阿聯酋監獄)
  • 客戶與市場現況
  • 客戶:高淨值人士、機構投資者
  • 損失金額門檻:低於 10,000 歐元難以獲執法重視
  • 常見詐騙類型
  • 龍氏騙局
  • 投資詐騙
  • 交易詐騙
  • 愛情騙局
  • 經紀詐騙
  • 追蹤目標幣種
  • 比特幣、以太坊、穩定幣(早期常見)
  • 隱私幣:門羅幣(Monero)、Zcash(近年頻率提高)
  • 鏈上分析工具與方法
  • 專門軟體工具用於分析錢包類型:自託管錢包、集群錢包、企業錢包
  • 判斷是否受監管企業的依據
  • 數位足跡來源
  • IP 地址
  • 郵件地址
  • KYC(了解你的客戶)數據
  • KYT(了解你的交易)流程記錄
  • 平台登入記錄(如 SushiSwap)
  • 調查流程涉及方
  • 當地執法機構(受害者居住國)
  • 加密資產服務提供者(CASPs)
  • DeFi 平台
  • 可能涉及 30+ 司法管轄區
  • 資金追回機制
  • 與交易平台合作標記、標記並凍結資金
  • 大多數平台配合度高(反洗錢、反恐融資零容忍政策)
  • 少數平台不配合

結論

結論

加密貨幣雖然提供了公開透明的交易記錄,但其取證價值取決於在中心化接觸點收集數位足跡的能力,隱私幣並非完全隱形——有效的跨境執法協作才是真正的瓶頸。

完整解析

詳細

Albert Kuehnberger 的故事從一個個人悲劇開始。2018 年,這位有著 20 年軍方和情報機構背景的奧地利人損失了 6 個比特幣。他抱著合理的期待去當地警察局報案,理由是「所有交易都是公開可見的」——這應該是追踪罪犯的絕佳機會。然而警察的回應令人沮喪:他們認為加密貨幣本身就是犯罪工具,甚至暗示他可能在暗網買毒品。這次經歷揭示了傳統執法機構在加密領域的知識真空。

受挫後,Albert 開始自學加密取證。他研究如何讀取、分析和解釋鏈上痕跡,最終前往美國 McAfee 公司進行培訓,成為奧地利第一位認證的加密貨幣取證調查員。諷刺的是,他的首個案件正是自己的被盜事件,儘管他沒有追回那 6 個比特幣,但他收集的數位證據最終將罪犯送入阿聯酋監獄。這次成功為他打開了職業大門,他隨後創辦了專門從事鏈上分析的公司。

Albert 的工作流程相當嚴謹。當被騙的高淨值投資者或機構聘請他時,調查從驗證受害者陳述開始。許多受害者因為羞愧或不想讓家人知道(例如愛情騙局受害者)而隱瞞細節,但透過深入的鏈上數據分析,Albert 可以判斷故事的真假。接下來,他識別騙局類型——是投資詐騙、交易詐騙還是經紀詐騙——因為這決定了資金流向的追蹤策略。然後追踪受害者轉入的資金,確認它們進入了自託管錢包、集群錢包還是受監管企業的錢包,這一步就能判斷是否存在真正的交易所。整個調查需要與受害者所在國的執法機構合作,有時涉及 30 多個司法管轄區,他會聯絡這些地方的交易平台請求協助凍結資金。

隱私幣的興起增加了難度。過去五年裡,犯罪分子從主要使用比特幣、以太坊和穩定幣轉向更多地使用門羅幣和 Zcash。然而,「隱私並非真正隱私」——這是 Albert 常說的一句話。因為即使交易在鏈上隱形,犯罪分子仍必須透過中心化交易所或 DeFi 平台購買隱私幣或提現,這些觸點會留下 IP 地址、郵件、KYC 數據。這些數位足跡往往比鏈上追蹤更有價值。大多數交易平台出於反洗錢和反恐融資的法規壓力,願意主動配合執法和凍結可疑資金。

現實中仍有障礙。一個務實的門檻是金額限制——低於 10,000 歐元的損失很難獲得執法機構的真正投入。此外,跨司法管轄區的協調耗時耗力。但對那些金額足夠大的案件,加密取證已成為追回被盜資產的可行途徑。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web3 安全」的內容

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️
8 min
Web3 安全英文8月14日

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️

Zach Humphries

  • 機構支撐的積極意義:價格操縱常被視為負面,但Ripple掌握大量XRP供應與escrow,在熊市期間提高價格下限,實際上替零售投資者鎖定了低風險的積累區間,這不是剝削而是市場穩定機制。
  • 歷史模式驗證:2024年7月至11月XRP在50美分附近橫盤整理,低點觸及42美分(wick),高點65美分;隨後11月5日至12月5日單月上漲456%,年底到2025年初累計漲幅534%,這個歷史周期正在1美元價位重演。
  • 比特幣聯動邏輯:講者在4-5月就預測「如果比特幣跌至60k以下,XRP會跌至1美元或更低」,此預測精準應驗,反映出熊市中兩者的明確連動關係。
Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady
72 min
Web3 安全英文PODCAST8月5日

Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady

Zero Knowledge

  • 反向 Linux 架構:Commonware 刻意暴露棧各層級控制,讓開發者自訂執行環境、共識機制、密碼學實現,而非像 Cosmos SDK 只允許應用層以上定制。2-3 個月能組裝一條定製鏈,代價是額外深度但回報是長期維護成本降低及效能優化彈性。
  • 容錯假設的典範轉移:Alpine Glow(Solana 2025)實現單輪投票定終的關鍵是將容錯預算分離為獨立的 Byzantine 和 Crash 容限。傳統系統把 33% 當一個整體預算;新模型允許 20% 惡意加 20% 崩潰,打破了 PBFT 理論界線,釋放單輪設計空間。
  • Minimet 與 Multimet 的遞進:Minimet 是 5F+1 設定下的乾淨構造,實現更短視圖延遲;Multimet(剛發布)進一步允許並行 mini-commits 且驗證者可推翻領導者審查,使用者交易在全球分布式網路達到 200-300 毫秒端到端定終。
Private Information Retrieval (PIR) with Alex Hoover
64 min
Web3 安全英文PODCAST7月29日

Private Information Retrieval (PIR) with Alex Hoover

Zero Knowledge

  • PIR 保護的是訪問模式,不是資料本身
  • PIR 與加密不同,它關注的是隱藏「客戶端查詢了什麼」,而非「資料是否加密」。在公開資料庫(如區塊鏈)上,客戶端可以在不洩露查詢對象給伺服器的情況下檢索特定條目,解決了輕量級客戶端的隱私和防審查問題。
  • 客戶端預處理方案是突破瓶頸的關鍵