Constatum
指南

这个加密货币地址安全吗?教你怎么查

Constatum Team5 分钟阅读
深色背景上排列着一组抽象的区块链方块,其中一块在扫描线下泛着橙色光芒,暗示一个被标记的钱包地址。

2025 年 2 月 21 日,黑客从交易所 Bybit 盗走了约 15 亿美元的以太坊,成为有记录以来最大的一起加密货币盗窃案。FBI 在几天之内就将其归咎于朝鲜的 Lazarus Group,并公布了 51 个与洗钱相关的以太坊地址。被盗资金转移得极快:在 48 小时内,很大一部分已经通过全新钱包完成了清洗,并在不同链之间进行了兑换。而那些接收地址,乍一看,全都跟正常钱包一模一样:一串字符,没有名字,没有你随便一瞥就能注意到的历史记录,除非你专门去查。

这正是加密货币地址的问题所在。它们不自带信誉。一个属于受制裁混币器的钱包,和一个属于你新客户的钱包,都是同样的 42 个十六进制字符。如果你把钱转错了地方,或者收下了一笔可以追溯到混币器或被盗资金集群的付款,你是拿不回来的。所以在钱转出去之前,真正花点功夫看一眼是值得的。下面是我的做法、哪些是免费的、以及工具在什么地方才真正物有所值。

先看那些真正要紧的警示信号

不是每一个"陌生"钱包都危险。大多数只是新而已。值得在意的信号是具体的。

制裁命中。 这是唯一带法律牙齿的一项。美国财政部的 OFAC 会公布一份"特别指定国民"清单,自 2018 年起,这份清单就包含了特定的加密货币地址。以 Sinbad 为例,这是一个为 Lazarus Group 洗钱的比特币混币器,其中包括 2023 年 6 月从 Atomic Wallet 用户处盗走的 1 亿美元中的一部分。OFAC 于 2023 年 11 月 29 日对其实施制裁,并在 SDN 清单上列出了具体地址,同一天 FBI 和荷兰 FIOD 查封了它的网站。如果一个地址在那份清单上,碰它就不是风险判断的问题了。那是合规违规,而且 OFAC 是按严格责任原则执法的,也就是说主观意图救不了你。

混币器暴露。 混币器把许多用户的资金汇集在一起,以切断资金链条。Tornado Cash 是最有名的那个。它的故事变得复杂:OFAC 在 2022 年 8 月对其实施制裁,第五巡回法院于 2024 年 11 月裁定财政部制裁不可变的智能合约属于越权,OFAC 于 2025 年 3 月 21 日正式将其移出清单。所以协议本身已不再受制裁。但直接从混币器里流出来的钱,在每一家交易所和每一个交易对手看来,仍然是一个危险信号,因为你看不到它之前在哪儿。而且解除制裁并没有洗清相关人员:2025 年 8 月 6 日,陪审团裁定联合创始人 Roman Storm 犯有共谋经营无照汇款业务罪。移出清单不等于干净。

刚充值的一次性钱包。 一个昨天才创建、只充值过一次、没有其他历史记录、却要求你先转账的钱包,这是这行里最古老的套路。洗钱者一次能开出成千上万个。单凭这一点它证明不了什么,但一旦叠加上催你赶快转的压力,它就该让你停下来。

已知的诈骗和 drainer 地址。 钱包 drainer,也就是你一旦授权就会掏空钱包的恶意合约,据 Scam Sniffer 数据,2024 年从约 332,000 个地址中卷走了大约 4.94 亿美元。总体而言,2025 年链上诈骗收入至少达到 140 亿美元,Chainalysis 预计随着更多地址被识别出来,这个数字会攀升至 170 亿美元以上。这些钱包中有许多已经被打上了标签。你只要去查一下就行。

任何人都能做的免费检查

不花一分钱,你也能走得出乎意料地远。

  • 区块浏览器。 对于以太坊和大多数 EVM 链,Etherscan 是默认选择;比特币有 Blockstream 和 Mempool.space;Solana 有 Solscan。把地址粘进去读一读。它多久了?有多少笔交易?余额和资金流向看起来像一个真实的人,还是一个中转站?Etherscan 及同类工具还会打上公开标签。在诈骗中被抓到的地址,会在页面上直接被标为醒目的"Fake_Phishing",已知的坏合约也会带有警告。如果你看到那个横幅,就到此为止。走开。
  • OFAC SDN 清单。 它在 sanctionssearch.ofac.treas.gov 上可以免费搜索,并且包含加密货币地址。要在一笔大额付款前做一次性检查,只需一分钟。
  • 社区标签网站。 Chainabuse 和类似的诈骗举报数据库让你能拿一个地址去比对用户提交的欺诈报告。它们不具权威性,但一次命中就是一个强烈的信号。

手动路线的问题在于:它慢,得一条链一条链地查,而且只能抓到那些已经被标记出来、明摆着的东西。它不会告诉你某个地址离混币器只有两跳,或者它上周从一个被盗资金集群那里收到过款。把区块浏览器读明白需要练习,而大多数收款的人根本没有十分钟去手动追踪一张交易关系图。

筛查工具在哪里帮你省下时间

一个筛查工具用一次查询就能完成你原本要花一下午才能做的事:它在每一条主流链上同时把地址比对制裁清单,衡量它离混币器、诈骗集群、暗网市场和被盗资金有多近,然后返回一个带有理由的风险评分。它的价值不在于魔法,而在于覆盖面和速度。你能拿到手动检查会漏掉的间接暴露,而且是在几秒钟内拿到,而不是开一堆标签页。

如今在欧盟,这一点更重要,而不是更不重要。根据修订后的《资金转移条例》(自 2024 年 12 月 30 日起与 MiCA 一并适用),加密服务提供商必须为转账附上经过验证的发送方和接收方信息,对于向自托管钱包转出或从中转入、金额超过 1,000 欧元的转账,还必须验证是谁在控制该钱包。为既有提供商设置的过渡窗口将于 2026 年 7 月 1 日关闭。即便你是自由职业者、而非受监管的提供商,方向也很清楚:"我不知道那是谁的钱包"已经不再是一个好答案。

如果你在给客户开发票,这件事最干净的版本是把筛查内建到收款流程里,让付款方的钱包在钱到账之前就被自动检查一遍,你永远不必记着去做。这正是 Constatum 地址风险检查背后的整个思路:粘贴一个钱包,或者让它对某张发票背后的付款方自动运行,在你被套牢之前得到一个直白的答案。

老实话

筛查不是保证。今天一个干净的结果,如果那个钱包下周干了蠢事,明天也可能变坏;而一个被标红的结果,有时只是意味着这个地址在三跳之外碰到过某个有风险的东西,钱包主人并无过错。把评分当作证据,而不是判决。但既然在 Bybit 事件之后,被盗资金不到两天就流经了全新钱包,既然一次制裁命中是一个法律问题而不只是一种不祥的感觉,那么花上那三十秒看一眼,就是加密货币里最便宜的保险。转账前看一眼。收款前看一眼。地址自己是不会告诉你的。

参考来源

  1. 1.North Korea Responsible for $1.5 Billion Bybit Hack (Public Service Announcement, Alert Number I-022625-PSA)FBI Internet Crime Complaint Center (IC3)
  2. 2.Treasury Sanctions Mixer Used by the DPRK to Launder Stolen Virtual CurrencyU.S. Department of the Treasury (OFAC)
  3. 3.Founder Of Tornado Cash Crypto Mixing Service Convicted Of Knowingly Transmitting Criminal ProceedsU.S. Department of Justice, U.S. Attorney's Office, Southern District of New York
  4. 4.Tornado Cash DelistingU.S. Department of the Treasury (OFAC)
  5. 5.Van Loon v. Department of the Treasury, No. 23-50669 (5th Cir. 2024)Justia (U.S. Court of Appeals for the Fifth Circuit)
  6. 6.Record $17 Billion Estimated Stolen in Crypto Scams and Fraud in 2025 (2026 Crypto Crime Report: Scams)Chainalysis
  7. 7.Cryptocurrency wallet drainers stole $494 million in 2024BleepingComputer (Scam Sniffer data)
  8. 8.Regulation (EU) 2023/1113 on information accompanying transfers of funds and certain crypto-assetsEUR-Lex (European Union)

本文仅为一般信息,不构成法律、税务、财务或投资建议。加密货币存在风险——请自行核实并在采取行动前咨询专业人士。Constatum 不保证其准确性或完整性,也不对据此作出的决定承担责任。

本文由 AI 翻译,可能存在不准确之处。以英文原文为准。

继续阅读