加密貨幣轉帳真的匿名嗎?鏈上追蹤原理與自己查地址教學

區塊鏈轉帳不是匿名,而是「假名」:每個地址、每筆金額、每個時間點都公開記錄在鏈上,任何人都能用區塊瀏覽器查到某個地址的所有進出紀錄。但地址背後是誰,需要額外線索才能對上身分——這也是為什麼交易所被駭之後,分析師常常只能說「這個地址看起來與駭客有關」,而不是直接點名是誰。

從一起真實事件看鏈上追蹤怎麼跑

2026 年 9 月 24 日 Bitget 傳出遭駭事件後,鏈上分析平台 Lookonchain 很快就追出資金流向:一個 0x4885 開頭的錢包,先從幣安提出 257.6 顆 ETH 與 54.5 萬顆 USDT,接著把這筆 USDT 換成 200.2 顆 ETH,合計 457.9 顆 ETH(約 123 萬美元)轉進了 Bitget 駭客地址。攻擊者後續把在以太坊系鏈上偷到的贓款大部分換成了 67,982 顆 ETH。這整個過程——誰在何時把多少資產轉去哪裡——完全是公開資訊,任何人打開區塊瀏覽器都查得到。

值得注意的是操作順序:一般駭客案是先從受害平台把錢轉出、透過去中心化交易所(DEX)換幣,再分散到多條鏈上規避追蹤;這次卻是反過來,資金一開始是從有實名認證(KYC)的中心化交易所提領出來的。分析團隊根據 IP 行為模式與鏈上資料,認為此案指向北韓駭客組織,Mandiant 與 SlowMist 也已加入調查。但要注意,這些都還是「看起來相關」的鏈上金流關聯,地址要坐實成某個具體身分,通常需要交易所內部紀錄或其他佐證,不是單看轉帳紀錄就能百分之百確定。

公開帳本怎麼記錄:地址、交易雜湊與區塊瀏覽器

區塊鏈是一本公開、去中心化的帳本,每一筆交易都會留下幾樣東西:雙方的地址、轉移的資產與金額、發生時間,以及一組獨一無二的交易雜湊(TxID,可以想成這筆交易的身分證字號)。只要知道一個地址,理論上就能查出它在鏈上的完整交易歷史——這也是為什麼多數公開區塊鏈更準確的說法是「位址化」或「假名化」,而不是天然匿名。帳本本身不會顯示「這個地址是張三的」,但地址之間資產怎麼移動,全部攤在陽光下。

不同鏈的記帳方式也不太一樣。比特幣採用 UTXO 模型,一筆交易可能包含多個輸入,而且比特幣有個特殊的找零機制:花一顆比特幣時,系統會自動拆分,生成主錢包與找零錢包等多個地址,某種程度上是為了保障使用者隱私。以太坊這類帳戶模型的鏈,查詢時通常會直接看到呼叫的地址與代幣轉帳日誌,結構相對單純好讀。

「沒有 KYC」不等於匿名

很多人以為只要提幣不做實名認證,交易就查不到——這是誤解。沒有 KYC 只是代表流程不要求身分驗證,鏈上的交易紀錄本身依然完整可追蹤。反過來說,國際反洗錢趨勢下,各交易所大多已落實使用者實名制,虛擬資產服務商(VASP)完成洗錢防制登記後,交易所是可以提供錢包對應的自然人實名資料的。也就是說,只要某個錢包曾經跟一間有實名認證的交易所有過往來,這個地址在某種程度上就已經跟「交易所用戶」畫上等號了。

另外要留意一個細節:從交易所提幣時,鏈上顯示的發送方地址,可能是交易所的共用熱錢包,而不是使用者專屬的地址。但交易所自己內部的帳戶、提幣與安全日誌,仍然可能把這筆操作對應回某個特定使用者——只是這份資料一般人拿不到。

鏈上分析者通常會綜合好幾種線索去建立關聯:時間點與資產種類數量的特徵、地址是否重複使用及後續資金流向、與已知服務或合約的互動紀錄,甚至是使用者自己在社群公開發布的截圖、TxID。這些線索合在一起才能提高判斷的可信度,單一線索容易出錯,例如共用錢包或共用基礎設施造成的誤判。

自己怎麼查一筆轉帳:工具與看法

目前市面上有不少鏈上追蹤工具可以用,例如 Oklink、漫霧科技、Chainalysis、以及各種 Hash 追蹤服務,搭配換鏈查詢、帳本紀錄與交易所樞紐錢包資料庫。這類工具大致上能查到幾件事:

  • 這個錢包是什麼時候創立的
  • 日常進出的金額大概是什麼規模
  • 逐筆交易的詳細紀錄

如果想追一筆資金的完整流向,可以做「分層幣流查詢」:先鎖定某個錢包,看它把錢轉到哪裡,再對下一個接收地址做同樣的查詢,一層一層往下追。過程中如果看到某個地址被標記為交易所熱錢包或知名合約地址,通常代表資金已經進入一個有實名資料的服務,理論上追蹤的可信度會提高;但如果是還沒被標記過的一般地址,就只能靠時間、金額特徵去推敲,不能直接下結論。

資產跨鏈之後,追蹤為什麼會斷點

加密資產現在很容易透過跨鏈橋在不同公鏈之間移動,例如把資產從一條鏈橋接到另一條鏈的生態系。跨鏈橋接的具體操作,可以參考站上另一篇跨鏈橋接教學。對追蹤者來說,麻煩的地方在於:跨鏈路由不一定會留下一個讓一般使用者直接點選、一路串到底的連結,資產到了新鏈上等於是換了一套帳本,原本用的區塊瀏覽器查不到後續紀錄,得換成對應鏈的瀏覽器才能接著往下查。而且實際到帳的數量也可能因為手續費、報價與市場變化而有落差,不是簡單的一對一轉換。換句話說,資產每跨一次鏈,追蹤者就得換一套工具重新盯,這也是駭客常用分散到多條鏈的手法來拖慢調查的原因。

混幣器:專門用來切斷金流的工具

如果說跨鏈是讓追蹤變麻煩,混幣器(mixer)則是專門設計來切斷發送方與接收方之間關聯的工具。去中心化混幣器的運作方式是:使用者把資產存進混幣合約,經過一段時間後,再從合約提到另一個地址;等待的時間越長,原始來源與最終去向就越難被抓到關聯。中心化混幣器則是把資產交給一個被信任的第三方,由對方返還「洗過」的資產,但這種方式多了一層風險——第三方本身可能捲款潛逃。

混幣器不完全等於犯罪工具,以太坊創辦人 Vitalik Buterin 就曾透露自己用 Tornado Cash 匿名捐款給烏克蘭,說明市場上確實存在正當的隱私需求。Tornado Cash 後來也推出「清白證明」機制,讓使用者在必要時可以自願還原自己的資金流向,用意是區分「隱私」與「隱匿」這兩件事。

但監管的態度很明確。Tornado Cash 自 2019 年成立以來處理過超過 70 億美元的加密資產,2022 年 4 月 Ronin 跨鏈橋遭駭、約 6 億美元被盜,其中 4.55 億美元被轉進 Tornado Cash,FBI 認定幕後是北韓的 Lazarus Group。同年 8 月,美國財政部 OFAC 直接對 Tornado Cash 進行制裁,Circle 隨即凍結了所有存在 Tornado Cash 裡的 USDC,Coinbase 也禁止使用者把資產提領到 Tornado Cash。後續司法追訴也陸續有結果:2024 年 3 月,另一個混幣服務 Bitcoin Fog 的創辦人 Roman Sterlingov 被聯邦陪審團判定四項洗錢罪名成立;同年 5 月,Tornado Cash 共同創辦人 Alexey Pertsev 在荷蘭被判洗錢罪,判處 64 個月監禁。這些案例說明,即使技術上能切斷金流,使用或營運混幣服務本身也伴隨實際的法律風險。

查得到不代表拿得回來

這是最容易被誤解的一點:鏈上資料公開透明,不代表被騙或被盜的錢就能追回來。真正能把「地址」對應回「人」的關鍵節點,通常是有落實 KYC 的交易所——但一般民眾並沒有權限去調閱這些資料,能申請的通常是執法機關,例如向交易所的「政府執法機構資訊查詢協助系統」提出申請,再走正式管道聯繫。

台灣這邊,金管會也在推動轉帳規則(Travel Rule),規劃分階段實施:第一階段是境內 VASP 之間的移轉,預計 2026 年 10 月上路;第二階段涵蓋境內與境外 VASP 之間的移轉,預計 2027 年底。修正重點是移轉價值超過新台幣 3 萬元時,VASP 必須依身分蒐集額外資訊,自然人要留出生日期與住所地址,法人則要留官方辨識編號與設立登記地址。這套機制的目的,就是讓未來大額的虛擬資產移轉更容易被追溯來源。細節可以參考站上的虛擬資產 Travel Rule 說明。

實務上追蹤仍然有幾個明顯的天花板:混幣器讓幣流幾乎沒辦法追下去;部分隱私幣透過特殊的錢包設計讓交易變得難以辨識;而如果資金流到國外的交易所,由於台灣跟不少國家沒有簽署司法互助協議,即使查得到金流去向,也很難真的凍結或追回款項。換句話說,鏈上分析能告訴你「錢去了哪裡」,但能不能真的把錢拿回來,取決於是不是有司法管道可以介入,這是兩件不同的事。

遇到詐騙或被盜,該怎麼做

如果懷疑自己被詐騙或錢包被盜,第一件事是保留證據:把交易雜湊(TxID)、對方地址、對話紀錄和轉帳截圖都存下來,這些是後續報案與向平台申訴的基本材料。接著儘快向使用的交易所或錢包服務商通報,並向警方報案,由警方視情況透過正式管道向交易所或國際執法單位申請資料。詐騙集團常見的話術與手法,可以參考站上整理的加密貨幣詐騙手法解析;如果是交易所本身的存幣安全出問題,也可以看看冷錢包與熱錢包的風險差異。

最後要提醒,本文只是說明鏈上追蹤的原理與一般人可以用的查詢方式,不涉及任何幣種的投資判斷,也不是在保證資金一定追得回來——實際能不能追回,牽涉的司法程序與跨國合作遠比技術查詢複雜,遇到實際案件建議直接諮詢警方或專業法律協助。

常見問題

區塊鏈轉帳是真的匿名嗎?

不是。區塊鏈交易是公開透明的,地址、金額、時間都查得到,比較準確的說法是「假名」而不是匿名。地址要對應到真實身分,需要額外的線索,例如這個地址是否曾跟有實名認證的交易所往來過。

一般人可以自己查一筆加密貨幣轉帳嗎?

可以,透過區塊瀏覽器或 Oklink、Chainalysis 這類鏈上分析工具,輸入地址或交易雜湊就能看到創立時間、逐筆交易紀錄與資金流向。但要把地址坐實成某個人的身分,通常需要額外佐證,不能只靠金流就下結論。

被詐騙或交易所被駭之後,鏈上查得到錢就一定拿得回來嗎?

不一定。鏈上資料公開可查,但能不能真的追回資產,取決於資金最後停在哪裡:如果流入有實名認證的交易所,執法機關有機會透過正式管道申請資料;但如果經過混幣器或流向沒有司法互助協議的國外平台,實務上追討難度會大幅提高。

混幣器合法嗎?可以用來保護隱私嗎?

混幣器技術上能切斷資金來源與去向的關聯,也確實有人用它做正當的隱私保護,但像 Tornado Cash 已遭美國財政部制裁,相關創辦人也曾在海外被判洗錢罪,使用或營運這類服務伴隨實際法律風險,本文不建議也不鼓勵使用。

參考資料

  1. Bitget 駭客動用幣安資金?鏈上追蹤:關聯錢包提領 123 萬美元 ETH 轉入 | 鏈新聞 ABMedia
  2. Stable 鏈迷因幣怎麼玩?錢包設定、跨鏈橋接完整教學 - Grenade 手榴彈
  3. 新聞稿-為提升虛擬資產移轉資訊之透明度,金管會規劃推動轉帳規則,並參考國際「防制洗錢金融行動工作組織」之建議,修正「提供虛擬資產服務之事業或人員防制洗錢及打擊資恐辦法」,及進行法規預告-金融監督管理委員會全球資訊網
  4. Tornado Cash 遭美國制裁:被洗錢污名化的隱私工具
  5. 座談側記|虛擬資產犯罪實務解析之幣流追查篇
  6. 無 KYC 等於完全匿名嗎?AllSwap 鏈上追蹤說明
  7. 加密貨幣混幣器是什麼?工作原理&類型、洗錢監管風險、代表專案...全整理

#crypto#加密貨幣安全#鏈上分析#法規動態