#blockchain-forensics

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Dorottya Zelenyanszki, Zhe Hou, Kamanashis Biswas, Vallipuram Muthukkumarasamy

该论文提出一种可扩展、与应用场景无关的区块链取证分析框架,用于从大规模链上活动中发现“持久行为模式”。研究背景在于,公开区块链数据虽支持大规模 DeFi 分析,但现有方法往往针对特定应用、难以扩展或难以解释。该框架首先构造融合合约、代币和市场上下文的行为句子,然后采用两阶段嵌入:句子级嵌入捕获单个操作,序列级嵌入刻画用户随时间的整体行为。随后,一个可解释的行为画像模块通过行为主题、常规模式、时间动态、实体暴露度和可疑性证据来表征所发现的社区。作者在以太坊上使用超过 3000 万笔交易进行实验,结果表明该框架能够同时发现常规和恶意行为模式,包括 DEX 交易、NFT 活动、钓鱼、机器人运营、预言机操纵和 rug-pull 骗局。特别地,许多模式在独立观察窗口内保持稳定,从而支持识别超出单一分析周期的长期行为。整体上,该框架结合了可扩展性、可解释性和持久性分析,有助于区块链取证调查、行为归因和威胁发现。

💡 推荐理由: 为蓝队和区块链安全分析师提供了一种可解释、可扩展的链上行为分析思路,能辅助发现长期存在的恶意模式,弥补现有取证工具在可解释性和跨时间稳定性上的不足。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Leopold Müller, Jana Elsner, Thomas Niedermayer, Bernhard Haslhofer, Thomas Goger, Niklas Kühl, Christian Rückert

本研究针对区块链取证中广泛使用的地址聚类技术——多输入启发式(MIH)进行了可靠性评估。MIH通过将可能属于同一实体的地址聚类,帮助执法部门追踪非法加密货币流动。尽管该方法被普遍采用,但此前缺乏基于可靠真实数据的系统评估。为此,作者实现了一个可复用的评估框架,涵盖九项成熟指标,并利用从欧洲加密货币服务提供商(在法定报告义务下)直接获取的真实地址-实体映射数据作为基准。实验发现:当评估仅限于已报告地址时,MIH在数据集层面表现良好(召回率0.71,且未出现不同服务间的合并);但这一结果主要受单一大型服务驱动,且忽略了被纳入完整聚类的未标记地址。当采用衡量完整聚类的指标时,精确率和召回率显著下降(分别为0.36和0.44),表明服务往往仅被部分恢复或嵌入更大的聚类中。实体层面分析进一步揭示,部分服务几乎完全聚类失败。因此,当MIH聚类结果用于支持犯罪嫌疑、初步查封加密货币资产以保障后续没收、或在审判程序中作为证据时,检察官和法官必须考虑该启发式方法在度量和实体层面的依赖性可靠性。该研究为执法部门、取证分析工具开发者和法律从业人员提供了重要的实证依据。

💡 推荐理由: 直接挑战了区块链取证中广泛信赖的MIH方法的默认可靠性,为执法和司法过程中使用聚类结果提供了量化风险认知,避免过度依赖。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)