从钱包地址到刑事证据,涉币案件的证据链是怎么形成的?
核心要点
- 前段时间,《刑事技术》刊发论文《虚拟货币取证分析技术及实战应用》,作者单位包括温州市公安局鹿城区分局、浙江省公安厅刑侦总队、上海政法学院、杭州平航科技有限公司以及温州市公安司法鉴定中心,从公安电子物证、刑事侦查、技术服务和司法鉴定等不同视角,对涉虚拟货币案件中的设备取证、助记词与私钥发现、交易所数据

前段时间,《刑事技术》刊发论文《虚拟货币取证分析技术及实战应用》,作者单位包括温州市公安局鹿城区分局、浙江省公安厅刑侦总队、上海政法学院、杭州平航科技有限公司以及温州市公安司法鉴定中心,从公安电子物证、刑事侦查、技术服务和司法鉴定等不同视角,对涉虚拟货币案件中的设备取证、助记词与私钥发现、交易所数据获取、链上地址追踪以及涉案虚拟资产控制与保管等问题进行了较为系统的讨论。
从刑事律师角度看,这篇论文最有价值的地方,不是告诉我们“公安会用哪些高科技工具”,而是让我们看到一条证据生成路径:一笔币怎样从链上记录,变成案卷里的控制权证据、资金流证据、主观明知证据和涉案财物处置证据。
基于实务学习和交流的目的,曼昆律师结合这篇论文中的重要信息,以及曼昆刑事团队在涉币刑事、冻卡、交易所账户冻结、虚拟资产被盗、OTC 涉案、跑分洗钱等案件中的观察,和大家交流。
公安如何找到加密货币钱包私钥?
虚拟货币案件里,第一道关口通常不是定罪,而是控制权。
银行卡案件中,账户实名、开户地址、转账流水、登录设备、柜台取现记录,都会帮助办案机关判断账户和人的关系。虚拟货币钱包不同,一个地址本身不写姓名,链上也不会显示“张三持有这个地址”。公安要继续往设备、账号和操作痕迹里找,看这个地址是不是由某个人实际控制。
论文反复提到私钥、助记词、钱包文件和硬件钱包,原因就在这里。对非托管钱包来说,私钥和助记词不是普通文件,而是资产控制入口。谁掌握私钥或助记词,谁就有可能发起转账。公安在手机、硬盘、聊天记录、备忘录、图片 OCR、钱包 APP、交易所 APP、硬件钱包里寻找这些信息,实际上是在判断嫌疑人有没有支配涉案虚拟货币的能力。
从刑事辩护的角度,案卷里出现某个虚拟货币地址,不等于已经证明当事人控制该地址。律师要看地址是从哪里来的:是聊天记录里别人发来的收款地址,还是本机钱包生成的地址;有没有助记词、私钥、keystore 文件、wallet.dat 文件;有没有登录记录、转账授权记录、设备绑定记录;是否存在观察钱包、冷钱包、多签钱包等情况。
观察钱包就是一个典型例子。一个人手机里能看到某个地址余额,不代表他能转走里面的币。如果只是导入了观察地址,没有私钥和签名权限,控制权证据就不能只靠“手机里看得到余额”来完成。冷钱包、多签钱包、硬件钱包也一样,能不能转账,要看密钥、PIN、签名设备、授权流程和交易记录能不能互相印证。
很多涉币案件的争议,就卡在“地址”和“人”之间。手机里有交易所 APP,不等于控制涉案地址;聊天记录里出现过某个地址,也不等于能转走地址里的币。公安要把这条连接做出来,辩护也要检查这条连接是不是被证据真正支撑。
公安为什么先扣手机、电脑和硬盘?
不少涉币案件中,家属最先看到的动作,是公安把手机、电脑、硬盘、U 盘甚至硬件钱包一起扣走。这个动作看起来像是在找“币”,但更准确地说,是在找和币有关的入口、过程和人的关系。
论文提到,手机、硬盘等介质里可能安装中心化交易所 APP,也可能安装 MetaMask、imToken、TokenPocket、Bitpie 等钱包软件。有些人还会把助记词、私钥、地址、交易截图、转账说明,保存在微信、QQ、备忘录、记事本、云盘、图片甚至普通文档里。
这些数据进入案卷后,通常有几种用法。第一种是找资产入口,看有没有交易所账号、钱包 APP、地址、助记词、私钥、硬件钱包配套软件。第二种是还原交易过程,看谁提供地址、谁安排换 U、谁指挥跨链、谁要求拆分转账、谁负责提现或出金。第三种是判断主观明知,尤其在帮信、掩隐、洗钱、诈骗共犯、开设赌场、非法经营等案件中,聊天记录和操作痕迹经常被用来证明当事人是否知道资金来源异常、交易结构异常或平台业务违法。
只拿一张链上流水图,很难完整讨论刑事风险。链上流水可以说明币从 A 地址到了 B 地址,但不能自动说明谁操作、为什么操作、是否知道上游犯罪、是否从中获利。案件进入刑事判断后,办案机关还会把手机里的聊天记录、交易所记录、设备登录、银行流水和线下身份关系放在一起看。
对当事人和家属来说,这里有一个很现实的提醒:案件发生后,不要自行删除聊天记录、卸载钱包、清空交易所记录,或者找人“处理”助记词和私钥。这些动作未必能解决问题,反而可能被理解为毁灭证据、转移涉案财物或规避侦查。
取证工具会找出哪些涉币线索?
这篇论文最有细节感的一部分,是直接写到了若干实务中可能用到的工具和服务商。它们不只是技术名词,也能帮助律师理解案卷里的线索是怎么来的。
比如,在电脑或硬盘里搜索助记词,论文提到可以用 FileLocator 做全盘检索,先用正则表达式把 12 到 24 个英文单词的疑似助记词筛出来,再用 Python 的 mnemonic 库按照 BIP39 标准做二次校验。这个流程很实务,因为手机截图、微信文件、备忘录和普通 txt 文档里会出现大量英文单词,不能看到连续 12 个词就认定是钱包助记词,还要看它是否符合钱包生成规则。
在手机取证上,论文点到了平航科技手机多路取证软件 PF5200、弘连火眼取证分析软件、奇安信盘古石手机取证分析软件。它们主要处理安卓、iOS 手机里的本地数据,例如微信、QQ、备忘录、图片 OCR、交易所账号、钱包信息、疑似助记词、虚拟币地址等。公安不是只拿区块链浏览器孤立追币,而是先从嫌疑人设备里找“这个地址为什么和他有关”。
PC 端检索方面,论文提到美亚取证大师可以通过关键词和正则表达式,自动搜索比特币、以太坊、波场等多种公链地址。聊天记录和第三方调证数据分析方面,论文还提到平航科技 X501 分析平台、美亚柏科星火平台,可以把 BCP 包、HTML 报告、聊天记录、云盘、备忘录、图片 OCR 等内容导入后,自动提取虚拟币地址和疑似助记词,并反查这些内容来自哪个聊天、哪个附件、哪个 APP 或哪个文件路径。
这里有一个容易被忽略的限制。论文明确提到,目前市面上并没有成熟工具可以对交易所数据进行“免密数据库取证”。如果要取得交易所平台内的账号信息、资产余额、订单记录和云端交易数据,往往还要看能不能通过账号登录、嫌疑人供述登录密钥、截图固定、平台协查等方式完成。换句话说,手机里有交易所 APP,只能说明存在使用痕迹,不能直接推出平台内所有数据都已经被完整、合法、可复核地提取出来。
律师看到“从手机中提取疑似助记词”“从聊天记录中提取虚拟币地址”“从图片 OCR 中识别地址”这类表述时,不能只看结论。更要看提取路径:地址是钱包 APP 里的本机地址,还是别人发来的收款地址;助记词是完整有效的 BIP39 助记词,还是普通英文单词被误识别;图片 OCR 有没有识别错误;工具自动提取以后,办案人员有没有人工复核、路径溯源和截图固定。
钱包文件也要单独看。比特币早期钱包可能存在 wallet.dat 文件;以太坊、波场等钱包可能存在 keystore JSON 文件,文件名常常带有 UTC 时间和 0x 开头的钱包地址。实务中,如果公安在硬盘里找到 wallet.dat、keystore 文件,再结合密码、登录痕迹、钱包余额和交易记录,就可能进一步证明设备和某个钱包地址之间的关系。反过来,如果只是检索出一个文件名或地址片段,没有解密、没有导入验证、没有交易授权记录,也不能轻易把它当成完整控制权证据。
硬件钱包也不能只看“有没有扣到设备”。论文以 imKey 这类硬件钱包为例,提到硬件钱包通常通过蓝牙或 USB 与联网钱包配合使用,创建和连接时会涉及 PIN 码、官方 APP、随机数验证和硬件端授权。如果公安只扣押了联网手机,却没有找到硬件钱包、PIN 码或离线签名设备,可能只能看到观察钱包里的地址和余额,未必能证明已经掌握转账权限。反过来,如果硬件钱包、PIN、连接记录、转账授权动作能够互相印证,控制权证据就会明显增强。
这些工具名称放进文章里,不是为了显示技术复杂,而是为了提醒读者:案卷里的涉币线索通常有具体来源。工具可以帮助办案机关找到地址、助记词、钱包文件和聊天记录,但工具输出不等于定案结论。能不能作为刑事证据,还要看提取、固定、校验和解释的全过程。
链上追踪能查到资金去了哪里吗?
普通人看链上追踪,容易以为就是查一笔转账:这个地址转到那个地址,继续往下追就行。真正办案时,麻烦往往出在跨链、合约、兑币、授权转账、混币和交易所内账。
虚拟货币追踪通常有两个目标:一个是资金流向,一个是地址实际持有人。资金流向可以通过区块链浏览器初步查看,但一旦资金进入跨链桥、聚合器、兑换合约或混币服务,路径就会变得复杂。
比如,某笔 USDT 从一个波场地址转出,后面可能进入中心化交易所,也可能跨到 BSC、以太坊或其他链;可能进入聚合器、兑换合约或跨链桥;也可能被拆分成多笔、小额、多地址转移。办案机关这时不能只看普通转账页面,还要分析合约日志、事件记录、手续费来源、地址之间的历史交互、交易时间和金额的碰撞关系。
论文里讲“手续费地址追踪”,就是这个意思。链上地址匿名,但地址不是完全孤立的。一个新地址第一次发起交易,往往需要手续费。手续费从哪里来,是否来自某个交易所、某个已知热钱包、某个曾经 KYC 的账户,可能会成为识别实际使用人的线索。很多案件里,把人和地址连起来的,未必是大额主交易,而是首次激活、手续费来源、测试转账、历史交互这些小动作。
跨链交易也要看日志。资金进入合约地址后,如果只看普通浏览器页面,可能会以为线索断了。但从技术分析角度,还可以继续看事件日志、目标链 ID、最终接收地址、平台聚合器记录。论文举了一个具体例子:通过 transitswap 这类跨链聚合器相关浏览器查询交易哈希,再结合 ChainID 判断资金从 BSC 链转到 OK 链,最终落到哪个目标地址。
论文还写到一个实战案例:技术人员通过欧科云链区块链浏览器,追踪某钱包首笔手续费来源,发现手续费来源地址和币安交易所有资金交互,进而把服务器租赁支付地址、技术开发嫌疑人和设备中发现的助记词文档串起来。这个案例很有启发。涉币案件里,租服务器付款、测试交易、首次激活、手续费来源,常常比一笔大额转账更接近“人”。
在国际执法和合规实践中,链上追踪还会借助专业区块链分析工具。公开产品资料显示,Chainalysis Reactor 主打跨链追踪、混币器、桥、DEX 和真实世界实体识别;TRM Labs 面向执法机构提供 TRM Forensics、TRM Triage、Seed Analysis 等产品,用来追踪交易来源去向、快速搜索 crypto identifiers、识别助记词关联钱包和余额;Elliptic Investigator 也强调跨链调查、资金流可视化、寻找 regulated exchanges 作为 KYC 信息获取入口。这些名称不意味着中国每个案件都会使用同一套海外工具,但它们反映了同一个行业趋势:链上分析正在从人工浏览器查询,走向地址聚类、实体标签、跨链路径和证据图谱。
从辩护角度看,链上追踪仍然有边界。链上路径可以证明资产流转,却不天然证明主观明知;可以证明某个地址收到过币,却不当然证明当事人知道上游资金性质;可以显示资金进入某交易所,却不当然证明交易所账户实名人就是实际操作者。涉虚拟货币案件能不能成立,还要看链上痕迹和链下证据能否互相印证。
跨链、混币、境外交易所真的查不到吗?
公安侦办涉虚拟货币案件时,最棘手的几类情形,通常包括混币、跨链、不需要严格 KYC 的境外平台,以及不配合司法协助的交易所。
混币服务的目的,是把资金流入和流出隔离开来。论文以 Tornado 类混币服务为例,说明用户把资产转入后,可以凭交易凭证从新地址取出,资金路径会被切断。对公安来说,这会明显增加追踪难度。
但“增加难度”不等于“完全查不到”。论文提到,如果嫌疑人设备里还有相关钱包地址、交易凭证、时间记录、金额记录,仍然可能通过设备碰撞、时间碰撞、金额碰撞等方式,寻找资金去向。很多案件最终不是被链上浏览器一眼看穿,而是被设备数据、聊天指令、交易所记录和链上痕迹共同还原。
对涉案人员来说,不要以为跨链、混币、拆分地址,就能切断侦查。尤其是在跑分洗钱、网赌资金转移、诈骗赃款兑换、职业化 OTC 出金等案件中,链上路径只是一个部分,聊天记录、银行卡流水、订单记录、交易所协查和线下人员关系会一起进入判断。
