Открыть сервис

Кластеризация адресов в блокчейне: методы и эвристики

Кластеризация адресов в блокчейне — это совокупность методов и эвристик, используемых для группировки нескольких криптографических адресов (публичных ключей) в единый кластер, который с высокой вероятностью принадлежит одному и тому же субъекту (пользователю, организации или сервису). Данная техника применяется для деанонимизации транзакций в публичных блокчейн-сетях, где, в отличие от традиционных банковских систем, отсутствует прямое связывание адреса с личностью.

Цели и применение

Основная цель кластеризации — преодоление псевдонимности блокчейна. Поскольку каждая транзакция записывается в открытый распределённый реестр, анализ потоков средств позволяет выявлять связи между адресами. Ключевые области применения включают:

  • Расследование преступлений: выявление адресов, связанных с отмыванием денег, финансированием терроризма, торговлей наркотиками или вымогательством (ransomware).
  • Комплаенс и KYC: криптобиржи и финансовые учреждения используют кластеризацию для оценки риска и проверки источников средств клиентов.
  • Аналитика рынка: исследовательские компании (например, Chainalysis, Elliptic, Glassnode) применяют кластеры для оценки реального распределения монет, активности китов и потоков ликвидности.

Основные эвристики

Эвристики кластеризации основаны на особенностях протоколов транзакций, преимущественно UTXO-модели (Bitcoin, Litecoin, Bitcoin Cash). В UTXO-модели входы транзакции являются ссылками на предыдущие выходы, и для траты средств пользователь должен предоставить несколько приватных ключей.

1. Общие входы (Co-spend / Multi-input heuristic)

Самая распространённая и надёжная эвристика. Если в одной транзакции несколько адресов используются в качестве входов, это означает, что все они контролируются одним субъектом. Логика проста: для траты средств одновременно требуются приватные ключи всех этих адресов, и маловероятно, что два разных человека будут проводить совместную транзакцию без доверия друг к другу. Исключением являются микшеры (coinjoin), которые специально объединяют входы от разных пользователей.

2. Анализ сдачи (Change address heuristic)

В UTXO-модели при трате средств сумма входов обычно превышает сумму перевода, и разница возвращается отправителю на новый адрес — «сдачу» (change). Эвристика предполагает, что адрес, на который уходит сдача, принадлежит отправителю. Существует несколько алгоритмов определения сдачи:

  • Правило одного входа: если в транзакции один вход и два выхода, один из выходов часто является сдачей.
  • Сравнение сумм: сдача обычно имеет сумму, отличную от суммы основного платежа, но меньшую, чем сумма входа.
  • Тип адреса: сдача часто генерируется на новый адрес того же типа (например, P2WPKH), а не на адрес получателя.

3. Одинаковые скрипты или публичные ключи

Если в разных транзакциях встречаются адреса, созданные с использованием одного и того же публичного ключа или скрипта (например, в мультиподписных схемах), они могут быть объединены. Эта эвристика менее надёжна, так как скрипты могут быть шаблонными.

4. Поведенческие и статистические эвристики

Более сложные методы включают анализ графов транзакций, временных паттернов и сумм. Например, если два адреса всегда тратят средства в одном и том же блоке или используют одинаковые комиссии, это может указывать на общего владельца. Однако такие эвристики дают лишь вероятностную оценку.

Методы машинного обучения

Современные системы кластеризации всё чаще используют алгоритмы машинного обучения, которые комбинируют базовые эвристики с дополнительными признаками (время активности, размер транзакций, типы используемых кошельков). Графовые нейронные сети (GNN) позволяют анализировать топологию транзакций и выявлять скрытые закономерности, которые не видны при использовании простых правил.

Ограничения и контрмеры

Кластеризация не даёт стопроцентной точности. Существуют методы противодействия, направленные на разрушение кластеров:

  • Coinjoin и микшеры: сервисы, объединяющие средства множества пользователей в одну транзакцию, нарушают эвристику общих входов.
  • Сервисы типа Lightning Network: офчейн-транзакции не попадают в основной реестр, что усложняет анализ.
  • Использование Privacy-кошельков (например, Wasabi Wallet), которые автоматически применяют coinjoin.
  • Смена типов адресов и использование одноразовых адресов для каждой транзакции.

Из-за этих ограничений результаты кластеризации всегда интерпретируются как вероятностные, а не детерминированные. Ошибочное объединение адресов может привести к ложным обвинениям в адрес пользователя.

См. также

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →