鲁汶大学研究:36个Bitcoin(BTC)钱包在交易发生前就已泄露用户数据
鲁汶大学研究发现36个Bitcoin(BTC)浏览器钱包在交易发生前即泄露用户地址,链上聚类与KYC进一步补全用户画像。
AI 摘要AI
- KU Leuven 研究:85款浏览器钱包中36款在交易前泄露识别数据,覆盖约82%安装量
- Chainalysis 截至2026年年中已将超10亿个区块链地址归入13.4万余个已识别实体
- Colonial Pipeline 勒索赎金440万美元中约230万美元被美国当局追回
- Helix 混币器曾流经约354,468枚BTC,约合3.11亿美元,Harmon 每笔收取2.5%手续费
鲁汶大学研究点名36个钱包
一笔Bitcoin(BTC)支付所能暴露的信息,远不止发票上的金额——而且这种暴露在交易尚未签名之前就已经开始。企业若用复用的钱包地址向供应商付款,交易对手、金额和时间戳对任何打开区块浏览器的人一目了然,而新研究显示,泄露的起点还要更早。2026年7月,KU Leuven(鲁汶大学)DistriNet 研究小组对85款使用最广泛的浏览器扩展钱包进行了检测——这些钱包在 Chrome 应用商店的累计安装量约为3500万次——结论是:钱包本身就会向外广播足够多的数据,足以对用户进行指纹识别并持续追踪。整个过程无需任何漏洞利用:当扩展程序向外部服务器请求余额显示时,该请求以明文携带钱包地址,而这正是软件按设计本应的行为。在整个样本中,仅指纹识别这一项弱点就波及36个钱包,合计约占受研究安装量的82%。在这一子集中,17个钱包(约覆盖2300万次安装)还能暴露同一用户多个地址之间的关联;36个中有22个即使用户撤销授权并重启浏览器后仍在继续泄露地址;另有23个能够通过第三方内容在用户零点击的情况下将地址传递给网站。大多数厂商并未将这些发现当作严重漏洞处理:Coinbase Wallet、Coin98 和 Hana 做出了修改,而 MetaMask、Rabby 和 OKX 则没有;在受测的30个去中心化应用中,只有11个在用户登出时正确撤销了钱包访问权限。对于正在评估战略比特币储备(Strategic Bitcoin Reserve)或处理日常供应商付款的财库团队而言,这类交易前元数据是一项持续存在的披露风险。关于该资产的基础知识可参阅我们的什么是Bitcoin(BTC)?完整指南,相关报道则可在我们的Bitcoin 标签聚合页中持续追踪。
地址聚类、KYC 与 Helix 账本
一旦某个地址浮出水面,公开链上的数据就能补全其余画像。区块链分析公司通过识别模式——反复互相转账或行为特征相似的钱包——将其归入同一所有者的集群,因此一个被确认的地址可能牵连出许多其他地址。这种分析的规模已达工业化程度:截至2026年年中,Chainalysis 表示已将超过10亿个区块链地址归入13.4万余个已识别实体。跨链桥转移资金或在去中心化交易所上兑换代币,都无法切断踪迹,因为每一笔兑换都仍然公开记录在链上。执法人员的多次实战已经展示了这条链路的终点:在2021年 Colonial Pipeline 勒索软件攻击之后,美国当局通过多个钱包追踪 Bitcoin,从440万美元赎金中追回约230万美元。混币服务的下场同样不佳。Larry Dean Harmon 在2014年至2017年间运营 Helix——一个曾在暗网市场流行的混币器——期间约有354,468枚BTC流经其中,按当时价格约合3.11亿美元。他每笔兑换收取2.5%的手续费,而这笔手续费与其他代币一样上链,永久记录了这个旨在抹去踪迹的服务的运营者身份。链路最后一环是身份:当被追踪的资金触及受监管交易所时,KYC 记录便会将钱包与真实姓名绑定,而此前的地址聚类则会将这个姓名扩展至整个地址群。企业同样会在捐赠页面或社媒简介中公开发布地址,从而暴露多年带时间戳的历史记录。当然,链上分析并非万无一失——模式识别会产生误报,曾有一名 P2P 买家因账户中的币在归属他之前曾流经混币器而遭到冻结;2025年初,Chainalysis 也将对朝鲜窃取加密资产金额的估计从10亿美元下调至6.605亿美元。Bitcoin Fog 和 Tornado Cash 两案中的辩护团队,均对那些外界无法审查的专有分析工具所得出的结论提出了质疑,而作为美国政府重要承包商的 Chainalysis,已累计获得超过9320万美元的联邦合同拨款。同样的聚类逻辑在标记非法资金流的同时,也在不可篡改的工作量证明(Proof-of-Work)账本上为每一位大户画像——从加密巨鲸(crypto whale)到用 BTC 付款的普通企业,无一例外。
隐私问题已成财库风险
COINOTAG 的判断是,这两项发现实际上构成同一条弧线:Bitcoin 的透明性在协议层是特性,在企业层则是负债。鲁汶大学这项研究——钱包发现背后的第一手文献——明确指出:85款受测扩展中有36款在任何签名发生之前就会泄露身份识别数据,此后链上聚类与 KYC 便补全了完整画像。诸如Celsius 遗产起诉 BitMEX一类的法证纠纷也表明,钱包追踪如今已深入商业冲突的边界。任何经手 BTC 的企业都应将地址管理规范视为运营安全的一部分,而非可有可无的附加项。
相关标签

本文由人工智能辅助生成、经 AI 审核,并在 COINOTAG 编辑监督 下发布。


