O que é agrupamento de endereços?
O agrupamento de endereços é o processo de agrupar Criptomoeda controlados pela mesma Entidade, com base em evidências encontradas na blockchain. Os analistas utilizam o agrupamento de endereços para transformar milhares de endereços pseudônimos em um conjunto menor de atores do mundo real, o que constitui a base da blockchain , compliance e das investigações.
Nesse contexto, o agrupamento de endereços refere-se especificamente à Criptomoeda blockchain Criptomoeda . Ele se diferencia do agrupamento de endereços IP ou de endereços MAC em redes de computadores, bem como do agrupamento estatístico na ciência de dados, que, embora utilizem o mesmo termo, abordam problemas distintos.
O agrupamento de endereços ocorre porque as blockchains públicas são pseudônimas. Todas as transações são visíveis, mas um Criptomoeda , por si só, não revela nenhuma identidade. Trata-se de uma sequência de caracteres que qualquer pessoa pode gerar, e uma única Entidade controlar milhões deles. Sem uma maneira de agrupar endereços relacionados, investigadores e compliance se deparariam com um mar desestruturado de transações sem proprietários claros. O agrupamento de endereços impõe uma estrutura a esses dados, determinando quais Criptomoeda provavelmente estão sob controle comum.
O agrupamento opera em duas camadas distintas. A primeira camada é estrutural: agrupa endereços que compartilham um controle comum, estabelecido por meio de evidências na blockchain. A segunda camada é Atribuição: vincula esse grupo a uma Entidade do mundo real identificada por nome, o que depende de informações externas à blockchain. Agrupar endereços e nomear a Entidade deles são operações diferentes que se baseiam em evidências distintas e apresentam níveis diferentes de certeza. Manter essas camadas separadas é o que distingue blockchain rigorosa blockchain das suposições.
Por que o agrupamento de endereços é importante?
O agrupamento de endereços não é um exercício acadêmico. Ele está na base de decisões que afetam o acesso a recursos financeiros, o rumo de investigações criminais e a admissibilidade de provas em tribunal. Como uma classificação atribuída a um endereço se estende a todos os endereços do cluster, a qualidade desse agrupamento determina a qualidade de tudo o que se constrói a partir dele.
Nos programas compliance combate à lavagem de dinheiro, o agrupamento é fundamental para Monitoramento de transações, a verificação de sanções e a pontuação de risco. Quando um compliance avalia o risco de uma contraparte, ele se baseia nos endereços agrupados no cluster dessa contraparte. Uma únicacluster incorretacluster pode contaminar milhares de classificações de risco a jusante, gerando falsos positivos que desperdiçam o tempo dos analistas ou, pior ainda, falsos negativos que permitem a passagem de riscos reais.
Em investigações e Forças da lei, o agrupamento é a espinha dorsal do rastreamento de fundos. Quando um investigador rastreia fundos roubados ou lavados, desde a origem, passando pela infraestrutura intermediária, até o destino, cada etapa depende da constatação de que determinados endereços pertencem à mesma Carteira. Um erro nessa camada estrutural pode redirecionar uma Investigação o alvo errado.
Para os tribunais e órgãos reguladores, a confiabilidade da metodologia de agrupamento pode determinar se blockchain resistirão a contestação judicial. À medida que blockchain passa a orientar cada vez mais as ações de fiscalização, os advogados da parte contrária irão investigar como um agrupamento foi produzido. Um método documentado, modos de falha enumerados e uma separação clara entre agrupamento estrutural e Atribuição o que permite que tais provas resistam ao escrutínio. Em todas essas aplicações, o público-alvo é composto por compliance , instituições financeiras e Forças da lei, e o padrão de precisão é, consequentemente, elevado.
Como funciona o agrupamento de endereços?
O agrupamento de endereços funciona por meio da identificação on-chain que revelam o controle compartilhado de chaves. Quando a blockchain que um conjunto de endereços deve ter sido assinado pelas mesmas chaves, esses endereços podem ser agrupados em um Carteira , ou seja, uma parte interligada da Carteira Entidadeúnica Entidade Carteira estabelecida por meio de on-chain diretas on-chain .
O sinal mais consolidado é a heurística de co-gasto, também conhecida como heurística de propriedade comum de entradas ou heurística de múltiplas entradas. É a técnica que está no cerne do agrupamento de endereços do Bitcoin. Quando vários endereços aparecem juntos como entradas na mesma transação, as chaves privadas necessárias para autorizar essas entradas devem ter estado à disposição de uma única parte no momento da assinatura. Em uma blockchain do tipo Bitcoin blockchain utiliza o modelo de saídas de transações não gastas (UTXO), gastar várias saídas em uma única transação é uma forte evidência de controle comum. Analistas utilizam esse sinal para vincular endereços entre registros de transações e expandir um Carteira .
O agrupamento de endereços é baseado em evidências, não em suposições. Cada decisão de agrupamento deve se basear em um método documentado, com condições conhecidas nas quais ele poderia falhar. Essa disciplina é importante porque os erros de agrupamento não ficam isolados. Uma únicacluster incorretacluster se propaga a todos os endereços do grupo, e qualquer rótulo aplicado ao cluster a endereços que talvez não pertençam a ele. Por esse motivo, um agrupamento bem-feito exige cautela: é mais seguro criar um cluster menor e correto cluster um maior que absorva um endereço de uma Carteira diferente.
Heurísticas comuns de agrupamento de endereços
Os analistas se baseiam em várias heurísticas consagradas para agrupar Criptomoeda . Cada uma delas funciona bem dentro de limites conhecidos, e cada uma apresenta modos de falha que devem ser levados em conta.
Heurística de propriedade compartilhada de entradas (co-spend)
A heurística de propriedade comum das entradas é a base do agrupamento de endereços do Bitcoin. Quando dois ou mais endereços são usados em conjunto como entradas para uma única transação, presume-se que eles compartilhem um controle comum, pois uma única parte precisou deter as chaves de todos eles. Essa heurística de gasto conjunto é confiável em transações comuns, mas pode ser contornada por transações colaborativas, como CoinJoin e PayJoin, nas quais várias partes independentes combinam entradas em uma única transação de forma intencional. Um agrupamento rigoroso identifica e exclui essas transações colaborativas para que elas não criem ligações falsas entre carteiras não relacionadas.
Alterar a identificação do endereço
Quando alguém gasta parte de um UTXO, o valor restante retorna à sua própria Carteira uma saída de troco, frequentemente enviada para um endereço de troco de uso único recém-gerado. A identificação de endereços de troco é a prática de detectar qual saída em uma transação corresponde ao troco e vinculá-la de volta à Carteira remetente. Quando feita corretamente, ela estende um Carteira por várias transações. Um padrão reconhecível aqui é a “peeling chain” (cadeia de descascamento), em que uma Entidade gasta Entidade uma pequena quantia e envia o grande restante para um novo endereço de troco de uso único, produzindo uma longa cadeia de transações interligadas. A reutilização de endereços, em que o mesmo endereço recebe fundos repetidamente, pode facilitar o agrupamento, mas é um sinal mais fraco do que um gasto conjunto direto, e tratar a reutilização de endereços como prova de controle pode introduzir erros.
Heurísticas comportamentais e de identificação por impressão digital
Além das ligações diretas entre transações, os analistas estudam padrões comportamentais e “impressões digitais” Carteira . Diferentes Carteira produzem padrões sutis e característicos na forma como constroem as transações, o que pode sugerir que os endereços foram criados pelo mesmo software. Esses sinais são úteis para gerar pistas, mas apresentam uma ressalva importante: uma “impressão digital” por si só, sem uma ligação transacional entre os endereços, não estabelece a copropriedade. Várias carteiras independentes podem compartilhar características idênticas simplesmente por executarem o mesmo software; portanto, as assinaturas digitais servem para apoiar Investigação de provar o controle por si só.
Agrupamento de endereços em blockchains baseadas em UTXO e em contas
O agrupamento de endereços não funciona da mesma maneira em todas blockchain, pois cadeias diferentes utilizam modelos contábeis distintos. A técnica que agrupa endereços em uma cadeia pode não existir em outra.
Em blockchains baseadas no modelo UTXO, como Bitcoin e Litecoin, as transações consomem saídas discretas e podem utilizar várias entradas ao mesmo tempo. Isso torna possível a análise de co-gastos e permite agrupar muitos milhares de endereços em um único Carteira . O modelo UTXO é o ambiente em que o termoclusterfoi originalmente cunhado e onde as heurísticas de agrupamento do Bitcoin estão mais maduras. Grande parte da pesquisa fundamental sobre agrupamento de endereços foi realizada no Bitcoin por esse motivo.
Blockchains baseadas em contas, como a Ethereum, funcionam de maneira diferente. Os saldos são mantidos em contas, em vez de saídas discretas, e não há transações com múltiplas entradas que revelem controle comum por meio de gastos conjuntos. O agrupamento nessas cadeias depende de outras técnicas, incluindo análise de implantação de contratos, relações entre chaves administrativas e padrões operacionais. Uma única conta de propriedade externa pode representar, Carteira si só, uma Carteira completa, enquanto um conjunto de contratos inteligentes regidos por uma chave administrativa comum pode compartilhar o controle sem compartilhar nenhum histórico de transações. Exploradores de blocos, como o Etherscan, expõem os Dados on-chain nesta análise, mas a interpretação do controle ainda requer um método cuidadoso.
Essa variação é o motivo pelo qual um único termo aplicado a cadeias estruturalmente diferentes pode gerar confusão. Um número que conta endereços em um cluster de Bitcoin cluster significa a mesma coisa que um número no Ethereum. A pergunta correta não é quantos endereços um cluster , mas por meio de qual método esses endereços foram agrupados e de acordo com qual padrão.
De agrupamentos a entidades: Atribuição agrupamento
Uma frase comum na blockchain é “esse endereço pertence ao Cluster , que é a Exchange Y”. Essa única afirmação, na verdade, contém três afirmações distintas, e confundir uma com a outra é uma fonte frequente de erros.
A primeira é uma afirmação estrutural: esses endereços compartilham um controle-chave comum. Trata-se de uma afirmação sobre on-chain , e é o que a construção Carteira estabelece. A segunda é uma Atribuição : esse grupo de endereços está associado a uma Entidade específica e nomeada. A terceira é uma afirmação de operação: que Entidade controla a Carteira , em vez de simplesmente utilizar a de outra pessoa. Cada afirmação se baseia em evidências diferentes e apresenta um perfil de erro distinto.
Atribuição , fundamentalmente, uma atividade fora da cadeia. Nenhuma on-chain , por si só, pode provar que um endereço pertence a uma determinada Entidade, pois a identidade não está registrada na blockchain. Atribuição incluem interação direta com um serviço, dados de apreensão ou informações de campo obtidas quando Forças da lei infraestrutura, confirmação de terceiros por parte de uma Entidade regulamentada e inteligência de código aberto. Como uma única Atribuição por um Carteira , todos os endereços nesse segmento herdam o rótulo, e é exatamente por isso que o agrupamento estrutural subjacente deve ser sólido.
A distinção entre operador e beneficiário evita um erro sutil, mas grave, na Entidade . Considere o endereço de depósito de um usuário em uma corretora centralizada. As corretoras emitem endereços de depósito para os usuários, e a análise on-chain agrupará esses endereços de depósito com os endereços de consolidação controlados pela corretora. O endereço está comprovadamente associado ao usuário por meio de registros de transações e da documentação de “conheça seu cliente” (KYC), mas pertence à Carteira da corretora. O usuário é o beneficiário, enquanto a corretora é a operadora que controla as chaves. Atribuir esse endereço de depósito ao usuário e propagá-lo pelo Carteira da corretora seria uma evidência correta que levaria a uma conclusão errada. A mesma lógica se aplica a serviços aninhados, como um serviço menor que opera por meio da infraestrutura de uma corretora maior. Uma desanonimização adequada requer que se declare explicitamente se uma Entidade a operadora ou o beneficiário.
O papel do aprendizado de máquina no agrupamento de endereços
O aprendizado de máquina tem um papel legítimo e valioso no agrupamento de endereços, mas sua função é frequentemente mal interpretada. O ponto principal é que os resultados do aprendizado de máquina são pistas, não fatos forenses.
Modelos preditivos treinados, incluindo técnicas como classificadores de floresta aleatória e análise de redes baseada em grafos, são adequados para identificar relações em potencial para análise por parte dos analistas, priorizar os pontos em que os investigadores devem se concentrar, detectar anomalias e reconhecer padrões comportamentais complexos que seriam impraticáveis de identificar manualmente. A análise de rede do gráfico de transações, em particular, pode revelar uma estrutura que orienta os analistas para relações que valem a pena ser verificadas. Estruturas de pesquisa de código aberto, como o BlockSci, têm ajudado acadêmicos e profissionais a aplicar esses métodos em grande escala. Em cada caso, o modelo produz uma avaliação que orienta os analistas para algo que vale a pena ser examinado.
O que um modelo treinado não consegue fazer por conta própria é determinar a pertença Carteira . Sua lógica de decisão é aprendida a partir de dados, em vez de ser derivada de regras explícitas e auditáveis, o que significa que suas conclusões podem mudar com diferentes conjuntos de dados de treinamento e que seus modos de falha não podem ser enumerados de forma exaustiva. Isso não é uma afirmação sobre precisão, já que um modelo pode ser altamente preciso. Trata-se de uma afirmação sobre se o raciocínio pode ser examinado e reproduzido de forma independente. O agrupamento rigoroso, portanto, mantém um limite claro: a camada estrutural determinística e auditável estabelece quais endereços compartilham o controle, enquanto os resultados do modelo probabilístico ampliam o alcance do sistema como entradas de inteligência. O aprendizado de máquina amplia o campo de visão, e o método científico garante a base.
Riscos e equívocos comuns sobre o agrupamento de endereços
O agrupamento de endereços é poderoso, mas tem limites reais, e interpretá-los erroneamente leva a erros. O equívoco mais comum é achar que um cluster um fato único e óbvio. Na realidade, um cluster o resultado de Atribuição distintos sobre estrutura e Atribuição , cada um dos quais pode estar certo ou errado de forma independente.
Várias técnicas foram desenvolvidas especificamente para reduzir a precisão do agrupamento. O CoinJoin e o PayJoin combinam entradas de várias partes independentes para quebrar a suposição de co-gasto, e os serviços de mistura agrupam e redistribuem fundos para romper os on-chain dos quais o agrupamento depende. Quando essas técnicas estão presentes e não são levadas em conta, o agrupamento simplista pode produzir agrupamentos falsos. Uma análise rigorosa identifica essas transações e as exclui, em vez de estabelecer vínculos entre elas.
Um segundo equívoco é a ideia de que clusters maiores são melhores. Uma metodologia sólida gerencia erros ao priorizar falsos negativos em detrimento de falsos positivos. Um Carteira que seja muito pequeno é incompleto, mas não errado, enquanto um segmento que inclua um endereço de uma Carteira diferente Carteira um erro estrutural que se propaga a todas as classificações e análises posteriores. Dada a importância do que está em jogo, um cluster incompleto cluster mais seguro do que um contaminado; por isso, analistas cuidadosos aceitam a ausência de alguns links para evitar a criação de links falsos.
A reutilização de endereços e os padrões comportamentais podem tanto ajudar quanto induzir ao erro. Os sinais da camada de rede ficam totalmente fora do gráfico de transações. Pesquisas sobre blockchain têm analisado como os endereços IP observados durante a transmissão de transações podem, às vezes, ser correlacionados com carteiras, embora os endereços IP sejam um sinal pouco confiável que acrescenta mais uma fonte de incerteza, em vez de constituir uma ligação definitiva. É por isso que os modos de falha enumerados e as salvaguardas explícitas são importantes: toda heurística deve vir acompanhada de um relato documentado das condições sob as quais poderia falhar e de como essas condições são tratadas. Enquadrado no contexto de compliance investigações, o agrupamento (clustering) é uma ferramenta analítica disciplinada, não uma garantia, e seus resultados devem transmitir uma noção clara de como foram produzidos.
Exemplos práticos de agrupamento de endereços em ação
O agrupamento de endereços tem sido fundamental para algumas das Criptomoeda e ações de fiscalização mais significativas já registradas Criptomoeda . Em cada caso, foi o agrupamento de endereços sob controle comum que transformou um rastro de transações pseudônimas em uma pista investigativa passível de ação.
Na ransomware , os investigadores têm utilizado técnicas de agrupamento para rastrear pagamentos de resgate até a infraestrutura que os recebe. Após o ataque de 2021 à Colonial Pipeline, perpetrado pelo ransomware DarkSide, o Departamento de Justiça dos EUA rastreou o resgate on-chain recuperou uma grande parte dos bitcoins pagos, um resultado que dependia da identificação das conexões entre os endereços relevantes e do rastreamento dos fundos até um ponto de controle.
Em investigações de lavagem de dinheiro, o agrupamento ajuda a rastrear fundos roubados ao longo de longas cadeias de endereços intermediários. Os fundos roubados no ataque à corretora Bitfinex em 2016, cerca de 120.000 bitcoins, foram rastreados ao longo de anos de camadas de ocultação antes que as autoridades anunciassem uma apreensão em 2022 e prisões relacionadas à lavagem de dinheiro. O agrupamento dos endereços utilizados na lavagem foi essencial para reconstruir o percurso dos fundos.
Casos envolvendo Estados-nação apresentam o mesmo padrão em grande escala. Investigadores que rastreiam grupos como o Lazarus Group, associado à Coreia do Norte, utilizam a análise de agrupamentos para relacionar os endereços usados para lavar os rendimentos de ataques a plataformas de câmbio à medida que esses fundos se dirigem para canais de saída. Serviços de mistura, como o Tornado Cash, são frequentemente utilizados nesses casos especificamente para romper a análise de agrupamentos; é por isso que os analistas tratam os fluxos misturados com cautela explícita, em vez de estabelecerem ligações diretas entre eles. Em todos esses exemplos, é a confiabilidade do agrupamento subjacente que torna as conclusões resultantes defensáveis.
Como a Chainalysis ajuda as organizações a compreender e monitorar o agrupamento de endereços
A Chainalysis fundamenta o agrupamento de endereços em uma ontologia formal que separa a camada estrutural da Atribuição. Carteira são estabelecidos por meio de on-chain determinísticas e reproduzíveis on-chain , com metodologia documentada e modos de falha enumerados, enquanto Atribuição a verificação do operador são tratadas como julgamentos distintos, baseados em evidências, sobrepostos à camada estrutural. Um cluster só cluster rotulado com uma Entidade nomeada Entidade a integridade estrutural, Atribuição e a verificação do operador tiverem sido satisfeitas, cada uma de forma independente. Esse rigor foi testado onde mais importa: a metodologia blockchain da Chainalysis foi considerada admissível sob o padrão Daubert no caso Estados Unidos v. Sterlingov, a estrutura que rege a admissibilidade de provas periciais nos tribunais federais dos EUA.
Essa disciplina é ministrada por meio de ferramentas criadas especificamente para esse fim:
- Chainalysis Reactor: A Investigação utilizada por Forças da lei compliance para rastrear fundos em diversos Carteira e blockchains, visualizar como as entidades se relacionam e construir casos com base em evidências documentadas.
- Chainalysis KYT Know Your Transaction): Monitoramento de transações em tempo real Monitoramento de transações utiliza agrupamento e Atribuição para avaliar contrapartes, classificar o risco e identificar exposições à medida que as transações ocorrem.
- Soluções de Dados da Chainalysis:Atribuição Cluster Atribuição Inteligência de ameaças como dados atualizados continuamente, para que investigadores e corretoras possam agir com base na infraestrutura atual, em vez de rótulos desatualizados.
Como o agrupamento e Atribuição subjacentes Atribuição um padrão consistente, os resultados são elaborados de forma a atender tanto às exigências investigativas quanto às regulatórias.
Termos relacionados
- Blockchain
- Blockchain
- Criptomoeda
- Blockchain
- Exchange centralizada (CEX)
- Monitoramento de transações
- AML (combate à lavagem de dinheiro)
Perguntas frequentes sobre agrupamento de endereços
P: O que é um cluster ?
R: Um cluster, ou cluster de endereços, é um grupo de Criptomoeda vinculados à mesma Entidade on-chain e, uma vez atribuídos, a um ator do mundo real identificado. O agrupamento estabelece um controle compartilhado, e Atribuição esse grupo à Entidade dele.
P: O que é agrupamento de endereços e por que ele é importante na Cripto ?
R: O agrupamento de endereços é o processo de agrupar Criptomoeda sob um controle comum. Isso é importante porque transforma blockchain pseudônima blockchain em uma visão Entidade, sobre a qual compliance e os investigadores podem agir, o que constitui a base blockchain .
P: Qual é a heurística comum de propriedade de entradas no Bitcoin?
R: Trata-se da regra segundo a qual os endereços utilizados em conjunto como entradas para uma única transação são controlados pela mesma parte. Ela se aplica com a ressalva de transações colaborativas, como o CoinJoin, que combinam deliberadamente entradas de diferentes partes.
P: Qual é o grau de confiabilidade da heurística de múltiplas entradas para o agrupamento de endereços de Bitcoin?
R: A heurística de múltiplas entradas é altamente confiável quando seus modos de falha conhecidos são enumerados e protegidos. É por isso que provedores rigorosos documentam sua metodologia e excluem transações colaborativas, em vez de se basearem apenas nas aparências.
P: Como o agrupamento de endereços contribui para o combate à lavagem de dinheiro na blockchain?
R: Ao agrupar endereços em entidades, o clustering permite que as equipes de combate à lavagem de dinheiro rastreiem fluxos de fundos, identifiquem contrapartes sancionadas ou de alto risco e monitorem transações em tempo real. Ele transforma dados brutos de transações em informações úteis Entidade.
P: Como o agrupamento de endereços afeta a privacidade nas Criptomoeda ?
R: O agrupamento pode desanonimizar atividades ao associar endereços a entidades, o que reduz a privacidade efetiva das transações pseudônimas. Técnicas como serviços de mistura, CoinJoin e PayJoin foram criadas para impedir o agrupamento e preservar a privacidade.
P: Qual é a diferença entre agrupamento de endereços e Atribuição?
R: O agrupamento agrupa endereços por meio de um controle compartilhado, o que constitui uma afirmação estrutural baseada em on-chain . Atribuição esse grupo a uma Entidade nomeada, o que constitui uma afirmação de inteligência baseada em evidências fora da cadeia. Elas se baseiam em evidências diferentes e estão sujeitas a padrões distintos.
Veja como a Chainalysis traz clareza para lidar com o agrupamento
A agrupamento de endereços é tão confiável quanto a metodologia por trás dele, e essa confiabilidade determina se compliance se sustentam e se as investigações atingem o alvo correto.
A Chainalysis fornece compliance e Forças da lei Atribuição e as ferramentas de rastreamento necessárias para agir com confiança em casos de agrupamento de transações.
Conheça Reactor Chainalysis Reactor investigações