Bitcoin устроен принципиально иначе, чем «счётная» модель Ethereum или банка. Здесь нет балансов — есть непотраченные выходы (UTXO). На первый взгляд это усложняет чтение истории, но на деле именно UTXO-модель даёт аналитикам мощнейшие приёмы деанонимизации. Разберём модель, методы кластеризации и типичные схемы отмывания в BTC.
В Bitcoin у адреса нет «баланса» как записи в базе. Вместо этого есть набор UTXO (Unspent Transaction Output — непотраченный выход транзакции) — как отдельные «купюры» разного номинала, лежащие в кошельке. Ваш баланс — это просто сумма всех UTXO, которые вы можете потратить своим ключом.
Когда вы отправляете биткоины, вы не «списываете сумму», а тратите целые UTXO целиком и создаёте новые. Хотите отправить 0.3 BTC, а у вас есть UTXO на 0.5 BTC? Транзакция потратит весь этот выход и создаст два новых: 0.3 BTC получателю и ~0.2 BTC — сдачу (change) обратно на ваш адрес (за вычетом комиссии).
Почему это удобно для аналитика? Потому что каждая транзакция явно указывает, какие именно «монеты» откуда пришли и куда пошли. Это как если бы каждая банкнота имела серийный номер и полный журнал переходов из рук в руки. След не размывается по общему балансу — он идёт по конкретным выходам. Это фундамент точного трейсинга в Bitcoin.
Ключевая эвристика блокчейн-аналитики называется common-input-ownership («совместное владение входами»). Логика проста: чтобы потратить несколько UTXO в одной транзакции, нужно подписать её приватными ключами от всех этих выходов. Значит, с высокой вероятностью все входные адреса принадлежат одному владельцу.
Аналитик берёт транзакцию, видит, что в неё вошли 5 разных адресов, — и объединяет их в один кластер (одну сущность). Затем находит другие транзакции, где эти адреса встречаются с новыми, — кластер разрастается. Так из тысяч разрозненных адресов вырастают «сущности»: конкретная биржа, конкретный кошелёк пользователя, конкретный сервис. Именно поэтому за адресами Binance, Garantex или крупного миксера аналитики видят единые кластеры из миллионов адресов.
Вторая эвристика — определение адреса сдачи (change). Из двух выходов транзакции один обычно принадлежит получателю, а другой — сдача отправителю. Аналитик вычисляет сдачу по косвенным признакам: новый неиспользованный адрес, «круглая» сумма платежа против «некруглой» сдачи, совпадение типа адреса с входами. Определив change, аналитик продолжает след именно по кошельку отправителя.
Понимая UTXO и кластеризацию, легко распознать характерные паттерны отмывания и то, как аналитика их видит.
Для ручной проверки BTC-адреса или транзакции достаточно бесплатных публичных обозревателей. Два рабочих инструмента:
Сильная сторона — визуализация мемпула (очереди неподтверждённых транзакций) и комиссий. Полезен, когда нужно понять статус «зависшей» транзакции, оценить комиссию, посмотреть входы/выходы конкретной транзакции и её подтверждения. Наглядно показывает структуру UTXO транзакции.
Мощный обозреватель-агрегатор с расширенным поиском и фильтрами по многим сетям. Удобен для анализа адреса: полная история транзакций, суммы, связанные выходы, экспорт данных. Хорош для быстрого обзора «сколько прошло, откуда, куда».
Важно понимать границу ручной проверки: обозреватели показывают сырые данные блокчейна — транзакции, суммы, адреса. Они не размечают адреса как «биржа», «миксер», «санкции» и не считают риск-балл. Для этого нужна аналитика с базами атрибуции (кластеризация сущностей, метки, taint-анализ) — то, что делают специализированные AML-сервисы. Ручной обозреватель отвечает на вопрос «что произошло на цепочке», а AML-движок — «насколько это опасно».
Bitcoin остаётся самой прозрачной для трейсинга крупной сетью именно благодаря UTXO. Парадокс: то, что задумывалось как приватность через одноразовые адреса, обернулось идеальной средой для кластеризации. В следующем уроке перейдём к сети с противоположной репутацией — TRON, и разберём, почему USDT-TRC20 стал любимым инструментом обнала.
Материалы носят образовательный характер и не являются юридической консультацией.