前段时间,《刑事技术》刊发论文《虚拟货币取证分析技术及实战应用》,作者单位包括温州市公安局鹿城区分局、浙江省公安厅刑侦总队、上海政法学院、杭州平航科技有限公司以及温州市公安司法鉴定中心,从公安电子物证、刑事侦查、技术服务和司法鉴定等不同视角,对涉虚拟货币案件中的设备取证、助记词与私钥发现、交易所数据获取、链上地址追踪以及涉案虚拟资产控制与保管等问题进行了较为系统的讨论。

从刑事律师角度看,这篇论文最有价值的地方,不是告诉我们“公安会用哪些高科技工具”,而是让我们看到一条证据生成路径:一笔币怎样从链上记录,变成案卷里的控制权证据、资金流证据、主观明知证据和涉案财物处置证据。
基于实务学习和交流的目的,曼昆律师结合这篇论文中的重要信息,以及曼昆刑事团队在涉币刑事、冻卡、交易所账户冻结、虚拟资产被盗、OTC 涉案、跑分洗钱等案件中的观察,和大家交流。
公安如何找到加密货币钱包私钥?
虚拟货币案件里,第一道关口通常不是定罪,而是控制权。
银行卡案件中,账户实名、开户地址、转账流水、登录设备、柜台取现记录,都会帮助办案机关判断账户和人的关系。虚拟货币钱包不同,一个地址本身不写姓名,链上也不会显示“张三持有这个地址”。公安要继续往设备、账号和操作痕迹里找,看这个地址是不是由某个人实际控制。
论文反复提到私钥、助记词、钱包文件和硬件钱包,原因就在这里。对非托管钱包来说,私钥和助记词不是普通文件,而是资产控制入口。谁掌握私钥或助记词,谁就有可能发起转账。公安在手机、硬盘、聊天记录、备忘录、图片 OCR、钱包 APP、交易所 APP、硬件钱包里寻找这些信息,实际上是在判断嫌疑人有没有支配涉案虚拟货币的能力。
从刑事辩护的角度,案卷里出现某个虚拟货币地址,不等于已经证明当事人控制该地址。律师要看地址是从哪里来的:是聊天记录里别人发来的收款地址,还是本机钱包生成的地址;有没有助记词、私钥、keystore 文件、wallet.dat 文件;有没有登录记录、转账授权记录、设备绑定记录;是否存在观察钱包、冷钱包、多签钱包等情况。
观察钱包就是一个典型例子。一个人手机里能看到某个地址余额,不代表他能转走里面的币。如果只是导入了观察地址,没有私钥和签名权限,控制权证据就不能只靠“手机里看得到余额”来完成。冷钱包、多签钱包、硬件钱包也一样,能不能转账,要看密钥、PIN、签名设备、授权流程和交易记录能不能互相印证。
很多涉币案件的争议,就卡在“地址”和“人”之间。手机里有交易所 APP,不等于控制涉案地址;聊天记录里出现过某个地址,也不等于能转走地址里的币。公安要把这条连接做出来,辩护也要检查这条连接是不是被证据真正支撑。
公安为什么先扣手机、电脑和硬盘?
不少涉币案件中,家属最先看到的动作,是公安把手机、电脑、硬盘、U 盘甚至硬件钱包一起扣走。这个动作看起来像是在找“币”,但更准确地说,是在找和币有关的入口、过程和人的关系。
论文提到,手机、硬盘等介质里可能安装中心化交易所 APP,也可能安装 MetaMask、imToken、TokenPocket、Bitpie 等钱包软件。有些人还会把助记词、私钥、地址、交易截图、转账说明,保存在微信、QQ、备忘录、记事本、云盘、图片甚至普通文档里。
这些数据进入案卷后,通常有几种用法。第一种是找资产入口,看有没有交易所账号、钱包 APP、地址、助记词、私钥、硬件钱包配套软件。第二种是还原交易过程,看谁提供地址、谁安排换 U、谁指挥跨链、谁要求拆分转账、谁负责提现或出金。第三种是判断主观明知,尤其在帮信、掩隐、洗钱、诈骗共犯、开设赌场、非法经营等案件中,聊天记录和操作痕迹经常被用来证明当事人是否知道资金来源异常、交易结构异常或平台业务违法。
只拿一张链上流水图,很难完整讨论刑事风险。链上流水可以说明币从 A 地址到了 B 地址,但不能自动说明谁操作、为什么操作、是否知道上游犯罪、是否从中获利。案件进入刑事判断后,办案机关还会把手机里的聊天记录、交易所记录、设备登录、银行流水和线下身份关系放在一起看。
对当事人和家属来说,这里有一个很现实的提醒:案件发生后,不要自行删除聊天记录、卸载钱包、清空交易所记录,或者找人“处理”助记词和私钥。这些动作未必能解决问题,反而可能被理解为毁灭证据、转移涉案财物或规避侦查。
取证工具会找出哪些涉币线索?
这篇论文最有细节感的一部分,是直接写到了若干实务中可能用到的工具和服务商。它们不只是技术名词,也能帮助律师理解案卷里的线索是怎么来的。
比如,在电脑或硬盘里搜索助记词,论文提到可以用 FileLocator 做全盘检索,先用正则表达式把 12 到 24 个英文单词的疑似助记词筛出来,再用 Python 的 mnemonic 库按照 BIP39 标准做二次校验。这个流程很实务,因为手机截图、微信文件、备忘录和普通 txt 文档里会出现大量英文单词,不能看到连续 12 个词就认定是钱包助记词,还要看它是否符合钱包生成规则。
在手机取证上,论文点到了平航科技手机多路取证软件 PF5200、弘连火眼取证分析软件、奇安信盘古石手机取证分析软件。它们主要处理安卓、iOS 手机里的本地数据,例如微信、QQ、备忘录、图片 OCR、交易所账号、钱包信息、疑似助记词、虚拟币地址等。公安不是只拿区块链浏览器孤立追币,而是先从嫌疑人设备里找“这个地址为什么和他有关”。
PC 端检索方面,论文提到美亚取证大师可以通过关键词和正则表达式,自动搜索比特币、以太坊、波场等多种公链地址。聊天记录和第三方调证数据分析方面,论文还提到平航科技 X501 分析平台、美亚柏科星火平台,可以把 BCP 包、HTML 报告、聊天记录、云盘、备忘录、图片 OCR 等内容导入后,自动提取虚拟币地址和疑似助记词,并反查这些内容来自哪个聊天、哪个附件、哪个 APP 或哪个文件路径。
这里有一个容易被忽略的限制。论文明确提到,目前市面上并没有成熟工具可以对交易所数据进行“免密数据库取证”。如果要取得交易所平台内的账号信息、资产余额、订单记录和云端交易数据,往往还要看能不能通过账号登录、嫌疑人供述登录密钥、截图固定、平台协查等方式完成。换句话说,手机里有交易所 APP,只能说明存在使用痕迹,不能直接推出平台内所有数据都已经被完整、合法、可复核地提取出来。
律师看到“从手机中提取疑似助记词”“从聊天记录中提取虚拟币地址”“从图片 OCR 中识别地址”这类表述时,不能只看结论。更要看提取路径:地址是钱包 APP 里的本机地址,还是别人发来的收款地址;助记词是完整有效的 BIP39 助记词,还是普通英文单词被误识别;图片 OCR 有没有识别错误;工具自动提取以后,办案人员有没有人工复核、路径溯源和截图固定。
钱包文件也要单独看。比特币早期钱包可能存在 wallet.dat 文件;以太坊、波场等钱包可能存在 keystore JSON 文件,文件名常常带有 UTC 时间和 0x 开头的钱包地址。实务中,如果公安在硬盘里找到 wallet.dat、keystore 文件,再结合密码、登录痕迹、钱包余额和交易记录,就可能进一步证明设备和某个钱包地址之间的关系。反过来,如果只是检索出一个文件名或地址片段,没有解密、没有导入验证、没有交易授权记录,也不能轻易把它当成完整控制权证据。
硬件钱包也不能只看“有没有扣到设备”。论文以 imKey 这类硬件钱包为例,提到硬件钱包通常通过蓝牙或 USB 与联网钱包配合使用,创建和连接时会涉及 PIN 码、官方 APP、随机数验证和硬件端授权。如果公安只扣押了联网手机,却没有找到硬件钱包、PIN 码或离线签名设备,可能只能看到观察钱包里的地址和余额,未必能证明已经掌握转账权限。反过来,如果硬件钱包、PIN、连接记录、转账授权动作能够互相印证,控制权证据就会明显增强。
这些工具名称放进文章里,不是为了显示技术复杂,而是为了提醒读者:案卷里的涉币线索通常有具体来源。工具可以帮助办案机关找到地址、助记词、钱包文件和聊天记录,但工具输出不等于定案结论。能不能作为刑事证据,还要看提取、固定、校验和解释的全过程。
链上追踪能查到资金去了哪里吗?
普通人看链上追踪,容易以为就是查一笔转账:这个地址转到那个地址,继续往下追就行。真正办案时,麻烦往往出在跨链、合约、兑币、授权转账、混币和交易所内账。
虚拟货币追踪通常有两个目标:一个是资金流向,一个是地址实际持有人。资金流向可以通过区块链浏览器初步查看,但一旦资金进入跨链桥、聚合器、兑换合约或混币服务,路径就会变得复杂。
比如,某笔 USDT 从一个波场地址转出,后面可能进入中心化交易所,也可能跨到 BSC、以太坊或其他链;可能进入聚合器、兑换合约或跨链桥;也可能被拆分成多笔、小额、多地址转移。办案机关这时不能只看普通转账页面,还要分析合约日志、事件记录、手续费来源、地址之间的历史交互、交易时间和金额的碰撞关系。
论文里讲“手续费地址追踪”,就是这个意思。链上地址匿名,但地址不是完全孤立的。一个新地址第一次发起交易,往往需要手续费。手续费从哪里来,是否来自某个交易所、某个已知热钱包、某个曾经 KYC 的账户,可能会成为识别实际使用人的线索。很多案件里,把人和地址连起来的,未必是大额主交易,而是首次激活、手续费来源、测试转账、历史交互这些小动作。
跨链交易也要看日志。资金进入合约地址后,如果只看普通浏览器页面,可能会以为线索断了。但从技术分析角度,还可以继续看事件日志、目标链 ID、最终接收地址、平台聚合器记录。论文举了一个具体例子:通过 transitswap 这类跨链聚合器相关浏览器查询交易哈希,再结合 ChainID 判断资金从 BSC 链转到 OK 链,最终落到哪个目标地址。
论文还写到一个实战案例:技术人员通过欧科云链区块链浏览器,追踪某钱包首笔手续费来源,发现手续费来源地址和币安交易所有资金交互,进而把服务器租赁支付地址、技术开发嫌疑人和设备中发现的助记词文档串起来。这个案例很有启发。涉币案件里,租服务器付款、测试交易、首次激活、手续费来源,常常比一笔大额转账更接近“人”。
在国际执法和合规实践中,链上追踪还会借助专业区块链分析工具。公开产品资料显示,Chainalysis Reactor 主打跨链追踪、混币器、桥、DEX 和真实世界实体识别;TRM Labs 面向执法机构提供 TRM Forensics、TRM Triage、Seed Analysis 等产品,用来追踪交易来源去向、快速搜索 crypto identifiers、识别助记词关联钱包和余额;Elliptic Investigator 也强调跨链调查、资金流可视化、寻找 regulated exchanges 作为 KYC 信息获取入口。这些名称不意味着中国每个案件都会使用同一套海外工具,但它们反映了同一个行业趋势:链上分析正在从人工浏览器查询,走向地址聚类、实体标签、跨链路径和证据图谱。
从辩护角度看,链上追踪仍然有边界。链上路径可以证明资产流转,却不天然证明主观明知;可以证明某个地址收到过币,却不当然证明当事人知道上游资金性质;可以显示资金进入某交易所,却不当然证明交易所账户实名人就是实际操作者。涉虚拟货币案件能不能成立,还要看链上痕迹和链下证据能否互相印证。
跨链、混币、境外交易所真的查不到吗?
公安侦办涉虚拟货币案件时,最棘手的几类情形,通常包括混币、跨链、不需要严格 KYC 的境外平台,以及不配合司法协助的交易所。
混币服务的目的,是把资金流入和流出隔离开来。论文以 Tornado 类混币服务为例,说明用户把资产转入后,可以凭交易凭证从新地址取出,资金路径会被切断。对公安来说,这会明显增加追踪难度。
但“增加难度”不等于“完全查不到”。论文提到,如果嫌疑人设备里还有相关钱包地址、交易凭证、时间记录、金额记录,仍然可能通过设备碰撞、时间碰撞、金额碰撞等方式,寻找资金去向。很多案件最终不是被链上浏览器一眼看穿,而是被设备数据、聊天指令、交易所记录和链上痕迹共同还原。
对涉案人员来说,不要以为跨链、混币、拆分地址,就能切断侦查。尤其是在跑分洗钱、网赌资金转移、诈骗赃款兑换、职业化 OTC 出金等案件中,链上路径只是一个部分,聊天记录、银行卡流水、订单记录、交易所协查和线下人员关系会一起进入判断。
对辩护来说,也不能把“使用混币、跨链”直接等同于犯罪故意。有些跨链是正常资产管理,有些兑换是正常换链需求,有些钱包使用习惯来自行业惯例。关键仍然要看交易背景、资金来源、操作目的、是否收取异常报酬、是否规避风控、是否接收过上游犯罪人员指令。技术动作本身不是结论,放回具体案件事实里,才有刑事意义。
交易所协查会把实名人查成责任人吗?
非托管钱包可以不实名,但中心化交易所通常有 KYC。公安在涉虚拟货币案件中,常常会把链上追踪和交易所协查结合起来。
如果资金最终进入币安、OKX、火币等中心化交易所,办案机关可能调取账号注册信息、KYC 材料、登录 IP、绑定手机邮箱、充提币记录、订单记录、内部划转记录、风控记录等。论文也提到,交易所的 KYC 认证,有助于司法机构在洗钱、诈骗、赌博、毒品等案件中获取持有者信息。
但交易所实名信息不是责任认定的终点。有的交易所设在境外,调取资料需要平台配合,甚至涉及国际刑事司法协助;有的平台 KYC 较弱,实名人和实际控制人可能不一致;有些账户可能被他人借用、购买、盗用或代操作。公安拿到交易所信息后,还要结合设备、登录环境、资金流、聊天记录来判断实际使用人。
在交易所账户冻结和司法协查案件里,客户最容易只说一句“账户是我的”或“账户不是我的”。这两句话都不够。账户是谁注册的,谁做 KYC,谁保管密码和 2FA,谁登录,谁下单,谁提供充值地址,谁决定提现,资金来自哪里,提现到哪里,是否有他人代操作,是否存在被盗号或被借用的情况,这些细节直接影响实名人责任和实际控制人责任的区分。
从行业基础设施看,交易所协查也在产品化。除交易所自己的 law enforcement request 入口外,海外已经出现 Kodex 这类执法数据请求管理平台,用来让执法机关向企业提交、跟踪和管理数据请求。对虚拟货币案件来说,这类平台不直接证明犯罪事实,但会影响协查效率。公安要向交易所、钱包、支付机构、稳定币发行方、云服务商、域名商、邮箱服务商调取资料时,越来越多环节会走标准化请求和留痕流程。
币被扣押冻结后,律师要看什么?
传统案件中,扣押一台电脑、冻结一张银行卡,大家比较容易理解。虚拟货币不一样。扣押手机、电脑、硬盘,并不等于已经扣押了地址里的币。
论文里有一个需要办案人员特别处理的问题:控制虚拟货币,最终要看私钥和助记词。如果还有其他人掌握私钥,或者嫌疑人提前备份了助记词,即使设备被扣押,币仍然可能被转走。
涉虚拟货币案件里的扣押和冻结,大体会出现几种路径。
一种是扣押存储介质或硬件钱包,比如手机、电脑、硬盘、硬件钱包本身。这解决的是证据保全和线索获取问题,但未必能完全控制资产。
一种是把涉案虚拟货币转移到公安机关指定的钱包或专门账户,通过新的私钥管理实现控制。论文认为,从理论上看,这比单纯扣押设备更能实现对资产的真正控制,但前提是程序、权限和管理机制要规范。
一种是委托符合要求的第三方机构协助保管。这样可以降低办案人员个人保管的风险,但也会引出第三方资质、费用、责任边界和监督问题。
还有一种,是对中心化交易所账户发函冻结。如果嫌疑人的币还在交易所账户里,冻结账户往往比链下寻找私钥更直接。但交易所在境外、平台配合程度、司法协助路径,都会影响实际效果。
律师不能只问“币有没有扣住”,还要问“币是怎么被扣住的”。扣押过程有没有笔录;转移过程有没有录屏、见证、双人操作、地址校验;涉案币的来源和去向是否清楚;转移到哪个地址,谁掌握私钥,是否存在办案人员自行保管;数量如何确认,币种如何确认,价值如何认定;当事人是否知情,是否有申诉控告渠道。这些都可能影响涉案财物处置的合法性、透明度和后续争议。
论文在这一部分给了很强的程序提醒。涉案虚拟货币不能长期停留在“某个办案人员知道私钥、某个临时钱包收着币”的状态里。更规范的思路,是办案和管理分离,使用专门账户或多重签名钱包,落实“双人双锁”,并且保证来源、去向、数量、币种和转移时间都能被复核。否则,一旦出现币被暗中转移、币种数量对不上、处置时间拖延导致价值大幅波动,问题就会从技术争议变成涉案财物管理和程序合法性争议。
被立案后,辩护重点放在哪里?
有些涉币案件讨论到后面,会回到一个老问题:虚拟货币到底是不是刑法保护的财产?
这个问题当然重要,但如果案件已经进入公安侦查阶段,辩护不能只停在这个问题上。
公安不会只抽象讨论“虚拟货币是什么”。它会通过设备、账号、地址、日志、聊天记录和交易所协查,回答更具体的事实问题:当事人是否控制某个地址或账户,涉案币是否与上游诈骗、网赌、跑分、洗钱或非法经营链条有关,当事人在收到、转出、兑换或协助提现时是否知道资金异常,他在整个链条里到底是普通交易用户、职业化 OTC、平台员工、技术服务人员,还是共同犯罪中的组织者、管理者或资金通道。
涉币案件的辩护,不能只是一句“我不懂币”,也不能只是一句“虚拟货币不受保护”。更扎实的工作,是把侦查机关已经建立起来的证据链拆开:控制权证据来自哪里,助记词、私钥、keystore 或 wallet.dat 有没有被有效提取和验证;链上追踪报告只是说明资金经过某个地址,还是已经和设备、登录 IP、KYC、聊天指令互相印证;交易所实名人和实际操作者是否一致;所谓“明知”来自口供,还是来自异常价格、频繁交易、第三方付款、规避风控、上级指令、用户投诉和收益结构。
如果当事人只是普通交易用户,重点通常在交易背景、价格、频率、交易目的和资金来源解释。如果是 OTC 或 U 商,重点会变成订单来源、付款人与买币人是否一致、是否代收代付、是否碰到涉诈资金、是否长期职业化交易以及是否存在异常高价或异常报酬。如果是平台员工,平台本身怎么定性是一层问题,个人是否构成共同犯罪是另一层问题,技术、运营、客服、财务、商务、代理、风控、管理层的权限和收益来源不能混在一起讲。
被害人视角也一样。虚拟货币被盗、被骗或者投资受损,不能只拿一张链上截图说“币被转走了”。更有用的是把交易哈希、地址、平台账号、聊天记录、付款记录、对方身份线索、报案材料和平台协查路径整理成一条能被办案机关理解的事实链。涉币案件难的不是懂几个币圈名词,而是把币流、资金流、身份流和信息流放回同一个案件结构里。
家属和企业现在该核对哪些材料?
这篇论文给家属、企业和涉案人员的启发很具体:涉虚拟货币案件已经不是“公安懂不懂币”的问题,而是电子数据取证、链上分析、交易所协查、钱包控制权判断和涉案财物处置同时进入案件。与其笼统问“会不会判刑”,不如先把案件中已经出现的取证和扣押动作弄清楚。
第一,核对电子数据的提取过程。手机、硬盘、电脑、硬件钱包有没有依法扣押、封存、制作笔录;如果没有扣押原始存储介质,是不是现场提取或网络在线提取;取证报告里提到的虚拟币地址、助记词、私钥、钱包文件,是从哪个设备、哪个 APP、哪个聊天记录、哪个图片 OCR 或哪个文件路径里提取出来的。尤其是工具自动识别出的“疑似助记词”和“疑似地址”,要看有没有后续校验,不能把自动挖掘结果直接当成定案事实。
第二,核对控制权证据是否完整。论文专门提醒观察钱包、冷钱包、多重签名钱包和硬件钱包的问题,这些都可能改变控制权判断。只找到观察钱包,可能只能看余额,不能授权转账;只找到联网手机,未必找到冷钱包;只找到硬件钱包,未必知道 PIN 码和配套 APP;只找到 keystore 文件,未必已经解密;只找到 wallet.dat 文件,未必证明实际控制和历史转账。控制权不是一个地址截图,而是一组能够互相印证的设备、密钥、授权、登录和交易记录。
第三,核对链上追踪报告的证明范围。链上分析可以说明币从哪里来、到哪里去,经过了哪些合约、跨链桥、聚合器、交易所或混币服务,但它通常不能单独证明当事人的主观明知。律师要看报告是否区分了直接转账、授权转账、合约交互、跨链转账和平台内账;是否说明手续费来源、首次激活地址、交易所热钱包、KYC 账号之间的关系;是否把链上地址与手机设备、聊天指令、银行卡流水、服务器租赁、域名或后台权限连接起来。
第四,核对涉案虚拟货币的扣押和冻结路径。论文里讲到三种常见路径:实物扣押存储介质或硬件钱包;由县级以上公安机关开设专门账户、多重签名钱包自行保管;委托符合要求的第三方机构协助保管。另一个更常见的实务路径,是向币安、火币、OKX 等中心化交易所发函冻结账户。不同路径的争议点不同:实物扣押要看有没有真正控制私钥,转入专门钱包要看地址校验、双人操作和来源去向,交易所冻结要看文书、期限、续冻和平台配合,委托第三方保管要看协议、盘点和责任边界。
第五,关注涉案财物处置的程序风险。虚拟货币价格波动大,处置迟延可能带来价值争议;来源去向不明,可能带来数量和责任争议;办案人员自行保管,可能带来权力滥用和程序瑕疵争议;当事人不知道资产如何转移、由谁保管、数量如何确认,也可能影响知情权和申诉控告权。涉币案件的专业性,恰恰体现在这些细节里。
技术线索怎么变成刑事证据?
虚拟货币案件容易让人误判,因为它披着很强的技术外衣。地址、哈希、私钥、助记词、合约日志、交易所 KYC、冻结文书和扣押记录,看起来都很专业。但刑事案件最终要回答的,仍然是几个朴素问题:谁控制过资产,谁发出过指令,谁知道资金异常,谁从中获利,涉案财物如何进入、流转和被控制。
办案和辩护都要避免两个误区:一是把虚拟货币的匿名性想得过于神秘,二是把链上分析的结论看得过于绝对。看到地址,不等于证明控制;看到转账,不等于证明明知;看到混币、跨链,不等于当然构成洗钱;看到交易所实名,不等于实名人就是实际操作者;看到虚拟货币被冻结,也不等于涉案财物处置过程没有争议。
涉币刑事辩护的工作,就是把技术线索拆回证据问题:币流、资金流、设备流、身份流和信息流分别证明什么,证明到什么程度,哪些地方只是线索,哪些地方已经能和其他证据互相印证。很多案件的空间,也正是在这些细节里被打开的。
如果你或家人已经遇到涉虚拟货币、USDT、OTC、交易所账户冻结、虚拟资产被盗、跑分洗钱、帮信、掩隐、非法经营、诈骗等刑事问题,不要只在网上找一个确定答案。更重要的是尽快梳理案件阶段、办案机关、涉案账户、交易哈希、钱包地址、聊天记录、交易所记录、扣押冻结材料和个人角色。不同事实结构下,案件判断可能完全不同。
曼昆律师长期关注 Web3 和数字资产领域刑事风险,可以协助当事人、家属和企业把复杂事实拆开,判断真正需要回应的法律问题。如果你有涉虚拟货币刑事案件、账户冻结、虚拟资产被盗或交易所司法协查相关问题,也可以联系曼昆律师进一步沟通。
/ END.
*本文为上海曼昆律师事务所的原创文章,仅代表本文作者个人观点,不构成对特定事项的法律咨询和法律意见。如需转载及法律咨询,请添加客服:mankunlawyer。


