← 返回博客

如何在 OKLink 上分析两个钱包地址之间的“隐藏”关联?

两个从未互相转账的钱包,也可能关系很近。这篇讲怎样在 OKLink 上依次查看地址是怎么第一次上链的、谁能控制它、谁在给它提供和回收资源。

发布于 钱包关联链上追踪 Read in English

两个从未互相转账的钱包,也可能存在强关联。

分析虚拟币钱包地址,很多人第一步都会打开 OKLink。

最容易发现的是资金关系:两个地址有没有直接转账,或者有没有共同的交易对手方。做团伙挖掘时,还经常会看 TRX 首充。

但如果只看转账,很容易漏掉更直接的证据。

第一步,先看地址是怎样第一次上链的。

这里要先区分两个概念:

  • 创建地址:在钱包、SDK 或命令行里生成私钥和地址。这个过程发生在本地,链上看不到。
  • 激活账户:让这个地址第一次出现在波场链的账户状态中。这个过程链上可见,也是我们真正要分析的证据。

普通钱包主要有三种激活方式:

  1. 转入 TRX 或 TRC-10:向未激活地址转账,系统会在转账时顺便激活账户。
  2. 显式激活:已有账户直接发起 AccountCreateContract。OKLink 通常显示为“激活账户”。
  3. 合约内部激活:智能合约向未激活地址转入 TRX 或 TRC-10,在合约内部交易中完成激活。

方式一:转账激活。

在 OKLink 的交易详情里,先看“交易类型”“接收方”和“消耗 TRX”。这类交易只会显示为普通的“TRX 转账”,不会额外标注“激活账户”。因此还要打开接收方地址,确认它是不是该地址最早的链上记录。

OKLink TRX 转账激活示例

图 1:这笔 0.0001 TRX 转账是接收方最早的成功入账;页面显示共消耗 1.1 TRX,其中手续费 1 TRX 是账户创建成本。 打开 OKLink 示例

方式二:显式激活。

这种交易的底层类型是 AccountCreateContract。它是波场协议自带的系统交易,不是调用某个智能合约。图中的“发起方”是创建方和付费方,“被激活的地址”是新出现的链上账户。

OKLink 账户激活示例

图 2:OKLink 直接显示“激活账户”。重点记录“发起方”和“被激活的地址”。 打开 OKLink 示例

方式三:合约内部激活。

这种方式最容易漏掉。外层交易只显示“触发智能合约”,要继续点击“内部交易”,查看合约是否向新地址转入 TRX 或 TRC-10。然后再核对接收地址的创建时间和最早记录,不能仅凭一条内部交易就下结论。

OKLink 合约内部激活示例

图 3:合约 TNX4b3...KAZ 一次向 15 个地址各转入 0.000001 TRX。红框中的接收方是 TA4MjU...Afqe,其账户创建时间与这笔父交易吻合,且此前没有成功的原生入账或显式激活记录。 打开 OKLink 内部交易

如果一批钱包由同一个地址、同一个首充方或同一个合约激活,这是很强的历史关联。但仍要排除交易所、批量开户工具和公共代付服务。

需要注意:USDT 属于 TRC-20,仅转入 USDT 本身不属于上述原生激活方式。本文讨论的是普通钱包地址;智能合约地址由部署交易创建,是另一类问题。

第二步,再看权限关系。

控制关系和多签关系不是两套完全独立的机制。它们都来自波场的账户权限设置,只是控制方式不同。

第一种是单独控制。

在 OKLink 打开“更新账户权限”交易,重点看地址、权重和阈值。如果某个地址的权重已经达到阈值,它就可以单独操作这个钱包。这就是直接控制关系。

这种情况常见于项目金库、团队分工管理,也可能出现在钱包权限被恶意修改之后。

OKLink 控制权限示例

图 4:控制地址的权重是 10,阈值也是 10,说明它可以单独满足权限要求。 打开 OKLink 示例

第二种是共同控制,也就是多签。

如果权限组里有多个地址,而任何一个地址的权重都达不到阈值,就必须由多个地址共同签名。这些地址构成明确的共同管理关系。

OKLink 多签权限示例

图 5:三个地址的权重都是 1,阈值是 2,任何一个地址都不能单独操作。 打开 OKLink 示例

所以,控制关系是上位概念:既可以是一个地址单独控制,也可以是多个地址共同控制。多签只是其中一种形式。

第三步,最后看资源关系。

波场链上转 USDT 需要消耗能量。一个地址可以质押 TRX,再把资源代理给另一个钱包,使用结束后还可以收回。

如果链上连续出现“代理资源—钱包转账—回收资源”,而且三个动作的时间紧密衔接,就形成了一条很有辨识度的操作链。

OKLink 资源代理与回收示例

图 6:上下两笔交易的发起方、接收/回收地址和 6,740 TRX 完全对应。 代理资源示例 · 回收资源示例

它能证明两个地址存在资源服务或运营关系;如果同一个地址反复服务一批钱包,才更值得继续聚类分析。

分析两个钱包的关系,可以按这个顺序检查:

  1. 谁让它第一次出现在链上?
  2. 谁能够单独或共同控制它?
  3. 谁在为它提供并回收资源?
  4. 最后再结合转账和共同交易对手交叉验证。

这些都是链上可以复核的强关系,但“存在关系”不等于“属于同一个人”。公共服务商、托管平台和团队协作,都可能留下类似记录,最好让两种以上线索互相印证。

如果大家对批量分析的需求比较强,后面我可能再专门介绍一个 Skill,自动整理这些记录并找出地址之间的共同关系。

有一条线索,或者一个地址?

两款产品都在早期试用阶段。我们会和你一起跑一次真实调查,把结果和证据完整交给你。