[논문 리뷰] How to Peel a Million: Validating and Expanding Bitcoin Clusters
이 논문은 거래 수준의 특징을 사용하여 동일한 실체에서 발생한 순차적 거래인 '필 레이어 체인'(peel chains)을 탐지하고 추적하기 위한 새로운 히ュ리스틱을 제안한다. 이를 통해 기존 비트코인 클러스터링 히ュ리스틱을 검증하고 확장한다. 이는 클러스터를 진짜 또는 가짜 양성으로 분류하는 데 89%의 정확도를 달성하며, 변경 주소 탐지에서의 잘못 탐지율을 0.02%로 낮춰 이전 방법보다 뚜렷이 뛰어나다.
One of the defining features of Bitcoin and the thousands of cryptocurrencies that have been derived from it is a globally visible transaction ledger. While Bitcoin uses pseudonyms as a way to hide the identity of its participants, a long line of research has demonstrated that Bitcoin is not anonymous. This has been perhaps best exemplified by the development of clustering heuristics, which have in turn given rise to the ability to track the flow of bitcoins as they are sent from one entity to another. In this paper, we design a new heuristic that is designed to track a certain type of flow, called a peel chain, that represents many transactions performed by the same entity; in doing this, we implicitly cluster these transactions and their associated pseudonyms together. We then use this heuristic to both validate and expand the results of existing clustering heuristics. We also develop a machine learning-based validation method and, using a ground-truth dataset, evaluate all our approaches and compare them with the state of the art. Ultimately, our goal is to not only enable more powerful tracking techniques but also call attention to the limits of anonymity in these systems.
연구 동기 및 목표
- 동일한 실체에서 발생한 순차적 거래인 '필 레이어 체인'을 식별하고 추적하기 위한 새로운 히ュ리스틱을 개발함으로써 비트코인 거래 클러스터링을 향상시키는 것.
- 특히 널리 사용되는 공유 지출 히ュ리스틱을 검증하고 확장하기 위해, 새로운 기계학습 분류기를 사용하여 기존 클러스터링 히ュ리스틱을 보완하는 것.
- 120개의 비트코인 클러스터(진짜 양성 60개, 가짜 양성 60개)로 구성된 균형 잡힌 기준 데이터셋을 사용하여 제안된 히ュ리스틱과 분류기의 성능을 평가하는 것.
- 랜섬웨어 자금을 연결하고, 거래소에서 비트코인 포그 혼합 서비스로의 자금 흐름을 추적함으로써 이 접근법의 실용적 유용성을 입증하는 것.
- 현재 비트코인 익명성의 한계를 부각하고, 프라이버시 보존 프rotocol에 대한 향후 연구를 촉진하는 것.
제안 방법
- 저자들은 동일한 실체가 시작한 거래의 연속으로서 필 레이어 체인을 정의하며, 입력/출력 패턴과 주소 유형 등의 거래 수준 특징을 사용하여 이러한 체인을 앞뒤로 탐지하고 추적한다.
- 공유 지출 히ュ리스틱에 의해 생성된 클러스터에서 특징을 추출하여 클러스터 행동을 특성화한다. 이에는 거래 빈도, 주소 다양성, 출력 행동 등이 포함된다.
- 기준 데이터셋을 기반으로 기계학습 분류기를 훈련시켜 클러스터를 진짜 또는 가짜 양성으로 분류하는 데 89%의 정확도를 달성한다.
- 변경 히ュ리스틱은 필 레이어 체인 내에서 변경 출력을 암묵적으로 식별하며, 잘못 탐지율이 단지 0.02%에 불과하여 다음으로 우수한 방법의 12.7%보다 훨씬 낮다.
- 실제 사례에 대해 평가하여, 랜섬웨어 클러스터(Dharma 및 Phobos)의 경우 기존에 탐지되지 않았던 점프를 필 레이어 체인 분석을 통해 연결할 수 있음을 보여준다.
- 이 방법은 공개 블록체인 데이터에만 의존하며, 비공개 또는 내부 레이어 정보에 대한 액세스가 필요하지 않다.
실험 결과
연구 질문
- RQ1공유 지출 히ュ리스틱과 같은 기존 클러스터링 히ュ리스틱의 정확도를 검증하는 데 필 레이어 체인 히ュ리스틱을 사용할 수 있는가?
- RQ2거래 수준의 특징을 기반으로 훈련된 기계학습 분류기가 비트코인 클러스터링에서 진짜 양성 클러스터와 가짜 양성 클러스터를 신뢰성 있게 구분할 수 있는가?
- RQ3필 레이어 체인 히ュ리스틱은 기존 클러스터링 기법의 범위를 얼마나 확장할 수 있는가? 특히 이전에 탐지되지 않았던 거래 흐름을 식별할 수 있는가?
- RQ4새로운 변경 히ュ리스틱은 이전 방법과 비교해 얼마나 효과적으로 변경 주소를 식별하는가? 특히 신규 출력이 있는 경우에 대해선 어떻게 되는가?
- RQ5이 히ュ리스틱은 서로 관련이 없는 것처럼 보이는 랜섬웨어 운영 간의 연결을 탐지할 수 있는가? 이는 공통된 운영자 존재를 암시하는가?
주요 결과
- 기계학습 분류기는 거래 수준의 특징을 사용하여 진짜 양성 클러스터와 가짜 양성 클러스터를 구분하는 데 89%의 정확도를 달성한다.
- 제안된 변경 히ュ리스틱은 잘못 탐지율을 0.02%로 낮춰 다음으로 좋은 방법의 12.7%보다 뚜렷이 뛰어나다.
- 이 히ュ리스틱은 로만 스테링엘로프가 연루된 거래소 계정에서 비트코인 포그 혼합 서비스로의 자금 흐름을 성공적으로 연결했으며, 이는 이전 히ュ리스틱이 놓쳤던 연결이었다.
- 다마와 포보스 랜섬웨어 클러스터 분석에서, 다마 필 레이어 체인에서 83번 사용된 공통된 제3자 주소가 발견되어 운영상의 겹침 가능성을 암시한다.
- 여러 개의 필 레이어 체인 점프에서 두 출력 모두 신규 출력이었으며, 이는 이전의 변경 히ュ리스틱이 이러한 연결을 탐지할 수 없었음을 보여주며, 본 방법의 신규성과 타당성을 입증한다.
- 결과적으로, 일관된 거래 행동이 유지되더라도 악의적인 실체가 특징 랜덤화를 통해 히ュ리스틱을 무너뜨릴 수 있음을 보여주며, 블록체인 기반 익명성 해제의 본질적 한계를 드러낸다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.