Skip to main content
QUICK REVIEW

[论文解读] Watch Your Back: Identifying Cybercrime Financial Relationships in Bitcoin through Back-and-Forth Exploration

Gibran Gómez, Pedro Moreno-Sánchez|arXiv (Cornell University)|Jun 1, 2022
Crime, Illicit Activities, and Governance被引用 6
一句话总结

本文提出了一种名为前后向探索的新型比特币交易追踪技术,结合正向与反向遍历,揭示了以往仅正向方法所遗漏的网络犯罪资金关系。该方法识别出13个此前未被发现的C&C信令地址,并揭示了与交易所、混币服务及其他网络犯罪服务的广泛关联,显著提升了归因能力与执法干预潜力。

ABSTRACT

Cybercriminals often leverage Bitcoin for their illicit activities. In this work, we propose back-and-forth exploration, a novel automated Bitcoin transaction tracing technique to identify cybercrime financial relationships. Given seed addresses belonging to a cybercrime campaign, it outputs a transaction graph, and identifies paths corresponding to relationships between the campaign under study and external services and other cybercrime campaigns. Back-and-forth exploration provides two key contributions. First, it explores both forward and backwards, instead of only forward as done by prior work, enabling the discovery of relationships that cannot be found by only exploring forward (e.g., deposits from clients of a mixer). Second, it prevents graph explosion by combining a tagging database with a machine learning classifier for identifying addresses belonging to exchanges. We evaluate back-and-forth exploration on 30 malware families. We build oracles for 4 families using Bitcoin for C&C and use them to demonstrate that back-and-forth exploration identifies 13 C&C signaling addresses missed by prior work, 8 of which are fundamentally missed by forward-only explorations. Our approach uncovers a wealth of services used by the malware including 44 exchanges, 11 gambling sites, 5 payment service providers, 4 underground markets, 4 mining pools, and 2 mixers. In 4 families, the relations include new attribution points missed by forward-only explorations. It also identifies relationships between the malware families and other cybercrime campaigns, highlighting how some malware operators participate in a variety of cybercriminal activities.

研究动机与目标

  • 解决仅正向交易追踪在识别网络犯罪资金关系方面的局限性,特别是涉及向C&C信令地址存款或混币服务客户的情况。
  • 通过结合带标签的地址数据库与机器学习分类器来检测交易所地址,克服交易追踪中的图爆炸问题。
  • 实现对以往未被发现的归因点(如交易所与支付服务)的发现,这些点被恶意软件活动所使用。
  • 揭示不同网络犯罪活动之间的相互关系,以暴露共享基础设施与协同活动。
  • 提供一种可扩展且准确的方法,用于识别从恶意软件到外部服务的资金流动,支持执法部门的下架行动与报告机制。

提出的方法

  • 执行双向交易遍历——既从种子地址正向追踪,也从交易输入反向追踪,以检测单向探索所遗漏的关系。
  • 整合带标签的地址数据库,预先识别已知实体(如交易所、混币服务与地下市场),减少对图完全展开的需求。
  • 训练机器学习分类器,基于交易量与模式特征检测交易所地址,提升准确率与可扩展性。
  • 应用多输入启发式方法,将同一笔交易中资金归因于同一行为者,从而实现从种子地址反向追踪资金来源。
  • 使用剪枝技术从图中移除无关或错误的交易,保持图的可读性并减少噪声。
  • 允许根据分析师判断,对特定种子类型(如受害者资助型与C&C信令型)可选地禁用反向探索,以提升精度。

实验结果

研究问题

  • RQ1前后向探索能否识别出仅正向追踪所遗漏的比特币交易中的资金关系,特别是涉及向C&C信令地址存款的情况?
  • RQ2结合反向追踪、带标签数据库与机器学习分类器,在防止图爆炸的同时,能在多大程度上保持检测准确率?
  • RQ3在真实恶意软件家族中,该方法能发现多少个此前未知的C&C信令地址与外部服务(如交易所、混币服务)?
  • RQ4不同恶意软件家族与外部网络犯罪服务之间存在何种相互关系?这些关系如何揭示协同的犯罪基础设施?
  • RQ5该方法能否支持可操作的执法成果,例如为逮捕令提供依据或支持交易所对滥用行为的报告?

主要发现

  • 前后向探索识别出13个先前仅正向追踪方法遗漏的C&C信令地址,其中8个在仅使用正向追踪时根本无法检测。
  • 该方法发现了44家交易所、11家博彩网站、5家支付服务提供商、4家地下市场、4个矿池与2家混币服务,均与所分析的30个恶意软件家族相关联。
  • 在4个恶意软件家族中,该方法揭示了新的归因点——具体为此前未知的用于资金注入或变现的交易所账户,为执法干预提供了潜在可能。
  • 研究表明,反向探索对于识别混币服务及其他隐私增强服务的客户至关重要,这些客户在仅正向追踪下完全不可见。
  • 通过将交易量作为关键特征,交易所分类器实现了高准确率,使攻击者伪装成交易所在计算上变得极为困难。
  • 该方法成功识别出此前孤立的恶意软件活动之间的关联,揭示了其对交易所与混币服务的共享使用,表明存在协同运作的网络犯罪生态系统。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。