Blockchain jako narzędzie deanonymizacji Darknetu – jak analiza transakcji ujawnia powiązania
Blockchain jako narzędzie deanonymizacji Darknetu – jak analiza transakcji ujawnia powiązania
Darknet przez lata był kojarzony przede wszystkim z anonimowością. Tor miał ukrywać adres IP, usługi .onion miały ukrywać lokalizację serwerów, a kryptowaluty miały zapewniać użytkownikom anonimowe płatności.
Problem polega na tym, że anonimowość tych elementów nie jest równoważna.
Można ukryć adres IP, a jednocześnie pozostawić bardzo dużo informacji w historii transakcji.
Można używać pseudonimowego portfela, ale wielokrotnie wykorzystywać te same adresy.
Można korzystać z miksera, ale później popełnić błąd podczas wypłaty środków.
Właśnie dlatego współczesna analiza Darknetu coraz częściej nie polega wyłącznie na łamaniu anonimowości sieci Tor.
Znacznie ciekawszym źródłem informacji może być korelacja danych z wielu warstw jednocześnie:
Tor
↓
Darknet service
↓
Account / username
↓
Crypto wallet
↓
Blockchain
↓
Exchange
↓
Real-world identity
W tym modelu blockchain staje się czymś więcej niż systemem płatności.
Staje się źródłem danych analitycznych.
Bitcoin nie jest anonimowy
To jedna z najważniejszych rzeczy, które należy zrozumieć.
Bitcoin jest przede wszystkim systemem pseudonimowym.
Transakcje są publicznie dostępne, a historia przepływu środków może być analizowana.
Przykładowo:
Address A
↓ 0.42 BTC
Address B
↓ 0.40 BTC
Address C
↓ 0.38 BTC
Exchange
Nie widzimy bezpośrednio:
Jan Kowalski
Widzimy natomiast:
A → B → C → Exchange
Jeżeli później uda się ustalić, kto kontrolował adres C, wcześniejsze transakcje mogą stać się elementem większej analizy.
To fundamentalnie zmienia sposób patrzenia na kryptowaluty w kontekście Darknetu.
Blockchain jako ogromny dziennik zdarzeń
Blockchain można potraktować jako niezmienny rejestr.
W przypadku publicznych blockchainów informacje o transakcjach mogą obejmować między innymi:
- adres nadawcy,
- adres odbiorcy,
- wartość,
- czas,
- identyfikator transakcji,
- kolejność zdarzeń,
- powiązane wejścia i wyjścia.
Dla analityka nie wygląda to więc jak:
Anonimowy użytkownik zapłacił.
Bardziej jak:
Wallet A
↓
Wallet B
↓
Wallet C
↓
Wallet D
Jeżeli takich transakcji są miliony, można próbować szukać struktur.
Address clustering
Jedną z najważniejszych technik analitycznych jest address clustering.
Celem jest ustalenie, które adresy prawdopodobnie znajdują się pod kontrolą tego samego użytkownika lub podmiotu.
Nie oznacza to automatycznie:
Address A = osoba X
Może natomiast powstać hipoteza:
A
B
C
D
↓
same entity?
Jeżeli kolejne dane potwierdzają tę hipotezę, powstaje coraz większy klaster.
Przykładowo:
Wallet A
/ \
Wallet B Wallet C
| |
Wallet D Wallet E
\ /
Wallet F
Analityk może następnie próbować ustalić:
które z tych adresów są częścią jednej infrastruktury?
Dlaczego wiele adresów nie zawsze oznacza anonimowość?
Użytkownik może pomyśleć:
„Mam nowy adres, więc jestem anonimowy.”
Technicznie może to być prawda tylko w bardzo ograniczonym sensie.
Jeżeli nowe adresy są później wykorzystywane w transakcjach, które można ze sobą powiązać, powstaje graf.
A → X
B → X
C → X
Jeżeli istnieje wystarczająco dużo informacji pomocniczych, można próbować stwierdzić:
A
B
C
\
X
czyli znaleźć wspólny punkt.
Change address – pozornie niewinny szczegół
W Bitcoinie transakcja może zwracać resztę środków na inny adres kontrolowany przez użytkownika.
Przykładowo:
Input:
1 BTC
Payment:
0.3 BTC
Change:
0.7 BTC
Reszta może zostać skierowana do innego adresu.
Z perspektywy użytkownika:
„To tylko reszta.”
Z perspektywy analityka:
„Czy ten adres również należy do tego samego portfela?”
To właśnie pokazuje, że prywatność transakcji zależy nie tylko od używanej kryptowaluty, ale również od modelu zachowania użytkownika.
Czas transakcji może być ważniejszy niż sama kwota
Załóżmy:
Darknet account
↓
Payment requested
↓
12:31:04
A blockchain pokazuje:
12:31:07
Wallet A → Wallet B
Samo to nie jest dowodem.
Ale jeśli podobnych korelacji pojawiają się dziesiątki lub setki, sytuacja wygląda inaczej.
Można wtedy budować:
Timeline
czyli chronologiczną mapę zdarzeń.
Darknet + blockchain = analiza wielowarstwowa
Najciekawszy scenariusz nie wygląda tak:
Blockchain
↓
Identity
Tylko:
Darknet username
↓
Marketplace activity
↓
Payment address
↓
Blockchain transaction
↓
Address cluster
↓
Exchange deposit
↓
KYC data
↓
Identity
Każdy etap może dostarczać tylko części informacji.
Razem mogą jednak stworzyć bardzo silny łańcuch dowodowy.
Netbe opisuje już temat przestępczości na Darknecie i wskazuje analizę blockchain oraz śledzenie transakcji kryptowalutowych jako jedną z technik wykorzystywanych w działaniach śledczych: Przestępczość na Darknecie – metody działania i działania organów ścigania.
KYC może zakończyć pseudonimowość
Największym problemem dla anonimowego użytkownika może być nie sam blockchain.
Może nim być punkt wejścia lub wyjścia z regulowanego systemu finansowego.
Schemat:
Darknet
↓
Wallet
↓
Wallet
↓
Exchange
↓
KYC
↓
Real identity
Jeżeli środki trafiają na giełdę wymagającą identyfikacji użytkownika, może powstać połączenie pomiędzy:
blockchain address
a:
real-world identity
I właśnie tutaj pseudonimowość blockchaina może zostać znacząco osłabiona.
OSINT wzmacnia analizę blockchain
Blockchain sam w sobie może nie powiedzieć:
Kto kontroluje adres?
Ale Internet może zawierać dodatkowe informacje.
Przykładowo użytkownik może kiedyś opublikować:
„To mój adres BTC:
bc1...
na forum, GitHubie, komunikatorze albo stronie internetowej.
Wtedy powstaje:
Address
↓
Username
↓
Profile
↓
Additional metadata
Dlatego blockchain analysis i OSINT bardzo dobrze się uzupełniają.

Username reuse
Jeszcze prostszy mechanizm to ponowne używanie tej samej nazwy użytkownika.
Przykład:
darknet forum
↓
username123
marketplace
↓
username123
paste site
↓
username123
public forum
↓
username123
Sam nick nie jest dowodem.
Ale może być punktem wyjścia do dalszej korelacji.
Jeżeli do tego dochodzi:
wallet
+
time zone
+
language
+
writing style
+
transaction timing
powstaje znacznie bogatszy profil.
Styl pisania również może być sygnałem
Deanonymizacja nie musi być wyłącznie techniczna.
Analiza stylometryczna może próbować wykorzystać:
- charakterystyczne słownictwo,
- długość zdań,
- interpunkcję,
- powtarzalne zwroty,
- błędy językowe,
- godziny aktywności.
Przykładowo:
Username A
→ active 22:00–01:00
Username B
→ active 22:00–01:00
Samo to niczego nie dowodzi.
Ale jeżeli dochodzą kolejne podobieństwa, powstaje kolejny sygnał.
Darknet nie jest odizolowaną wyspą
To jeden z największych mitów.
W praktyce użytkownik może przechodzić pomiędzy wieloma środowiskami:
Tor
↓
Darknet
↓
Public Web
↓
Email
↓
Crypto exchange
↓
Social media
I właśnie przejście pomiędzy tymi środowiskami może tworzyć punkty korelacji.
Można więc powiedzieć:
Największym zagrożeniem dla anonimowości nie zawsze jest pojedyncza technologia. Często jest nim połączenie wielu pozornie niezależnych aktywności.
Transaction Graph Analysis
Przy dużej liczbie transakcji ręczne analizowanie blockchaina przestaje mieć sens.
Wtedy pojawia się analiza grafowa.
Przykład:
A
/ \
B C
/ \ \
D E F
\ /
G
Każdy adres może być:
node
a każda transakcja:
edge
Powstaje ogromny graf.
Analityk może następnie szukać:
- klastrów,
- centralnych portfeli,
- przepływów,
- powtarzalnych ścieżek,
- nietypowych wzorców,
- punktów wejścia i wyjścia.
Graph analytics + Machine Learning
Jeszcze bardziej interesująca sytuacja pojawia się wtedy, gdy analiza grafowa zostanie połączona z ML.
Schemat:
Blockchain
↓
Transaction Graph
↓
Feature Extraction
↓
Machine Learning
↓
Entity Classification
Model może analizować cechy takie jak:
transaction frequency
amount distribution
number of counterparties
time intervals
graph position
flow patterns
Nie daje to magicznej pewności.
Pozwala jednak automatyzować analizę ogromnych zbiorów danych.
Co daje połączenie z danymi z Darknetu?
Załóżmy, że analityk posiada:
Dataset A:
Darknet marketplace activity
Dataset B:
Blockchain transactions
Dataset C:
Public Internet
Dataset D:
Known exchange addresses
Następnie:
A + B
A + C
B + C
B + D
A + B + C + D
Każde połączenie może dostarczyć nowych informacji.
To właśnie jest cross-source intelligence.
Czy Monero rozwiązuje problem?
Monero zostało zaprojektowane z dużo większym naciskiem na prywatność transakcji niż Bitcoin.
Nie należy jednak wyciągać z tego wniosku:
Monero = absolutna anonimowość
Anonimowość kryptowaluty i anonimowość użytkownika to dwie różne rzeczy.
Jeżeli użytkownik:
używa Monero
+
loguje się do konta
+
ujawnia dane osobowe
+
popełnia błąd OPSEC
sama technologia blockchain nie rozwiązuje problemu.
Najsłabszym ogniwem może być człowiek
To powtarzający się motyw w cyberbezpieczeństwie.
Można stosować:
Tor
+
Tails
+
szyfrowanie
+
privacy-focused cryptocurrency
a następnie:
upload file
zawierający metadane.
Albo:
login
do osobistego konta.
Albo:
reuse username
używanego wcześniej publicznie.
Wtedy cała konstrukcja anonimowości zaczyna się rozpadać.
Netbe omawia podobne problemy w Anonimowość w Darknecie oraz Bezpieczeństwo w Darknecie.
Pliki mogą połączyć świat anonimowy z rzeczywistym
Szczególnie interesującym przykładem są dokumenty i obrazy.
Plik może zawierać:
EXIF
Author
Software
Creation date
Modification date
Device information
Jeżeli taki plik zostanie opublikowany w środowisku anonimowym, metadane mogą dostarczyć informacji o jego pochodzeniu.
Netbe opisuje ten problem szerzej w Jak bezpiecznie przesyłać pliki przez Tor bez wycieku danych.
Deanonymizacja jest często procesem probabilistycznym
To bardzo ważne.
Nie zawsze mamy:
100% proof
Częściej mamy:
Signal 1 → +10%
Signal 2 → +15%
Signal 3 → +20%
Signal 4 → +25%
i w rezultacie:
confidence ↑
W praktyce analitycznej może to być znacznie ważniejsze niż pojedynczy „dowód”.
Darknet jako problem grafowy
Możemy potraktować cały ekosystem jako jeden wielki graf:
User
/ \
/ \
Account Wallet
| |
Forum Blockchain
| |
Market Exchange
| |
Onion KYC
Service |
\ /
\ /
Entity
Każdy węzeł może być anonimowy tylko częściowo.
Najciekawsze informacje znajdują się często na krawędziach pomiędzy systemami.
Dlaczego to ważniejsze niż samo „łamanie Tora”?
Bo współczesna deanonymizacja nie musi polegać na złamaniu kryptografii.
Można pozostawić:
Tor encryption
w pełni nienaruszone.
Następnie wykorzystać:
Blockchain
+
OSINT
+
Metadata
+
Behavior
+
Timing
+
KYC
i uzyskać wystarczająco dużo informacji do powiązania aktywności.
To zupełnie inny model ataku.
Warstwowy model deanonymizacji
Możemy go przedstawić tak:
Layer 1
Network
↓
Tor / I2P
Layer 2
Application
↓
Website / Forum / Market
Layer 3
Identity
↓
Username / Account
Layer 4
Payment
↓
Wallet / Transaction
Layer 5
Financial system
↓
Exchange / KYC
Layer 6
Real world
↓
Person / Organization
Atakujący nie musi pokonać wszystkich warstw naraz.
Wystarczy, że znajdzie most pomiędzy dwiema warstwami.
Jak użytkownicy tracą anonimowość?
Najczęstsze problemy nie muszą wyglądać spektakularnie.
To często:
- ponowne wykorzystanie nicku,
- ponowne wykorzystanie adresów,
- logowanie do osobistego konta,
- nieoczyszczone pliki,
- błędna konfiguracja,
- nieostrożne korzystanie z kryptowalut,
- korelacja czasu aktywności,
- ujawnienie informacji na forum,
- korzystanie z tego samego urządzenia do różnych aktywności.
Właśnie dlatego OPSEC jest równie ważny jak technologia.
Jak wygląda nowoczesny model analityczny?
W dużym uproszczeniu:
DATA SOURCES
|
+-----------+-----------+
| | |
Tor Blockchain OSINT
| | |
+-----------+-----------+
|
Correlation
|
Graph Analysis
|
ML / Analytics
|
Hypotheses
|
Verification
|
Attribution
To jest znacznie bardziej realistyczny model niż popularne:
„Policja złamała Tora.”
W wielu przypadkach nie trzeba łamać Tora.
Trzeba znaleźć inne źródło informacji, które pozwala połączyć elementy.
Najważniejsza lekcja
Darknet nie jest pojedynczą technologią.
To ekosystem składający się z:
networking
+
cryptography
+
applications
+
identities
+
payments
+
human behavior
Dlatego również deanonymizacja jest wielowarstwowa.
Blockchain może nie ujawnić od razu tożsamości użytkownika.
Tor może nie ujawnić od razu adresu IP.
OSINT może nie ujawnić od razu właściciela konta.
Ale połączenie:
Tor
+
Darknet account
+
Blockchain
+
OSINT
+
KYC
może stworzyć bardzo silną ścieżkę korelacji.
Podsumowanie
Najważniejsze wnioski są następujące:
- Bitcoin nie jest domyślnie anonimowy, lecz pseudonimowy.
- Publiczny blockchain umożliwia analizę przepływów środków.
- Address clustering może służyć do grupowania adresów w potencjalne podmioty.
- Czas transakcji może być używany jako dodatkowy sygnał korelacyjny.
- OSINT może połączyć adres blockchain z pseudonimem.
- KYC na giełdach może stać się mostem pomiędzy blockchainem a realną tożsamością.
- Analiza grafowa pozwala badać ogromne sieci transakcji.
- Machine Learning może automatyzować klasyfikację wzorców.
- Monero i inne kryptowaluty skoncentrowane na prywatności zmniejszają część problemów, ale nie eliminują błędów OPSEC.
- Pliki i ich metadane mogą tworzyć nieoczekiwane połączenia.
- Deanonymizacja coraz częściej polega na korelacji danych, a nie łamaniu pojedynczej technologii.
Najważniejsza zasada brzmi:
Nie trzeba złamać anonimowej sieci, jeżeli można znaleźć informację poza nią, która pozwala połączyć jej użytkownika z jego aktywnością.
I właśnie dlatego blockchain jest tak interesującym elementem współczesnych badań nad Darknetem.
Powiązane materiały Netbe
- Jak służby deanonimizują użytkowników darknetu?
- Czy TOR nadal jest anonimowy w 2026 roku?
- Fingerprinting przeglądarki – jak strony identyfikują użytkownika
- Jak przeglądarka Tor chroni przed fingerprintingiem
- Anonimowość w Darknecie
- Jak działa sieć Tor?
- Jak działa routing losowy w sieciach anonimowych
- Jak bezpiecznie przesyłać pliki przez Tor
- Przestępczość na Darknecie – metody i działania organów ścigania
- Bezpieczeństwo w Darknecie






