Blockchain jako narzędzie deanonymizacji Darknetu – jak analiza transakcji ujawnia powiązania
Informatyka

Blockchain jako narzędzie deanonymizacji Darknetu – jak analiza transakcji ujawnia powiązania

Blockchain jako narzędzie deanonymizacji Darknetu – jak analiza transakcji ujawnia powiązania

Darknet przez lata był kojarzony przede wszystkim z anonimowością. Tor miał ukrywać adres IP, usługi .onion miały ukrywać lokalizację serwerów, a kryptowaluty miały zapewniać użytkownikom anonimowe płatności.

Problem polega na tym, że anonimowość tych elementów nie jest równoważna.

Można ukryć adres IP, a jednocześnie pozostawić bardzo dużo informacji w historii transakcji.

Można używać pseudonimowego portfela, ale wielokrotnie wykorzystywać te same adresy.

Można korzystać z miksera, ale później popełnić błąd podczas wypłaty środków.

Właśnie dlatego współczesna analiza Darknetu coraz częściej nie polega wyłącznie na łamaniu anonimowości sieci Tor.

Znacznie ciekawszym źródłem informacji może być korelacja danych z wielu warstw jednocześnie:

Tor
 ↓
Darknet service
 ↓
Account / username
 ↓
Crypto wallet
 ↓
Blockchain
 ↓
Exchange
 ↓
Real-world identity

W tym modelu blockchain staje się czymś więcej niż systemem płatności.

Staje się źródłem danych analitycznych.


Bitcoin nie jest anonimowy

To jedna z najważniejszych rzeczy, które należy zrozumieć.

Bitcoin jest przede wszystkim systemem pseudonimowym.

Transakcje są publicznie dostępne, a historia przepływu środków może być analizowana.

Przykładowo:

Address A
   ↓ 0.42 BTC
Address B
   ↓ 0.40 BTC
Address C
   ↓ 0.38 BTC
Exchange

Nie widzimy bezpośrednio:

Jan Kowalski

Widzimy natomiast:

A → B → C → Exchange

Jeżeli później uda się ustalić, kto kontrolował adres C, wcześniejsze transakcje mogą stać się elementem większej analizy.

To fundamentalnie zmienia sposób patrzenia na kryptowaluty w kontekście Darknetu.


Blockchain jako ogromny dziennik zdarzeń

Blockchain można potraktować jako niezmienny rejestr.

W przypadku publicznych blockchainów informacje o transakcjach mogą obejmować między innymi:

  • adres nadawcy,
  • adres odbiorcy,
  • wartość,
  • czas,
  • identyfikator transakcji,
  • kolejność zdarzeń,
  • powiązane wejścia i wyjścia.

Dla analityka nie wygląda to więc jak:

Anonimowy użytkownik zapłacił.

Bardziej jak:

Wallet A
   ↓
Wallet B
   ↓
Wallet C
   ↓
Wallet D

Jeżeli takich transakcji są miliony, można próbować szukać struktur.


Address clustering

Jedną z najważniejszych technik analitycznych jest address clustering.

Celem jest ustalenie, które adresy prawdopodobnie znajdują się pod kontrolą tego samego użytkownika lub podmiotu.

Nie oznacza to automatycznie:

Address A = osoba X

Może natomiast powstać hipoteza:

A
B
C
D
 ↓
same entity?

Jeżeli kolejne dane potwierdzają tę hipotezę, powstaje coraz większy klaster.

Przykładowo:

              Wallet A
             /        \
        Wallet B     Wallet C
            |            |
        Wallet D     Wallet E
             \        /
              Wallet F

Analityk może następnie próbować ustalić:

które z tych adresów są częścią jednej infrastruktury?


Dlaczego wiele adresów nie zawsze oznacza anonimowość?

Użytkownik może pomyśleć:

„Mam nowy adres, więc jestem anonimowy.”

Technicznie może to być prawda tylko w bardzo ograniczonym sensie.

Jeżeli nowe adresy są później wykorzystywane w transakcjach, które można ze sobą powiązać, powstaje graf.

A → X
B → X
C → X

Jeżeli istnieje wystarczająco dużo informacji pomocniczych, można próbować stwierdzić:

A
B
C
   \
    X

czyli znaleźć wspólny punkt.


Change address – pozornie niewinny szczegół

W Bitcoinie transakcja może zwracać resztę środków na inny adres kontrolowany przez użytkownika.

Przykładowo:

Input:
1 BTC

Payment:
0.3 BTC

Change:
0.7 BTC

Reszta może zostać skierowana do innego adresu.

Z perspektywy użytkownika:

„To tylko reszta.”

Z perspektywy analityka:

„Czy ten adres również należy do tego samego portfela?”

To właśnie pokazuje, że prywatność transakcji zależy nie tylko od używanej kryptowaluty, ale również od modelu zachowania użytkownika.


Czas transakcji może być ważniejszy niż sama kwota

Załóżmy:

Darknet account
        ↓
Payment requested
        ↓
12:31:04

A blockchain pokazuje:

12:31:07
Wallet A → Wallet B

Samo to nie jest dowodem.

Ale jeśli podobnych korelacji pojawiają się dziesiątki lub setki, sytuacja wygląda inaczej.

Można wtedy budować:

Timeline

czyli chronologiczną mapę zdarzeń.


Darknet + blockchain = analiza wielowarstwowa

Najciekawszy scenariusz nie wygląda tak:

Blockchain
 ↓
Identity

Tylko:

Darknet username
       ↓
Marketplace activity
       ↓
Payment address
       ↓
Blockchain transaction
       ↓
Address cluster
       ↓
Exchange deposit
       ↓
KYC data
       ↓
Identity

Każdy etap może dostarczać tylko części informacji.

Razem mogą jednak stworzyć bardzo silny łańcuch dowodowy.

Netbe opisuje już temat przestępczości na Darknecie i wskazuje analizę blockchain oraz śledzenie transakcji kryptowalutowych jako jedną z technik wykorzystywanych w działaniach śledczych: Przestępczość na Darknecie – metody działania i działania organów ścigania.


KYC może zakończyć pseudonimowość

Największym problemem dla anonimowego użytkownika może być nie sam blockchain.

Może nim być punkt wejścia lub wyjścia z regulowanego systemu finansowego.

Schemat:

Darknet
   ↓
Wallet
   ↓
Wallet
   ↓
Exchange
   ↓
KYC
   ↓
Real identity

Jeżeli środki trafiają na giełdę wymagającą identyfikacji użytkownika, może powstać połączenie pomiędzy:

blockchain address

a:

real-world identity

I właśnie tutaj pseudonimowość blockchaina może zostać znacząco osłabiona.


OSINT wzmacnia analizę blockchain

Blockchain sam w sobie może nie powiedzieć:

Kto kontroluje adres?

Ale Internet może zawierać dodatkowe informacje.

Przykładowo użytkownik może kiedyś opublikować:

„To mój adres BTC:
bc1...

na forum, GitHubie, komunikatorze albo stronie internetowej.

Wtedy powstaje:

Address
   ↓
Username
   ↓
Profile
   ↓
Additional metadata

Dlatego blockchain analysis i OSINT bardzo dobrze się uzupełniają.

 

Blockchain jako narzędzie deanonymizacji Darknetu – jak analiza transakcji ujawnia powiązania
Blockchain jako narzędzie deanonymizacji Darknetu – jak analiza transakcji ujawnia powiązania

Username reuse

Jeszcze prostszy mechanizm to ponowne używanie tej samej nazwy użytkownika.

Przykład:

darknet forum
    ↓
username123

marketplace
    ↓
username123

paste site
    ↓
username123

public forum
    ↓
username123

Sam nick nie jest dowodem.

Ale może być punktem wyjścia do dalszej korelacji.

Jeżeli do tego dochodzi:

wallet
+
time zone
+
language
+
writing style
+
transaction timing

powstaje znacznie bogatszy profil.


Styl pisania również może być sygnałem

Deanonymizacja nie musi być wyłącznie techniczna.

Analiza stylometryczna może próbować wykorzystać:

  • charakterystyczne słownictwo,
  • długość zdań,
  • interpunkcję,
  • powtarzalne zwroty,
  • błędy językowe,
  • godziny aktywności.

Przykładowo:

Username A
→ active 22:00–01:00

Username B
→ active 22:00–01:00

Samo to niczego nie dowodzi.

Ale jeżeli dochodzą kolejne podobieństwa, powstaje kolejny sygnał.


Darknet nie jest odizolowaną wyspą

To jeden z największych mitów.

W praktyce użytkownik może przechodzić pomiędzy wieloma środowiskami:

Tor
 ↓
Darknet
 ↓
Public Web
 ↓
Email
 ↓
Crypto exchange
 ↓
Social media

I właśnie przejście pomiędzy tymi środowiskami może tworzyć punkty korelacji.

Można więc powiedzieć:

Największym zagrożeniem dla anonimowości nie zawsze jest pojedyncza technologia. Często jest nim połączenie wielu pozornie niezależnych aktywności.


Transaction Graph Analysis

Przy dużej liczbie transakcji ręczne analizowanie blockchaina przestaje mieć sens.

Wtedy pojawia się analiza grafowa.

Przykład:

             A
           /   \
          B     C
         / \     \
        D   E     F
             \   /
               G

Każdy adres może być:

node

a każda transakcja:

edge

Powstaje ogromny graf.

Analityk może następnie szukać:

  • klastrów,
  • centralnych portfeli,
  • przepływów,
  • powtarzalnych ścieżek,
  • nietypowych wzorców,
  • punktów wejścia i wyjścia.

Graph analytics + Machine Learning

Jeszcze bardziej interesująca sytuacja pojawia się wtedy, gdy analiza grafowa zostanie połączona z ML.

Schemat:

Blockchain
     ↓
Transaction Graph
     ↓
Feature Extraction
     ↓
Machine Learning
     ↓
Entity Classification

Model może analizować cechy takie jak:

transaction frequency
amount distribution
number of counterparties
time intervals
graph position
flow patterns

Nie daje to magicznej pewności.

Pozwala jednak automatyzować analizę ogromnych zbiorów danych.


Co daje połączenie z danymi z Darknetu?

Załóżmy, że analityk posiada:

Dataset A:
Darknet marketplace activity

Dataset B:
Blockchain transactions

Dataset C:
Public Internet

Dataset D:
Known exchange addresses

Następnie:

A + B
A + C
B + C
B + D
A + B + C + D

Każde połączenie może dostarczyć nowych informacji.

To właśnie jest cross-source intelligence.


Czy Monero rozwiązuje problem?

Monero zostało zaprojektowane z dużo większym naciskiem na prywatność transakcji niż Bitcoin.

Nie należy jednak wyciągać z tego wniosku:

Monero = absolutna anonimowość

Anonimowość kryptowaluty i anonimowość użytkownika to dwie różne rzeczy.

Jeżeli użytkownik:

używa Monero
+
loguje się do konta
+
ujawnia dane osobowe
+
popełnia błąd OPSEC

sama technologia blockchain nie rozwiązuje problemu.


Najsłabszym ogniwem może być człowiek

To powtarzający się motyw w cyberbezpieczeństwie.

Można stosować:

Tor
+
Tails
+
szyfrowanie
+
privacy-focused cryptocurrency

a następnie:

upload file

zawierający metadane.

Albo:

login

do osobistego konta.

Albo:

reuse username

używanego wcześniej publicznie.

Wtedy cała konstrukcja anonimowości zaczyna się rozpadać.

Netbe omawia podobne problemy w Anonimowość w Darknecie oraz Bezpieczeństwo w Darknecie.


Pliki mogą połączyć świat anonimowy z rzeczywistym

Szczególnie interesującym przykładem są dokumenty i obrazy.

Plik może zawierać:

EXIF
Author
Software
Creation date
Modification date
Device information

Jeżeli taki plik zostanie opublikowany w środowisku anonimowym, metadane mogą dostarczyć informacji o jego pochodzeniu.

Netbe opisuje ten problem szerzej w Jak bezpiecznie przesyłać pliki przez Tor bez wycieku danych.


Deanonymizacja jest często procesem probabilistycznym

To bardzo ważne.

Nie zawsze mamy:

100% proof

Częściej mamy:

Signal 1 → +10%
Signal 2 → +15%
Signal 3 → +20%
Signal 4 → +25%

i w rezultacie:

confidence ↑

W praktyce analitycznej może to być znacznie ważniejsze niż pojedynczy „dowód”.


Darknet jako problem grafowy

Możemy potraktować cały ekosystem jako jeden wielki graf:

             User
            /    \
           /      \
       Account    Wallet
         |          |
      Forum       Blockchain
         |          |
      Market     Exchange
         |          |
       Onion      KYC
       Service      |
          \         /
           \       /
             Entity

Każdy węzeł może być anonimowy tylko częściowo.

Najciekawsze informacje znajdują się często na krawędziach pomiędzy systemami.


Dlaczego to ważniejsze niż samo „łamanie Tora”?

Bo współczesna deanonymizacja nie musi polegać na złamaniu kryptografii.

Można pozostawić:

Tor encryption

w pełni nienaruszone.

Następnie wykorzystać:

Blockchain
+
OSINT
+
Metadata
+
Behavior
+
Timing
+
KYC

i uzyskać wystarczająco dużo informacji do powiązania aktywności.

To zupełnie inny model ataku.


Warstwowy model deanonymizacji

Możemy go przedstawić tak:

Layer 1
Network
↓
Tor / I2P

Layer 2
Application
↓
Website / Forum / Market

Layer 3
Identity
↓
Username / Account

Layer 4
Payment
↓
Wallet / Transaction

Layer 5
Financial system
↓
Exchange / KYC

Layer 6
Real world
↓
Person / Organization

Atakujący nie musi pokonać wszystkich warstw naraz.

Wystarczy, że znajdzie most pomiędzy dwiema warstwami.


Jak użytkownicy tracą anonimowość?

Najczęstsze problemy nie muszą wyglądać spektakularnie.

To często:

  • ponowne wykorzystanie nicku,
  • ponowne wykorzystanie adresów,
  • logowanie do osobistego konta,
  • nieoczyszczone pliki,
  • błędna konfiguracja,
  • nieostrożne korzystanie z kryptowalut,
  • korelacja czasu aktywności,
  • ujawnienie informacji na forum,
  • korzystanie z tego samego urządzenia do różnych aktywności.

Właśnie dlatego OPSEC jest równie ważny jak technologia.


Jak wygląda nowoczesny model analityczny?

W dużym uproszczeniu:

              DATA SOURCES
                   |
       +-----------+-----------+
       |           |           |
      Tor       Blockchain    OSINT
       |           |           |
       +-----------+-----------+
                   |
             Correlation
                   |
             Graph Analysis
                   |
            ML / Analytics
                   |
             Hypotheses
                   |
             Verification
                   |
              Attribution

To jest znacznie bardziej realistyczny model niż popularne:

„Policja złamała Tora.”

W wielu przypadkach nie trzeba łamać Tora.

Trzeba znaleźć inne źródło informacji, które pozwala połączyć elementy.


Najważniejsza lekcja

Darknet nie jest pojedynczą technologią.

To ekosystem składający się z:

networking
+
cryptography
+
applications
+
identities
+
payments
+
human behavior

Dlatego również deanonymizacja jest wielowarstwowa.

Blockchain może nie ujawnić od razu tożsamości użytkownika.

Tor może nie ujawnić od razu adresu IP.

OSINT może nie ujawnić od razu właściciela konta.

Ale połączenie:

Tor
+
Darknet account
+
Blockchain
+
OSINT
+
KYC

może stworzyć bardzo silną ścieżkę korelacji.


Podsumowanie

Najważniejsze wnioski są następujące:

  • Bitcoin nie jest domyślnie anonimowy, lecz pseudonimowy.
  • Publiczny blockchain umożliwia analizę przepływów środków.
  • Address clustering może służyć do grupowania adresów w potencjalne podmioty.
  • Czas transakcji może być używany jako dodatkowy sygnał korelacyjny.
  • OSINT może połączyć adres blockchain z pseudonimem.
  • KYC na giełdach może stać się mostem pomiędzy blockchainem a realną tożsamością.
  • Analiza grafowa pozwala badać ogromne sieci transakcji.
  • Machine Learning może automatyzować klasyfikację wzorców.
  • Monero i inne kryptowaluty skoncentrowane na prywatności zmniejszają część problemów, ale nie eliminują błędów OPSEC.
  • Pliki i ich metadane mogą tworzyć nieoczekiwane połączenia.
  • Deanonymizacja coraz częściej polega na korelacji danych, a nie łamaniu pojedynczej technologii.

Najważniejsza zasada brzmi:

Nie trzeba złamać anonimowej sieci, jeżeli można znaleźć informację poza nią, która pozwala połączyć jej użytkownika z jego aktywnością.

I właśnie dlatego blockchain jest tak interesującym elementem współczesnych badań nad Darknetem.

Powiązane materiały Netbe

 

Polecane wpisy
Ryzyka wycieku tożsamości (deanonymization) w sieci Tor i jak ich unikać
Ryzyka wycieku tożsamości (deanonymization) w sieci Tor i jak ich unikać

🕵️‍♂️ Ryzyka wycieku tożsamości (deanonymization) w sieci Tor i jak ich unikać ✅ Wprowadzenie: Czym jest anonimowość w sieci Tor? Czytaj dalej

Rozdzielczość
Rozdzielczość

Rozdzielczość grafik to kluczowy parametr, który wpływa na jakość obrazu. Im wyższa rozdzielczość, tym obraz jest bardziej szczegółowy i realistyczny. Czytaj dalej

Marek "Netbe" Lampart Inżynier informatyki Marek Lampart to doświadczony inżynier informatyki z ponad 25-letnim stażem w zawodzie. Specjalizuje się w systemach Windows i Linux, bezpieczeństwie IT, cyberbezpieczeństwie, administracji serwerami oraz diagnostyce i optymalizacji systemów. Na netbe.pl publikuje praktyczne poradniki, analizy i instrukcje krok po kroku, pomagając administratorom, specjalistom IT oraz zaawansowanym użytkownikom rozwiązywać realne problemy techniczne.