Crypto Investigation Academy

Five Core Knowledge Clusters

Organized in the order an incident is handled, from immediate containment to tracing, value points and evidence submission.

Knowledge, cases and verifiable intelligence

Understand crypto crime through evidence

The Academy explains scam mechanisms, real cases, address intelligence and investigation methods. Facts, inferences and associations are labelled separately, and unverified community information is never presented as established fact.

Scam Encyclopedia

Recognize authorization phishing, fake exchanges, pig-butchering schemes, seed theft and related patterns.

Open

Case Library

Study redacted cases with explicit evidence levels and reasoning boundaries.

Open

Intelligence Library

Review moderated community leads and daily crypto-crime intelligence briefings.

Open

Community Exposure

Submit address, social-account, website, app or dApp leads for moderation.

Open

Frequently Asked Questions

Understand investigations, scoring, payment, reports and service boundaries.

Open

Latest Academy Articles

Featured Case Studies

40,000 USDT Split, Bridged and Reconsolidated: Finding Actionable Endpoints in a Complex Path

骗子把资金拆成很多路,并不意味着链路就一定无法追踪。关键是围绕同一资产、金额和时间,把分散与再次归集找出来。本文依据真实案件材料脱敏改写。完整钱包地址、交易哈希和当事人信息均不公开;平台标签来源于第三方情报,需要独立核验。事情是怎么发生的一位用户在网友推荐下参加“虚拟币挖矿”,两个钱包合计损失四万余 USDT。最初看起来,钱只是从受损地址转到几个陌生地址;继续追踪后才发现,这只是复杂转移的起点。链路是怎样变复杂的两只受损钱包的资金先经过一级接收地址,汇入同一个归集地址。归集资金再进入中转地址,随后被分散到十多个匿名地址,制造路径噪声。部分资金在新的地址重新汇合,并通过跨链服务从 Ethereum 进入 TRON。跨链后,资金又被兑换成其他稳定币并继续拆分、归集。下游出现沉淀地址,以及被单一情报源标注为 HTX、Bitget 用户账户的候选变现节点。专业判断已核验事实:一笔约 30,000 USDT 的受损资金能够沿交易边连续追踪至归集、分散和跨链阶段;同一批资金在下游出现再次集中。分析推断:多地址分散、跨链和资产兑换的组合具有降低直接可读性的效果,但只要资产数量、时间窗口和上下游总量仍能闭合,链路并未真正消失。关联线索:候选交易所节点来自 OKLink 等第三方标签。只有当“受损资金路径”和“地址标签”同时成立时,它们才应被列为调证价值点;标签本身不能替代平台确认。为什么这个案例重要如果只查询受损地址的几十条交易记录,得到的只是“发生过很多转账”。真正的调查工作是:找出真实损失交易;区分分散地址、归集地址、跨链节点和沉淀地址;在路径中寻找可能留存 KYC、设备、登录或充提记录的平台;记录每个结论的证据来源与置信度。给类似用户的提醒越早提供准确的交易哈希、时间、资产和受损地址,越容易在资金继续分层前建立清晰路径。任何声称仅凭一个地址即可保证冻结或追回的服务,都应谨慎对待。

Read article

Funds Stolen After an Acquaintance Managed the Investment: Why Two TRON Wallets Converged

当投资完全由别人代操作时,受害人往往连自己持有什么、钱在哪条链上都说不清。资金出事后,这种信息差会让人更加无助。本文依据真实报案材料和链上记录脱敏改写。所有姓名、证件信息、完整地址及交易哈希均已删除。链上关联不等同于司法认定。事情是怎么发生的一位普通上班族经熟人介绍参与加密资产投资。因为完全不懂钱包和转账,他只负责按要求付款,具体买币、持币和卖出都由他人操作。前几轮小额投资有过盈利,这让他逐渐放下戒心。后来他一次投入了约 12 万元。第二天凌晨,代操作人告知钱包被盗,另一个相关钱包也同时受损。面对“虚拟币不受保护、只能认栽、继续投资赚回来”的说法,他一度完全不知道该怎么办。链上查到了什么两个受损钱包分别转出约 16,800 USDT 和 17,300 USDT。两笔资金先进入不同的一级接收地址,随后汇入同一个归集地址。归集地址再把资金分批转给中转地址,期间出现回转和再次归集,最终流向一个与案件关系人存在现实联系的候选地址。中转地址的首笔 Gas 来自该候选地址;同一地址还曾与受害人进行过教学性质的小额 TRX 往返。另一个亲属关系线索地址与中转链路存在历史交易,但其具体控制关系仍需平台记录和设备证据核验。专业判断已核验事实:两只钱包的受损资金在链上汇入同一归集体系,且中转地址的启动资金与候选关系地址存在直接联系。分析推断:Gas 来源、资金回转、最终去向和既往小额测试共同支持“相关地址可能由同一人或密切协作人员控制”的调查方向。证据边界:地址之间有资金往来,不等于已经证明现实身份、盗取行为或主观故意;还需要设备取证、登录记录、聊天记录、支付记录和询问笔录相互印证。给普通用户的提醒不要把钱包创建、助记词保管和全部交易操作交给他人。前期小额盈利可能只是建立信任的过程,不代表模式真实可靠。同时保存法币付款记录和链上交易,它们能把现实关系与链上路径连接起来。别人以“被盗钱包不安全”为由再次提供下载链接时,应立即停止操作并独立核验。

Read article

80,000 USDT Crossed Chains and Reached Centralized-Service Intersections: Why They Matter

大额资金跨链后并没有“消失”,只是资产形式和地址体系发生了变化。能否正确解析跨链日志,决定了追踪会不会在第一跳后停止。本文依据真实案件材料脱敏改写,隐去报案人、完整地址和交易哈希。平台归属均为候选关联,需要由平台或第二独立来源确认。案件起点报案人提供了 TRON 网络上的受损地址和交易哈希。链上记录显示,约 80,000 USDT 转入一级接收地址,其中约 79,000 USDT 很快继续进入第二个地址。跨链后发生了什么第二个地址发起两笔关键交易,交易日志显示资金通过跨链和兑换路径进入 Ethereum。跨链后形成约 21,000 USDC 和约 3.5 ETH,进入同一个 Ethereum 中转体系。USDC 与 ETH 随后分别转给不同下游地址,不再保持单一路径。这些下游地址与多个被第三方标注为 Gate、HTX 和 ChangeNOW 用户账户的地址发生交叉。专业判断已核验事实:受损资金从 TRON 的连续转账,经跨链日志可以对应到 Ethereum 上的两种资产;链路不是在第一跳终止。分析推断:USDC 和 ETH 下游地址与多个中心化服务账户持续交叉,说明这些地址可能承担变现、兑换或资金调度功能。证据边界:“与交易所账户交叉”不等于受损资金已经全部进入该交易所,也不等于能直接识别账户持有人。需要逐笔确认资金边、金额占比、时间关系和标签可靠性。调查价值点中心化平台通常可能保留 KYC、登录 IP、设备、充值地址映射和提现记录。只要连续资金路径与平台地址属性同时得到支持,就应及时固定交易证据,并由有权机关或合格法律渠道提出保存、查询或协助请求。给类似用户的提醒提交案件时优先提供真实损失交易哈希,而不只是钱包地址。跨链交易要查看事件日志和目标链到账资产,不能把桥合约误当成终点。报告应明确区分“资金已到达”“资金发生交叉”和“标签可能属于某平台”三种不同强度的结论。

Read article

Scroll to Top