Case Library

The Case Library presents redacted investigation methods without publishing identifying victim information. Each case separates the reporting narrative, observable chain facts, analytical inferences, associations, evidence levels and limitations.

How to read a case

  • Verified fact: directly supported by a transaction hash, explorer record, contract state or authoritative material.
  • Analytical inference: supported by amount, asset, timing or path convergence, while other explanations remain possible.
  • Association lead: derived from a third-party label, community report or single intelligence source and requiring corroboration.
  • Actionable value point: a disclosure, freezing or attribution lead only when both the fund path and a reliable entity label are established.

Submit a case for analysis

Redacted Case Studies

40,000 USDT Split, Bridged and Reconsolidated: Finding Actionable Endpoints in a Complex Path

骗子把资金拆成很多路,并不意味着链路就一定无法追踪。关键是围绕同一资产、金额和时间,把分散与再次归集找出来。本文依据真实案件材料脱敏改写。完整钱包地址、交易哈希和当事人信息均不公开;平台标签来源于第三方情报,需要独立核验。事情是怎么发生的一位用户在网友推荐下参加“虚拟币挖矿”,两个钱包合计损失四万余 USDT。最初看起来,钱只是从受损地址转到几个陌生地址;继续追踪后才发现,这只是复杂转移的起点。链路是怎样变复杂的两只受损钱包的资金先经过一级接收地址,汇入同一个归集地址。归集资金再进入中转地址,随后被分散到十多个匿名地址,制造路径噪声。部分资金在新的地址重新汇合,并通过跨链服务从 Ethereum 进入 TRON。跨链后,资金又被兑换成其他稳定币并继续拆分、归集。下游出现沉淀地址,以及被单一情报源标注为 HTX、Bitget 用户账户的候选变现节点。专业判断已核验事实:一笔约 30,000 USDT 的受损资金能够沿交易边连续追踪至归集、分散和跨链阶段;同一批资金在下游出现再次集中。分析推断:多地址分散、跨链和资产兑换的组合具有降低直接可读性的效果,但只要资产数量、时间窗口和上下游总量仍能闭合,链路并未真正消失。关联线索:候选交易所节点来自 OKLink 等第三方标签。只有当“受损资金路径”和“地址标签”同时成立时,它们才应被列为调证价值点;标签本身不能替代平台确认。为什么这个案例重要如果只查询受损地址的几十条交易记录,得到的只是“发生过很多转账”。真正的调查工作是:找出真实损失交易;区分分散地址、归集地址、跨链节点和沉淀地址;在路径中寻找可能留存 KYC、设备、登录或充提记录的平台;记录每个结论的证据来源与置信度。给类似用户的提醒越早提供准确的交易哈希、时间、资产和受损地址,越容易在资金继续分层前建立清晰路径。任何声称仅凭一个地址即可保证冻结或追回的服务,都应谨慎对待。

Read article

Funds Stolen After an Acquaintance Managed the Investment: Why Two TRON Wallets Converged

当投资完全由别人代操作时,受害人往往连自己持有什么、钱在哪条链上都说不清。资金出事后,这种信息差会让人更加无助。本文依据真实报案材料和链上记录脱敏改写。所有姓名、证件信息、完整地址及交易哈希均已删除。链上关联不等同于司法认定。事情是怎么发生的一位普通上班族经熟人介绍参与加密资产投资。因为完全不懂钱包和转账,他只负责按要求付款,具体买币、持币和卖出都由他人操作。前几轮小额投资有过盈利,这让他逐渐放下戒心。后来他一次投入了约 12 万元。第二天凌晨,代操作人告知钱包被盗,另一个相关钱包也同时受损。面对“虚拟币不受保护、只能认栽、继续投资赚回来”的说法,他一度完全不知道该怎么办。链上查到了什么两个受损钱包分别转出约 16,800 USDT 和 17,300 USDT。两笔资金先进入不同的一级接收地址,随后汇入同一个归集地址。归集地址再把资金分批转给中转地址,期间出现回转和再次归集,最终流向一个与案件关系人存在现实联系的候选地址。中转地址的首笔 Gas 来自该候选地址;同一地址还曾与受害人进行过教学性质的小额 TRX 往返。另一个亲属关系线索地址与中转链路存在历史交易,但其具体控制关系仍需平台记录和设备证据核验。专业判断已核验事实:两只钱包的受损资金在链上汇入同一归集体系,且中转地址的启动资金与候选关系地址存在直接联系。分析推断:Gas 来源、资金回转、最终去向和既往小额测试共同支持“相关地址可能由同一人或密切协作人员控制”的调查方向。证据边界:地址之间有资金往来,不等于已经证明现实身份、盗取行为或主观故意;还需要设备取证、登录记录、聊天记录、支付记录和询问笔录相互印证。给普通用户的提醒不要把钱包创建、助记词保管和全部交易操作交给他人。前期小额盈利可能只是建立信任的过程,不代表模式真实可靠。同时保存法币付款记录和链上交易,它们能把现实关系与链上路径连接起来。别人以“被盗钱包不安全”为由再次提供下载链接时,应立即停止操作并独立核验。

Read article

80,000 USDT Crossed Chains and Reached Centralized-Service Intersections: Why They Matter

大额资金跨链后并没有“消失”,只是资产形式和地址体系发生了变化。能否正确解析跨链日志,决定了追踪会不会在第一跳后停止。本文依据真实案件材料脱敏改写,隐去报案人、完整地址和交易哈希。平台归属均为候选关联,需要由平台或第二独立来源确认。案件起点报案人提供了 TRON 网络上的受损地址和交易哈希。链上记录显示,约 80,000 USDT 转入一级接收地址,其中约 79,000 USDT 很快继续进入第二个地址。跨链后发生了什么第二个地址发起两笔关键交易,交易日志显示资金通过跨链和兑换路径进入 Ethereum。跨链后形成约 21,000 USDC 和约 3.5 ETH,进入同一个 Ethereum 中转体系。USDC 与 ETH 随后分别转给不同下游地址,不再保持单一路径。这些下游地址与多个被第三方标注为 Gate、HTX 和 ChangeNOW 用户账户的地址发生交叉。专业判断已核验事实:受损资金从 TRON 的连续转账,经跨链日志可以对应到 Ethereum 上的两种资产;链路不是在第一跳终止。分析推断:USDC 和 ETH 下游地址与多个中心化服务账户持续交叉,说明这些地址可能承担变现、兑换或资金调度功能。证据边界:“与交易所账户交叉”不等于受损资金已经全部进入该交易所,也不等于能直接识别账户持有人。需要逐笔确认资金边、金额占比、时间关系和标签可靠性。调查价值点中心化平台通常可能保留 KYC、登录 IP、设备、充值地址映射和提现记录。只要连续资金路径与平台地址属性同时得到支持,就应及时固定交易证据,并由有权机关或合格法律渠道提出保存、查询或协助请求。给类似用户的提醒提交案件时优先提供真实损失交易哈希,而不只是钱包地址。跨链交易要查看事件日志和目标链到账资产,不能把桥合约误当成终点。报告应明确区分“资金已到达”“资金发生交叉”和“标签可能属于某平台”三种不同强度的结论。

Read article

The Approval Trap Behind “Free Mining”: 3,500 USDC Moved After a Reward Claim

“不用投资,只要钱包里有余额就能免费挖矿”,听上去风险很低,实际上余额本身可能就是目标。本文由真实案件脱敏改写。人物身份、完整地址、聊天账号和交易哈希均未公开;交易所标签属于待核验线索。事情是怎么发生的一位用户在内容平台认识了一名网友。两人持续聊天一个多月,对方逐渐建立信任,随后推荐了一个所谓的“免费矿机项目”:不用把钱转给平台,只要在自己的钱包中存入 USDC,证明账户活跃,就能领取收益。用户陆续把约 3,500 USDC 提到钱包。第一次领取“挖矿收益”后,钱包中的 USDC 几乎同时被转走。平台客服声称账户触发风控,需要再交保证金才能解冻;推荐项目的网友也劝他继续付款,随后失联。链上查到了什么所谓收益代币确实进入过用户钱包,制造了项目真实运行的感觉。用户点击领取时发生了合约授权或调用,随后约 3,572 USDC 被资金执行合约转出。主业务合约负责页面与状态,另一个资金代理合约负责调用代币权限并执行转账,二者存在结构化协作。受损资金连续转过两个中间地址后,与其他受害来源资金汇入大额归集地址。归集资金继续拆分,最终流向多个被第三方标注为 Binance、HTX 和 Gate.io 用户账户的候选地址。最重要的交叉证据聊天中,对方曾用一个链上地址给用户转过小额 ETH。该地址的资金来源与“矿币”创建所需 Gas 的来源发生交叉;它还曾向受损资金下游的候选交易所账户转账。这组交叉不能单独证明现实身份或犯罪故意,但它把“负责接触用户的人”“代币创建体系”和“受损资金下游节点”连接到同一链上关系网中,具有明显的侦查价值。给普通用户的提醒资产留在自己钱包里,不代表一定安全;授权同样可以让第三方转走代币。“账户冻结、再交保证金解冻”是常见二次收款话术。立即保存授权交易、合约地址、网页域名、聊天原文件和转账凭证。对仍有余额的钱包,应先核查授权并在必要时迁移资产,避免重复损失。案件进展:材料整理后已向当地公安机关提交,相关线索进入进一步调查。公开文章不披露案件承办信息及当事人身份。

Read article

A Familiar Token Name, a Worthless Asset: How About 22,000 USDT Was Swapped for a Fake Token

最危险的假币,往往不需要伪装成一个全新项目,只需要借用大家熟悉的币名。本文依据真实案件材料改写,已删除姓名、完整地址、聊天账号和交易哈希。文中结论按证据强度表达,不构成法律定性或追回保证。事情是怎么发生的一位用户在社交平台联系到一名“低价卖黄金”的商家。对方提出一个特殊条件:只收 Solana 网络上的“TRX”。用户以前没有接触过这种资产,于是按照对方的指导,把约 22,000 USDT 从 TRON 跨到 Solana,再在钱包内兑换成名为“T”的代币。交易临时取消后,他想把代币卖回去,却怎么也卖不掉。把代币充入交易所后,客服确认资产已经到账,但平台没有这个代币的交易市场,它几乎没有可实现的价值。链上查到了什么USDT 的跨链过程本身正常,错误不在跨链网络或充值地址。目标代币在用户购买前约一小时才被创建,总量约 666 万枚,持有人极少。创建者先在 DEX 添加流动性,让钱包界面出现可见价格。用户购买前约八分钟,创建者向他的地址发送了极小数量的同名代币,使钱包搜索时更容易优先展示它。用户完成大额买入后,创建者在几十秒内分批卖出并抽走主要流动性。同一创建地址在短期内还创建了数十种碰瓷主流资产名称的代币。专业判断已核验事实:代币创建、定向小额转入、用户买入和创建者快速卖出的时序高度紧密;用户是极少数外部持有人之一。分析推断:创建者很可能预先知道用户将要购买的资产名称和钱包地址,并利用同名代币及钱包展示机制诱导错误兑换。聊天记录已经被清除,因此“商家与代币创建者是否为同一控制方”仍需结合平台、设备和账号资料调查。资金后来去了哪里创建者卖出后获得约 28,000 USDT,其中约 26,000 USDT 很快转入长期往来的二级地址,随后又进入一个带有中心化交易平台特征的个人充值地址。该节点同时具备连续资金路径和平台账户属性,是优先保存、核验和依法调证的价值点。给普通用户的提醒不要只看币名;必须核对代币合约地址、创建时间、持有人分布和真实流动性。钱包里突然出现的同名小额代币,可能是在为下一步误导做准备。大额兑换前先做小额买入和卖出测试,并核对滑点与池子深度。不要删除聊天记录,它可能是连接链上创建者与线下接触人的关键证据。

Read article

Assets Disappeared After Installing an Unfamiliar Wallet: Tracing a Theft Across Three Chains

有些盗币不是发生在点击“转账”的那一刻,而是从下载钱包、导入助记词时就已经埋下了风险。本文依据真实案件材料改写,姓名、地址、交易哈希及其他识别信息均已脱敏。链上事实、分析推断和第三方标签分别表述,不构成法律定性。事情是怎么发生的一位用户为了安装加密钱包,使用了网友提供的海外应用商店账号。几天后,他发现 Polygon 网络中的代币被转走。那一刻他最困惑的不是“钱去了哪里”,而是自己并没有主动把资产转给陌生人。结合非本人下载渠道和随后出现的非本人操作,助记词或钱包环境泄露是需要优先排查的原因,但仅凭这些现象不能断言具体泄露方式。链上查到了什么受损代币先通过链上兑换转为约 7,250 POL,而不是直接原币转出。接收地址在数日内接收了二十余个不同来源的兑换资金,累计约 40,000 POL,具有归集特征。部分资金继续通过跨链服务进入 BNB Chain,再兑换为 ETH 转到 Ethereum。下游地址又把多笔 ETH 合并转出,形成“兑换、跨链、归集、再转移”的连续路径。专业判断已核验事实:资产确实经过兑换和跨链流入多个中间地址;部分地址同时接收其他来源的相似资金。分析推断:重复使用相同处理路径,说明这些地址可能承担批量资产转移或归集功能,而不只是一次偶然交易。关联线索:第三方标签及另一笔小额跨链路径在金额、时间和地址交叉上指向 HitBTC 与 ChangeHero 相关节点。这是有价值的调查线索,但不能仅凭标签直接认定账户归属;仍需平台记录或第二来源佐证。给普通用户的提醒不要使用他人提供的应用商店账号、安装包或钱包下载链接。怀疑助记词泄露时,应在保存证据后把剩余资产转到全新设备生成的新钱包。不要只盯着第一笔转账,兑换和跨链日志往往才是识别真实去向的关键。报案材料应同时保存原始交易哈希、钱包下载来源、设备信息和沟通记录。

Read article

Scroll to Top