直接答案:可审计的链路追踪必须让另一名分析人员能够依据同一输入复核主要结论。核心不是“追得越远越好”,而是每一跳都有交易证据、资产连续性、时间逻辑和停止条件。
步骤 1:标准化案件输入
统一网络、地址格式、交易哈希、币种合约、精度、金额、时区和用户自述。把用户陈述标为“报告人陈述”,不要直接当成链上事实。
步骤 2:核验损失交易
检查交易是否存在、是否成功、发送方是否为受损地址、接收方或合约是谁、资产和金额是否一致。Ethereum 官方文档说明交易包含 from、to、value、input 和签名等字段;合约交互还需解析 calldata 与事件。
步骤 3:建立地址安全快照
记录多链余额、代币授权、多签或权限、原生币余额、合约交互和近期异常活动。安全建议必须建立在具体授权或设备证据上,不能由骗局类型名称自动生成。
步骤 4:规范化资金边
将普通转账、代币事件、内部调用、交换和桥接转换为统一边:源地址、目标地址、资产、数量、时间、哈希、事件索引、来源和证据等级。去除重复记录,但保留原始响应引用。
步骤 5:有边界递归
按资产、金额、时间和交易对手匹配下游候选。每一跳设置最大地址数、API 调用数、执行时间和分支宽度;遇到可靠 CEX、跨链桥、混币器、无法唯一匹配或数据缺失时停止并记录原因。边界是质量控制,不应伪装成“资金已消失”。
步骤 6:核验实体标签
标签至少记录来源、更新时间和可信度。CEX 调证价值点要求连续路径与实体标签共同成立。单一数据商标签应标为关联,得到平台公开资料或第二独立来源支持后再提高等级。
步骤 7:形成判断与评分
分别输出已核验事实、关联、推断、未知、证据缺口和下一步。评分应解释由哪些维度构成,并注明它是调查分诊指标,不是统计概率或法律结论。
步骤 8:归档与版本化
保存用户输入、API 原始响应哈希、规范化路径、查询时间、工具版本、标签来源、分析结论、审核记录和报告版本。人工修订不得覆盖旧版本。
相关案例
案例库中的分散、跨链、归集和交易所交叉案例可用于检验本 SOP 的分支与停止规则。
审核与数据范围
数据截止:2026-08-02。审核主体:Crypto Forensics Lab 编辑团队。审核范围:流程可复核性、证据边界、标签核验与版本审计。本 SOP 不替代具体网络、数据供应商或司法辖区的正式要求。