本章目标: 每笔比特币交易都是公开的、永久的、人人可查的。这是设计,也是隐私问题的根源。本章讲清币实际上是怎么被追踪的(两条启发式加一个数据库)、你的真名在哪里挂上链、哪些日常习惯泄露最多、各种防御手段的真实价值。涵盖 CoinJoin——包括 2024 年的逮捕与关停改变了什么——以及此后长出来的更安静的工具。本章不假装比特币隐私很容易,也不假装监控全是坏事。如果你读过主权章的隐私清单,本章就是解释清单上每一项为什么在那里的那一章。
中本聪的隐私模型
白皮书有一节讲隐私,很短。银行保护你的方式是对银行以外所有人隐藏你的交易。比特币做不到这一点——每笔交易都向全网广播——所以中本聪提出在另一个地方切断关联:让密钥匿名。链上只显示「某人给某人转了一笔钱」,不附名字,就像交易所的行情带公布每笔成交却不公布谁在交易。论文建议每笔交易使用新密钥对,让支付无法关联到同一主人;然后补了一句事后看来分量极重的告警:多输入交易「必然暴露其输入归同一主人」。
模型就这么多。假名密钥、每次换新、以及一条被明确承认的泄露:同时花多枚币时。这个模型比人们以为的撑得更好。坏掉的不是模型,是模型之外的两件事:今天几乎所有人都是从一家留着护照复印件的商家手里买到第一枚比特币的,所以「密钥匿名」这一步在门口就失败了;而一个专门利用中本聪点名的那个泄露的行业,成长到了论文完全没预料到的规模和客户结构。
币实际上是怎么被追踪的
把链上分析变成一门学科的,是 2013 年加州大学圣迭戈分校的论文《A Fistful of Bitcoins》。Sarah Meiklejohn 和合作者们做了一件简单而高效的事:取白皮书承认的共同所有权泄露,再加一条识别找零的启发式,把整条区块链聚成「可能同属一人」的地址簇,然后去真实服务处消费、存款,给最大的几个簇挂上名字。今天这个行业做的一切,基本都是那篇论文加了更多预算。
分析靠三张牌:
- 共同输入启发式。 一笔交易花了三个输入,构造它的人就控制着三把钥匙——三个地址并进一簇。这正是白皮书点名的那条泄露。
- 找零识别。 0.75 BTC 的输入支付整数 0.5 BTC 给收款人,剩下的零头 0.24817 BTC 回给发送方——这个「不整的输出」被归入发送方簇,线索得以延续。
- KYC 锚点。 一家存有你身份材料的交易所,向你自提的地址发过一笔提现——这一个被识别的地址,就给启发式聚拢的全部地址挂上了名字。
第一条启发式就是中本聪描述的那条。一笔交易花三个输入,说明构造者同时控制三把钥匙,三个地址就此焊进一簇。钱包每天都在触发它:你持着六枚 0.05 的币要付 0.25,就得六个输入一起花。每一次这样的花费都在焊接地址,而焊缝永不松开。
第二条是找零识别。比特币没有余额,只有 UTXO——用 0.75 的币支付 0.5,就有一个 0.5 的输出给收款人、一个约 0.25 的输出回到你自己的新地址。分析者盯着两个输出问:哪个是找零?零头通常是。去往全新地址的通常是。脚本类型与输入一致的也通常是。于是找零地址也加入你的簇,线索延续到你的下一笔交易。
划重点: 你的钱包默认设置替分析者干了不少活。从一个找零发到
bc1q地址的钱包,向bc1p(Taproot)地址付款——找零就是那个「和输入类型一致」的输出,一目了然。Bitcoin Core 自 2022 年的 23.0 版起会尽量让找零类型跟随收款类型,更好的钱包也一样。在担心哪家 CoinJoin 协调器还活着之前,先检查你自己的钱包怎么处理找零。
还有更多启发式,有些相当微妙——由 JoinMarket 作者 Chris Belcher 主笔的比特币 Wiki 隐私条目是目前最好的汇总。但上面两条干了大部分活。另外,它们终究是猜测:簇是穿着事实外衣的概率陈述。这句话为什么重要,后面会回来。
名字在哪里挂上
以上一切都不会产出一个名字。链上只有簇的图,名字来自交易所。当你在一家执行 KYC 的机构买币、提到自己的钱包时,交易所存有一条记录:这个身份、这个日期、提现这个金额、到这个地址。这个地址从此是图上一个贴了标签的节点;启发式焊到它上面的每个地址继承标签;焊到那些地址上的地址再继承。一次被识别的提现,可以给前后多年的历史命名。而这份记录,会在传票、监管要求、或许多司法辖区的例行信息共享机制下被交出去。
三家公司在工业级关联上占主导:Chainalysis、Elliptic、TRM Labs。它们的客户是必须筛查入金流的交易所、办案的政府,以及越来越多夹在中间的银行和支付公司。它们维护着庞大的簇标签数据库——用 2013 年那篇论文的方法播种(亲自和服务交易、记录币的落点),再由每个提交「带名字的入金地址」的客户扩展。
这是多数隐私建议略过的部分。新地址和 Tor 对交易所记录毫无作用。它们只能限制标签扩散多远。标签本身,在「经过身份验证的钱」碰到你的钥匙那一刻就已生成。避开它的办法只有两种:不经验证地获取比特币,或者接受标签并管理它。两者都是正当选择,也都始于承认标签存在。
什么在泄露
矩阵想说的、也常被隐私讨论弄丢的一点是:大多数泄露根本不在链上。
先看钱包后端。轻钱包总得问某台服务器:我的哪些地址有币?如果那台服务器是陌生人运营的公共服务,你就把完整的地址列表、余额、历史,连同 IP 地址一起交了出去。这是整张图上最大的一处泄露,全程不涉及任何链上分析启发式。解法是运行自己的节点(或至少在节点上跑自己的索引服务器),主权一章有完整步骤。
其次是网络层。从家庭宽带广播交易,会把这笔交易和你的 IP 绑在一起——只要有心人盯着 P2P 网络,而确实有人盯着。Tor 恰好修这个泄露,且只修这个。
然后是嘴。晒余额截图、在论坛自报持仓数量、把社交主页上的捐赠地址拿去收储蓄——这些泄露的比任何钱包 bug 都多。链上分析公司管这叫开源情报(OSINT),是他们最便宜的数据。
地址复用和币合并是仅有的两个链上泄露,都源于上面的启发式:复用地址把所有收据集中在一处公开;合并不同来源的币把来源焊在一起——若其中一处是已识别的交易所提现,它碰到的一切都被识别。
链上分析抓到了什么
追踪是有效的,而且一部分战果罪有应得。
2021 年 6 月,美国司法部追回了 Colonial Pipeline 付给勒索团伙的约 75 枚比特币中的 63.7 枚——币在链上被一路追踪,最终锁定一个 FBI 能拿到钥匙的地址。2022 年 2 月,同一个部门查获了 2016 年从 Bitfinex 交易所被盗的约 94,000 枚比特币——经过多年在中介迷宫里顺藤摸瓜。洗币的夫妇 2024 年 11 月被判刑,其中一人还承认参与了黑客攻击本身。两案没有任何密码学被攻破。是那张图干的,加上「迟早碰到一家留记录的服务」这个错误。
交易所用同样的工具在赃款入金时冻结它们——所以黑客事件的受害者第一通电话通常打给链上分析公司。制裁筛查靠它,追查儿童色情支付网络靠它。我们 KYC 词条里的双刃剑框架原封不动适用:这套技术威慑了一些犯罪、抓到了一些罪犯,也同时瞄准其他所有人。
它还在被用在哪
同一张找到了 Bitfinex 赃币的图,每天运行在全球每一家受监管交易所的每一笔入金上。一笔三跳之前经过了 CoinJoin 的入金,可以触发风险评分、冻结账户、索要材料——没有指控任何罪行,也没有任何人类决策,直到你去申诉。这就是可替代性在实践中失效,也是人们不无讽刺地使用「污染币」这个词的原因。
工具本身也没它的输出看起来那么确定。簇是启发式猜测,而启发式已知会失效。PayJoin 交易就是故意打破共同输入规则的。交易所把许多客户的提现打包进一笔交易。找零金额随手乱挑的钱包,让找零猜测沦为掷硬币。在 2023 年 Bitcoin Fog 案的庭前听证中,Chainalysis Government Solutions 的调查主管作证说,她不知道有任何经同行评审的研究确立其 Reactor 软件的错误率,法院意见书也记录了该公司并未集中追踪这一数据。被告仍于 2024 年被定罪——依据远不止那份软件报告。但每当有合规部门把风险评分当事实认定时,请记住法庭上那段问答。
然后是数据库问题。身份验证把护照扫描件、家庭住址、持仓信息集中在一处,而这些地方会泄露。2020 年,一家硬件钱包厂商的客户名单(含物理地址)被公开挂出。2025 年,一家美国大型交易所披露,被收买的客服外包人员拖走了含家庭住址的客户记录;同年法国接连发生针对知名持币人及其家属的绑架案。业内管这叫「扳手攻击」——来自那个老笑话:任何加密都能被一把五美元的扳手破解。为数据泄露买单的,正是当初交出数据的客户。
防御手段,从免费开始
下面的大部分不花一分钱,且有效。
每收一笔款,用新地址。 这是中本聪 2008 年就要的那一条。每个现代 HD 钱包默认如此;别去改。需要固定地址收捐赠或开票的场景,见下文的静默支付。
别再把地址列表告诉陌生人。 跑自己的节点,把钱包指向它;或至少在节点上跑自己的索引服务器。一步关掉图上最大的泄露。做不到的地方,清楚公共服务器看得见一切,再做选择。
网络流量走 Tor。 节点的连接和钱包的广播都是。多数节点软件是个开关,关掉广播 IP 泄露这一项。
想分开的币别合并。 硬币控制让你挑选每笔支付花哪些币。按来源给币打标签,已识别的交易所提现永远不和私下获得的币进同一笔交易。共同输入启发式只能焊你亲手递给它的东西。
能用闪电就走在闪电上。 一笔闪电网络支付不落到主链,洋葱路由意味着中间的单个节点无法同时知道谁在付、谁在收。闪电网络路由一章细讲了每一跳能看见什么、看不见什么。
少说话。 不晒余额截图,不实名聊持仓,不把公开主页的地址挪作任何私人用途。
这些是习惯,不是清单。清单在主权章里,本章是清单上每一项的理由。注意清单里没有什么:以上没有任何一条需要特殊工具、协调器或付费。
CoinJoin,以及 2024 年发生了什么
一笔 CoinJoin 是由多个人共同构造的交易:每人贡献一个输入、收一个等面额输出。输出完全相同,观察者无法分辨哪个属于谁。五个参与者、五个等额输出——分析者能做到的最好程度是五分之一的猜测;共同输入启发式若照本宣科,只会产出「五个互不相识的陌生人」的假簇。串上几轮,猜测会更糟。这是比特币有史以来最强的链上隐私工具。
它的局限,营销通常略过:它只保护经过了它的币。交易本身公开可见——所有人都看得出你混过币,某些托管方直接把它当红旗。凑不成等额输出的余量(「有毒找零」)未经混合就出来,和混合币一起花等于前功尽弃。而且每一轮都需要被组织:一个市场、一个中继,或一个协调器。
法律就到的协调器这里。2024 年 4 月 24 日,美国检方起诉 Samourai Wallet 的两位创始人(一人在宾州被捕、一人在葡萄牙被捕)——他们的 Whirlpool 协调器多年来组织固定面额的混币轮次。起诉罪名为洗钱共谋和经营无照资金传输业务,后一项才是要害,因为协调器从未碰过任何人的币。检方把「组织交易构造的软件」当作「传输资金的企业」来对待。一周后,运营另一个主要协调器的 Wasabi Wallet 母公司宣布退出,其协调器于 2024 年 6 月 1 日熄灯——该公司最终未被起诉任何罪名。2025 年 7 月,Samourai 创始人对资金传输罪认罪、洗钱罪撤销,同年 11 月分别被判五年和四年。由于以认辩结案,没有法院裁决「非托管协调器是否属于资金传输者」。最接近判决的来自比特币之外:2025 年 8 月,纽约陪审团依同一部资金传输法,认定以太坊混币器 Tornado Cash 的开发者 Roman Storm 有罪——那套软件连协调器都没有——而洗钱与制裁两项罪名陪审团僵持。截至 2026 年 9 月,他的推翻动议已辩论未决,僵持罪名的重审定于 2027 年 4 月。所以这个问题正在被诉讼,而非被解决;任何想运营协调器的人都得把答案是「是」计价进去。
活下来的是「无人可抓」的部分。JoinMarket——最早的去中心化 CoinJoin——从来没有协调器:做市方挂出流动性、吃单方付一点费用、交易由吃单方构造。它毫发无损地穿过 2024 年,然后在 2026 年 4 月撞上另一堵墙:维护者因缺乏开发资源归档了参考实现,由一个独立的继任项目接管网络。Joinstr 通过 Nostr 中继协调轮次、完全没有协调器——始于 2022 年的概念验证,到 2026 年已交付钱包插件和节点应用,但用户规模仍很小。Wasabi 客户端本身还能用,指向用户自己选择的独立协调器。小结:2026 年用上 CoinJoin 比 2023 年难,活下来的选项更硬核,「用了反而惹眼」的代价更锐利。它仍是最强的工具,只是得来费工。
更安静的工具
两个设计在协调器退场的空间里生长,两者的共同点是:看起来像什么都没发生。
PayJoin 是一笔普通支付,只带一个转折:收款人在发送方签名之前加进一个自己的输入。交易从此有两个钱包的输入,共同输入启发式对它失效;而在表面上看,它就是一笔普通的付款。后者才是重点。与 CoinJoin 不同,PayJoin 不会被识别为「隐私交易」;且它的每一次存在,都让共同输入规则对链上其他所有交易的可信度下降一分。规范是 2019 年的 BIP-78;第二版 BIP-77 取消了「付款时收款方必须在线」的要求。采用仍少:双方钱包都要支持,而大多数商家根本没听说过。
划重点: 「看起来像普通支付」只在输入输出层面成立。钱包软件会留指纹——nSequence 取值、签名与脚本选择、手续费和选币习惯、双方在交易前后的行为模式。能分辨「这笔交易由两种不同钱包引擎共同构造」的分析者,往往能恢复哪些输入属于谁。军备竞赛已从「哪些输入同属一人」挪到「这笔交易是谁家钱包造的」;PayJoin 的领先,只在各家钱包把指纹做得又小又像时才成立。
静默支付(Silent Payments),规范为 BIP-352,解决的是从第一个打赏罐开始就折磨比特币的「捐赠地址问题」。你只公布一个静态支付码。每个发送方用它派生出一个只有你能识别的新地址——双方零交互——于是链上每笔支付都是互不相关的地址,你的公开码从不出现。代价落在收款方:钱包必须扫描全链寻找无法按地址索引的支付,这就是钱包支持到 2024–2025 年才逐步到位的原因。它是第一个「无需双方交互、且已进入主流钱包支持」的地址复用解法。
两个设计都不是混币器,且都与上面那些免费习惯并行不悖。
诚实的双刃剑
罪犯在用这些工具。勒索团伙混过币,暗网市场自建过混币器,Samourai 创始人自己公开招揽这类生意的营销材料,也成了案卷里的重头。
规模也值得一说:商业利益偏向「找出更多犯罪」的 Chainalysis,在其 2024 年报告中估算链上非法活动约占全部交易量的 0.14%(随后有所上调),并注明其中大部分是稳定币而非比特币。这个数字是下界,且只有他们自己能审计口径。即便如此:本章描述的监控机器,架设在每家交易所的每笔入金上,为的是抓那不到百分之一的零头——其余所有人,都是这台机器的运行成本。
双刃剑的另一面得到的篇幅总是更少。同样的技术,保护着在一个会把记者和线人都关起来的国家里互相付款的两个人;保护着一个正脱离施暴伴侣、而对方控制着联名账户的人;保护着不想让竞争对手在公开账本上读出供应链关系的公司;保护着不想上绑架名单的普通储户。隐私是现金和银行存款的默认状态。比特币公开了账本。本章的工具,是为了把设计拿走的东西还回来。
这张地图买来了什么
- 你知道名字从哪来。 来自交易所记录,不来自链。仅此一条就重排了所有隐私决策——它把「制造标签的泄露」和「扩散标签的泄露」分开了。
- 你知道簇是猜测。 启发式很强、分析公司预算很足,但风险评分不是事实认定——卖软件的人自己都在庭上证过。
- 你知道免费的防御覆盖了大半。 新地址、自己的节点、Tor、硬币控制、闪电、少说话——在任何特殊工具登场之前,就能关掉图上大部分的泄露。
- 你知道 2024 改变了什么。 美国的公司制协调器时代结束了。去中心化设计靠架构活了下来,正在被更小的团队重建。CoinJoin 仍是最强工具,只是不再是最容易的工具。
- 你知道方向在哪。 PayJoin 和静默支付让隐私长得像普通使用——而普通使用,是唯一不会引来围观的那种隐私。
比特币的账本公开,是因为这让任何人都能验证它,而「任何人都能验证」正是整个项目的意义所在。比特币上的隐私是一件要做的事,不是一个设置。本章就是这件事的地图:它花什么代价,以及为什么「说它没救」的人和「说它已解决」的人都不对。