如何追踪勒索软件支付钱包:Anthropic-Cybersecurity-Skills 区块链取证完整教程
【免费下载链接】Anthropic-Cybersecurity-Skills 817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATT&CK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF & MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI & 20+ platforms · 29 security domains · Apache 2.0 项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills
勒索软件攻击者收钱后,钱都去了哪里?区块链取证就是答案。开源项目 Anthropic-Cybersecurity-Skills 收录了 817 个面向 AI Agent 的结构化网络安全技能,其中「勒索软件支付钱包分析」技能教你用区块链浏览器追踪加密赎金的流向:从勒索信中的地址出发,穿过混币器和交易所,最终锁定资金集群,为执法归因提供证据链。

为什么赎金追踪能破案
比特币常被认为是"匿名"的,但实际上区块链是一个公开、不可篡改的账本。攻击者可以在转账里使用混币器、剥链(peel chain)等手段混淆路径,但资金总量是守恒的——钱进过哪个交易所、转进哪个集群,都会留下痕迹。
本技能在 SKILL.md 中给出了明确的适用场景:
- 组织中了勒索软件,勒索信里出现比特币/加密货币钱包地址,需要调查
- 受害者已付款,需要追踪赎金的后续流向
- 威胁情报分析师希望通过支付基础设施聚类,归因勒索攻击家族
- 调查多个受害者案件中的钱包是否被同一团伙复用
- 合规与法务团队需要资金流证据,用于起诉、制裁执行或保险索赔
⚠️ 合规提醒:该技能明确要求所有分析均为被动、只读的公开链上数据操作,不得用于实时拦截付款或与攻击者直接交互。
5 步追踪工作流:从勒索信到归因报告
技能的完整工作流定义在 SKILL.md 的 Workflow 部分,配套的自动化脚本是 scripts/agent.py。下面逐步拆解。
第一步:从勒索信中提取钱包地址
不同链的地址格式差异很大,提取前先认准格式:
| 比特币(Legacy) | 1 开头,34 位 | 较易 |
| 比特币(P2SH) | 3 开头 | 较易 |
| 比特币(Bech32) | bc1q 开头 | 较易 |
| 以太坊 | 0x 开头,42 位 | 中等 |
| 门罗币(Monero) | 4 开头,95 位 | 非常难(自带环形签名隐私) |
脚本 agent.py 内置了地址格式校验的正则,还能直接比对 WannaCry、DarkSide(Colonial Pipeline 事件)等已知勒索软件钱包库。
第二步:查询区块链浏览器的交易历史
确认地址格式合法后,调用公开 API 拉取该地址的全部交易、总收款与总转出。最常用的两个接口:
- blockchain.com:rawaddr/{address} 返回交易数、总收付(satoshi)和余额
- Blockstream.info:开源块浏览器,/api/address/{address} 返回链上统计
详细的字段说明在 references/api-reference.md,还包括按交易哈希查单笔交易的接口。
第三步:绘制资金流向图,识别聚类
这是区块链取证的核心。赎金到账后的典型流向有四种形态:
受害者付款 ──► 勒索钱包 ──► 归集钱包(多笔赎金汇聚)
├─► 混币器/Tumbler(Wasabi、ChipMixer 等)
├─► 交易所充值地址(Binance、Kraken 热钱包)
└─► 剥链(逐笔小额转出,层层剥离)
判断手法的关键指标(来自 api-reference.md 的模式表):
| 单笔大额入账后快速转出 | 赎金到账,随即被清洗 |
| 多笔小额从不同地址入账 | 多个受害者向同一钱包付款 |
| 转出至已知混币地址 | 正在做 CoinJoin 清洗 |
| 顺序递减的多笔转出 | 剥链式分赃,规避监控 |
| 转入交易所热钱包 | 准备法币变现 |
聚类的基本原理是共同输入所有权启发式:同一笔交易的所有输入,通常归同一实体控制。基于这条启发式,可以把几十个地址合并为一个"钱包集群"。
第四步:与已知实体数据库交叉比对
把追踪到的下游地址丢进实体标签库:
- WalletExplorer:免费工具,自动聚类比特币地址并标注已知服务(交易所、混币器、暗网市场)
- Chainalysis Reactor:企业级平台,支持跨链追踪与实体归因
- OXT.me:UTXO 交易图谱可视化,适合手工深挖
同时用 OFAC SDN 制裁清单核对地址,这一步既是合规要求,也常能直接命中攻击基础设施。
第五步:输出归因报告
最终产出一份结构化情报报告,示例字段见 SKILL.md:赎金地址、家族归因(如按勒索信格式判断 LockBit 3.0)、总收付金额、付款笔数、逐笔资金流向、集群规模与活动起止时间。
技能背后的框架映射:MITRE F3
这个技能不只对应传统 ATT&CK(T1657 数据销毁、T1486 加密资产),还映射了 2026 年 4 月发布的 MITRE F3(Fight Fraud)金融欺诈框架——这是专门补上"攻击得手之后如何变现"这块空白的 TTP 目录。
| F1018 | Convert to Cryptocurrency(转为加密货币) | 变现 |
| F1017 / F1017.001 | 转为实物支付工具(现金) | 变现 |
| F1047 | Transfer of funds(资金转移) | 变现 |
| F1045 | Structuring(拆分交易) | 隐蔽 |
仓库中 94 个欺诈相关技能全部经过 F3 v1.1 校验,映射 schema 详见 docs/mitre-f3-mapping.md。这也是本库的独特之处:一个技能,同时挂上 MITRE ATT&CK、NIST CSF 2.0、ATLAS、D3FEND、AI RMF、F3 六个框架——做勒索取证时,一份分析就能同时满足威胁情报、事件响应与金融欺诈合规三套口径。
如何上手使用
仓库遵循 agentskills.io 开放标准,可直接对接 Claude Code、GitHub Copilot、Codex CLI、Cursor、Gemini CLI 等 20+ 平台。克隆仓库:
git clone https://link.gitcode.com/i/c227f394ddcd6fff3fe2bb1223ce9edf
cd Anthropic-Cybersecurity-Skills
然后把 AI Agent 指向 skills/analyzing-ransomware-payment-wallets/ 目录即可。技能文件采用 YAML frontmatter + 结构化 Markdown 的格式,Agent 能在亚秒级发现并执行该工作流:地址校验 → API 查询 → 聚类分析 → 报告生成,全程由 agent.py 兜底执行。
新手建议的上手顺序:
延伸学习:勒索防御全家桶
本库的 Ransomware Defense 域共有 13 个技能,钱包追踪只是其中一环。配合这些技能可以形成完整闭环:
- analyzing-ransomware-network-indicators:从网络流量中发现赎金外联与 C2 通信
- analyzing-ransomware-leak-site-intelligence:分析攻击者的数据泄露站
- investigating-ransomware-attack-artifacts:端点取证,还原攻击时间线
- detecting-ransomware-precursors-in-network:在加密发生前捕捉前置指标
- recovering-from-ransomware-attack:受感染后的恢复流程
写在最后
区块链取证听起来门槛很高,但拆开看就是"提取地址 → 拉取交易 → 画流向图 → 比对实体库 → 写报告"这五件事。Anthropic-Cybersecurity-Skills 把资深分析师的判断标准(哪些模式可疑、哪些启发式可信、报告该包含什么)固化成了可复用的技能文件,让 AI Agent 也能按专家的路子干活。
对于新手,建议从 WalletExplorer 和 Blockstream 这类免费工具起步,配合本技能的分步工作流,用真实但已公开的案例练习——几次之后,你就已经具备了入门级链上追款的能力。
🔐 本项目为社区开源作品,包含攻防双用途技术,请仅用于授权渗透测试、安全研究、防御与教育场景,并遵守当地法律法规。
【免费下载链接】Anthropic-Cybersecurity-Skills 817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATT&CK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF & MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI & 20+ platforms · 29 security domains · Apache 2.0 项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考






