
在加密货币犯罪领域,洗钱(Money Laundering)是最重要的下游犯罪类型之一。通过将来自欺诈受害人、非法网赌平台的法币资金转换为难阻断、抗审查的加密货币,洗钱从业者已经建立起流程成熟、规模庞大、无需信任的协作方式。
而在「卡/码接回 U」、「现金/实物回 U」这些成熟的 Fiat -> Crypto 转换方式之外,近年来该领域也逐渐出现 Crypto -> Crypto 的不涉及法币的洗币(Crypto Laundering)活动。部分从业者甚至在非法加密货币交易担保平台,以「混币、跨链、隔断」为名义,为不法分子提供完全基于加密货币的反追踪服务。
本文旨在披露 Bitrace 对这一垂直犯罪领域的调查结果,并对其业务逻辑予以介绍。
洗币手法介绍
业务本质:以资金池为核心的代收代付服务
结合链上交易、资金流向及智能合约调用关系分析,该业务提供的所谓「跨链兑换」服务,本质上属于一种依托统一资金池运行的代收代付(Money Service Business,MSB)服务,而非传统意义上的跨链桥兑换。

洗币商户会建立横跨多个渠道(Cex、CryptoPayment、Defi 等)的分散资金池,在使用第三方平台账户地址收取客户资金后,从某个渠道向客户指定的区块链地址回款。由于收款地址与出款地址往往都是外部不可视的中心化机构账户或高度匿名渠道,这一混淆手法能够实现一定程度的抗追踪作用。在这个过程中,商家会收取一定比例的佣金。
目前链上分析表明,该服务至少存在 3 类资金兑付方式:
1、DeFi 资金池兑付。 平台将部分资金存入 JustLend 获得 jUSDT,并长期持有作为内部资金池资产。当收到提现订单时,再调拨相应数量的 jUSDT,通过赎回执行合约兑换为 USDT,并支付至客户指定的交易所充值地址;
2、VASP渠道兑付。 平台将资金配置在中心化虚拟资产服务商(Virtual Asset Service Provider)中,如 Binance、B9 Crypto 等。当订单需要执行时,由平台控制的 VASP 账户直接完成提币,并将资金发送至客户指定地址,或用户的 VASP 内部账户;
3、复合链上渠道兑付。平台通过跨链桥、去中心化交易所、稳定币转换协议等多种类型链上基础设施,将非法资金在多条区块链、多个币种之间进行转换,最后发送给客户。
如果链上调查员在链路中观察到 DeFi 协议和中心化机构,这并不意味着是多种独立业务,而是同一资金池体系下的不同出币渠道。
与传统「卡接回 U」洗钱模式的区别
传统卡接回 U 模式通常依赖大量银行卡收款。上游犯罪所得首先流入多个银行卡账户,由卡商或跑分团伙完成资金归集,再通过 OTC 商户购买虚拟货币,最终将 USDT 转入客户指定钱包。整个过程中,法币资金与链上 USDT 之间存在明显的兑换关系,银行卡成为资金流转的重要节点,也是执法机关重点打击对象。
而洗币业务目前并未发现依赖银行卡体系,而是完全运行于虚拟资产体系内。平台接收用户转入的 USDT 后,并未立即向对应客户付款,而是统一进入 DeFi 资金池。客户提现时,由平台利用资金池内已有资产完成支付,因此链上资金来源与最终付款对象已经脱离直接对应关系。
与混币平台(Mixer)的区别
混币平台(Mixer)的机制是多用户资金混合。多个用户的加密货币共同进入同一个资金池,系统经过随机拆分、重组、多轮转账等方式,再向不同地址支付资金,从而切断输入地址与输出地址之间的直接对应关系。混币过程中通常不会保留固定的金额比例,也不存在稳定的一对一资金映射关系,其匿名性主要来自大量用户资金之间的随机混合。
本案虽然同样采用资金池模式,但运行机制与混币平台存在明显区别。首先 Mixer 基于智能合约运行,而洗币公群通常手动执行资金收付;其次 Mixer 通过代码对交易进行约束,而洗币公群高度依赖第三方交易担保平台提供担保服务;最重要的是,洗币服务商本质是传统链上洗钱产业部分环节的特化,具备远超普通链上基础设施的灵活性与匿名程度,更加难以追踪,遑论寻求执法协作。
洗币渠道与案例分析
2026 年 7 月 7 日,Gate 交易所某用户被盗价值 175 万美元的加密货币后,赃款通过新币担保洗币公群「公群F小组673-供押188万U币安/混币/隔断/跨链/币换U公群(供付0.1)」进行了清洗,引发较大社区讨论度。Bitrace 对该服务商进行了深入的调查,本节内容仅挑选部分典型案例用于披露。
JustLend 渠道洗币案例
该服务商引入 TRON 生态 JustLend 借贷协议作为中间环节,通过 USDT—jUSDT—USDT 的转换流程完成资金交割。
从整体交易过程来看,资金经历了业务地址归集、JustLend协议存入、第三方地址提取、业务合约中转以及最终交易所提现等多个环节,使资金流向较传统USDT转账更加复杂,增加了链上资金追踪难度。以其中一笔交易为例解析该公群的运营模式与手法——
存入:
03c020d244ca1220479589449f61ae7af7e5ab5337a29f416ce0cebd8e53d6cf
赎回:
60232e19073e28c0b8cb86a1ff00e0abef832832b52d4dfd5cc031de5201b577

洗币服务商提前在链上部署了 3 个合约,其中一个合约用于在 JustLend 执行 USDT 存入指令,另一个合约用于从 JustLend 赎回 USDT 并定向发送给洗币客户指定的地址,最后一个合约用于控制前两个合约,其目的在于隔离洗币服务商资金池地址、JustLend 合约地址、洗币客户指定地址三者之间的直接关联。
当确认客户转账后,服务商会首先从资金池转出特定金额的 USDT 给抵押合约地址,后者会同时将资金抵押进 JustLend 获取对应数量的质押凭证 jUSDT,接着服务商使用其他地址触发控制合约,执行 jUSDT 转移指令,最后再通过控制合约触发赎回合约,将 USDT 赎回给客户指定地址。
这个案例里,服务商收取了客户 50 USDT 折合 1%的佣金,这部分收益以 jUSDT 的形式沉淀在存款代理合约地址中。
VASP 洗币渠道案例
以中心化交易平台为主的 VASP 同样也是最常用的资金中转渠道,Bitrace 遍历该商家历史交易记录后,可清晰观察到他对 VASP 的利用手法。

其一是直接从 VASP 热钱包地址提款,这意味着交易所合规部门既没有察觉平台内异常账户行为,也未能识别提取对象地址风险;其二是通过若干个短周期中转地址,连接用户收款地址与 VASP 账户,中转地址呈现高度规律的镜像转账行为。

多币种、多链洗币渠道
在 7 月 7 日案发后,该服务商舍弃了原有的资金清洗渠道,转而使用基于跨链桥、去中心化交易平台、第三方稳定币等基础设施继续业务活动。仍以其以太坊收款地址在 11 日的多笔交易为例——
0x789172f3be2f8d75e5074b6726ac527aa3e87a35
该地址在当日收到 4 笔总计 1,005,000 USDT,随后无视 Newpay 的归集规则,直接将资金转出并完成多次的币种兑换与跨链交易。

整个过程中,服务商首先利用了 DEX 将收取的客户 USDT 兑换为 DAI,随后发起连续的镜像转账后再次兑换回 USDT,并通过跨链桥逃逸至波场网络,最后调用 USDD-PSM 协议转换为 USDD 进行囤积。
由于更上游资金关联到更多来自 Newpay 地址转出的资金,这笔交易可能仅仅只是某个大型洗钱活动的冰山一角。
写在最后
洗币类型的洗钱规模正在黑灰产社区中快速增加,由于这类服务并不公开其完整的业务地址,在一定程度上相比传统的 Mixer 拥有更强的隐匿性,对包括中心化交易平台、中心化加密支付平台在内的合规实体构成严峻的资金威胁。
对于合规部门而言,应当保持对黑灰产社区与流行犯罪手法的了解,以应对潜在的业务风险。
