混币服务被端之后:从 Samourai 案看隐私工具的边界 图 1
混币服务被端之后:从 Samourai 案看隐私工具的边界 · 图 1

一起改变生态的执法行动

2024 年 4 月 24 日,美国执法机构逮捕了隐私钱包 Samourai Wallet 的两位创始人,指控其无照经营货币转移业务并涉嫌协助洗钱,两人其后就相关指控认罪。该案的特殊之处在于:被追诉的是一个从不自持用户资金的服务——协调者只撮合多用户共同签名一笔 CoinJoin 交易,链上从未接管任何人的私钥。此案传达的信号很清晰:在美国法律框架下,运营协调服务本身就可能构成受管制的货币转移行为。随后几个月,行业格局被重画:Samourai 的 Whirlpool 协调器被关停;2024 年 6 月 1 日,Wasabi 钱包的母公司 zkSNACKs 以法律不确定性为由主动关闭了官方协调器;原本以单一枢纽运转的两大实现,被迫转向任何人可架设协调器的多节点生态。

混币服务被端之后:从 Samourai 案看隐私工具的边界 图 2
混币服务被端之后:从 Samourai 案看隐私工具的边界 · 图 2

链上数据说:枢纽倒了,混币没死

事件之后,社区一度担心两条主流协议会就此熄火。对 2018 年以来链上数据的学术研究给出了另一幅图景:协调型 CoinJoin 自 2018 年起累计混合的比特币规模巨大;官方协调器停摆后,新的第三方 WabiSabi 协调器在数周内出现,其中一家在此后十八个月里承接了绝大多数新混入量,月度混币场次逐步回升。Whirlpool 阵营则出现了匿名的开源分支协调器,改为纯 Tor 接入以消除清网暴露,重启后的活动规模则明显偏小。这份去中心化续命有真实的技术原因:WabiSabi 协议从设计之初就允许钱包连接多个协调器,协调费与流动性可以自由竞争——当年一家独大反而是生态的反常状态。

那批被追回的隐私:xpub 教训

案件里最影响普通用户的细节不在指控条文,而在取证披露:公开报道与后续分析显示,Samourai 移动端用户若未自建后端节点(Dojo),其钱包的扩展公钥可能同步到了服务商服务器。掌握 xpub 的一方可以枚举该钱包的全部收款地址,再结合链上行为做关联分析,意味着这些用户历史上的混币保护可能被削弱。这条教训可以推广为隐私审计的基本功:任何声称无需信任的隐私服务,先问三个问题——协调方知道我的哪些元数据、服务端记录存多久、服务商被查封时我能剩下什么。答案写不进代码审计的部分,就要按最坏情况计入风险。匿名维护的分支服务同样有代价:代码质量、更新节奏、恶意后门,都缺乏可问责的实体兜底,这是隐私工具的两难,而非可以花钱解决的问题。

普通用户的防御清单

本文只讨论防御,不提供任何规避监管的方法。对以日常隐私为目标的用户,优先级从基础到进阶依次是:一、杜绝地址复用、管好 UTXO 标签,身份验证渠道与场外收入的币不与自托管储蓄的币在链上直接混合——这一步对绝大多数场景已经足够。二、理解混合不等于隐身:链上分析可用金额聚类、时间关联和找零模式缩小匿名集,混币后的第一次花费往往才是泄露点,任何把混合输入与非混合输入拼在一起的支出都会抵消此前所有努力。三、若选择使用 CoinJoin:优先能自建节点或使用全节点后端、支持多协调器切换的实现,理解协调费与矿工费的构成,预留足够的等待与重混时间;固定面额池要接受换币的溢价与拆整成本。四、把法律风险当作现实变量:执法结论因法域而异,涉及争议资金或跨平台合规问题时,专业法律意见比任何钱包软件都更有效。

隐私的账怎么算

比特币隐私工具的历史反复验证一个规律:链上透明的默认属性让隐私成为需要主动建设的附加层,而建设的每一层都有可被利用的结构——协调者是结构,固定面额是结构,找零习惯也是结构。攻击者只需要找到一个结构,防御者必须封住所有结构。这不代表普通用户无所作为:地址卫生与币控制能消除大部分针对普通人的被动观察,而真正的强隐私需求天然伴随高操作成本。想清楚自己要防的是数据中介还是更强对手,比挑选任何一款钱包软件都重要。

风险提示:本文仅讨论防御性隐私知识,不构成法律或投资建议,亦不为任何工具的合规性背书;请遵守所在司法辖区的法律法规。