ShinyHunters Gotta Catch Em All
收藏资源简介:
该数据集是针对2024年5月AT&T勒索比特币支付的公共账本取证数据集,包含通过四阶段比特币链漏斗方法(大查询批量过滤、接收者行为分析、发送方分析、多跳前向追踪)筛选出的交易数据,用于追踪ShinyHunters威胁行为者的支付至标记的HitBTC存款地址。数据集涵盖行为签名、交易元数据和终端地址标签,支持OSINT研究。
This dataset is a public ledger forensics dataset targeting the May 2024 AT&T ransomware Bitcoin payment incident. It contains transaction data filtered via a four-stage Bitcoin blockchain funnel methodology, which includes large-scale batch query filtering, recipient behavior analysis, sender analysis, and multi-hop forward tracing. It is used to trace the payments made by the threat actor ShinyHunters to the flagged HitBTC deposit addresses. The dataset covers behavioral signatures, transaction metadata, and terminal address labels, supporting open-source intelligence (OSINT) research.
数据集概述
该数据集是“ShinyHunters”威胁行为者相关比特币链上取证研究的配套数据,聚焦于2024年5月AT&T勒索软件赎金支付事件。研究通过公共账本分析,识别与ShinyHunters相关的比特币交易。
研究背景
- 事件:2024年3月至4月,威胁行为者ShinyHunters入侵AT&T并窃取7300万条客户数据,勒索约5.7 BTC(约373,646美元)赎金。
- 支付时间:2024年5月17日,基于新闻报道和区块链分析验证。
- 目标:通过公共比特币账本识别最符合公开描述的链上交易,并追踪资金流向。
研究方法
采用四阶段管道缩小搜索范围:
| 阶段 | 数据源 | 目的 |
|---|---|---|
| 1. 批量筛选 | BigQuery bigquery-public-data.crypto_bitcoin |
筛选2024年5月14日至19日期间5.55-5.85 BTC的输出(约500个候选) |
| 2. 接收方画像 | Blockstream Esplora REST | 对每个地址进行链状态和消费形态分类(如FRESH、LOW_USE、PEEL_CHANGE等) |
| 3. 发送方分析 | Esplora 通用输入聚类 | 发送方行为分类(如FRESH_INSTITUTIONAL、EXCHANGE_HOT)及单跳回溯追踪 |
| 4. 多跳前向追踪 | Esplora | 最多12跳前向追踪,终止于交易所/CoinJoin/持币/灰尘地址 |
核心候选交易
最佳行为匹配交易(满足日期、接收方新鲜度、发送方形态、小时级消费、自动化剥链至标注交易所等五项特征):
| 字段 | 值 |
|---|---|
| 交易ID | 93f9f1e2437356a9c829512f7275ae216e2ce84e06ebe3096df602b5b65ca84b |
| 接收地址 | bc1qz88nslmzsp8pswcptlhdwwdmcte6nvdtv2j2xx |
| 金额 | 5.71997804 BTC |
| 日期 | 2024-05-17 22:04 UTC |
| 接收方画像 | FRESH(2笔生命周期交易,单目的) |
| 枢纽地址 | bc1qejsne4tszk3x4ck9e83rgsux9wgrd8hn7ewswm(47分钟内6轮自动化自剥链) |
| 主要终端 | HitBTC bc1qdfl3dfnwwvlqa5jpckh0ccwpjczh5y566c4g76(Deposit_2) |
| 次要终端 | Binance热钱包 |
注意:行为信号用于优先排序,不构成最终归因。
数据集结构
- 语言/框架:Go(1.21+)、Python(3.10+)、SQL(BigQuery)
- 代码:MIT许可证
- 数据:CC-BY-4.0许可证
数据集文件(位于 data/ 目录)
| 文件 | 描述 |
|---|---|
data/hunt/candidates_filtered.csv |
500个BigQuery候选交易及结构元数据 |
data/hunt/candidates_top.csv |
按行为评分排序的前25个候选 |
data/profile/profiles.json |
前20个接收方行为画像 |
data/profile/senders.json |
前4个候选的发送方画像 |
data/trace/trace.json |
前三候选的多跳前向追踪树 |
data/trace/terminal_addresses.csv |
终端交易所地址及公开标签 |
data/cross_victim/*.json |
跨受害者与上游枢纽分析结果 |
代码结构
src/go/:Go编译工具(四阶段管道)src/python/analysis/:跨受害者、枢纽、终端审计等分析脚本src/python/viz/:图表生成脚本src/sql/:BigQuery阶段1查询脚本output/:所有可复现的中间JSON、报告、追踪图等人工产物
可复现性
管道完全可从公共比特币链复现,所有中间JSON已签入output/目录,支持任意阶段继续运行。
前置条件:Go 1.21+、Python 3.10+(需requests和matplotlib)、Google Cloud bq CLI(可选Graphviz)。
注意事项与伦理声明
- 赎金金额“5.7 BTC”为新闻报道的近似值,实际在5.55-5.85 BTC范围内。
- 日期“5月17日”可能对应结算、通知或账单时间,行为证据指向同一窗口。
- 所有分析基于公开区块链数据,不涉及对任何地址的控制或交互。
- 识别的终端地址为交易所热钱包,非攻击者个人钱包。最终归因需执法机构介入。




