遇见数据集

ShinyHunters Gotta Catch Em All

收藏
github2026-05-11 更新2026-06-04 收录
官方服务:

资源简介:

该数据集是针对2024年5月AT&T勒索比特币支付的公共账本取证数据集,包含通过四阶段比特币链漏斗方法(大查询批量过滤、接收者行为分析、发送方分析、多跳前向追踪)筛选出的交易数据,用于追踪ShinyHunters威胁行为者的支付至标记的HitBTC存款地址。数据集涵盖行为签名、交易元数据和终端地址标签,支持OSINT研究。

This dataset is a public ledger forensics dataset targeting the May 2024 AT&T ransomware Bitcoin payment incident. It contains transaction data filtered via a four-stage Bitcoin blockchain funnel methodology, which includes large-scale batch query filtering, recipient behavior analysis, sender analysis, and multi-hop forward tracing. It is used to trace the payments made by the threat actor ShinyHunters to the flagged HitBTC deposit addresses. The dataset covers behavioral signatures, transaction metadata, and terminal address labels, supporting open-source intelligence (OSINT) research.

创建时间:
2026-05-10
原始信息汇总

数据集概述

该数据集是“ShinyHunters”威胁行为者相关比特币链上取证研究的配套数据,聚焦于2024年5月AT&T勒索软件赎金支付事件。研究通过公共账本分析,识别与ShinyHunters相关的比特币交易。

研究背景

  • 事件:2024年3月至4月,威胁行为者ShinyHunters入侵AT&T并窃取7300万条客户数据,勒索约5.7 BTC(约373,646美元)赎金。
  • 支付时间:2024年5月17日,基于新闻报道和区块链分析验证。
  • 目标:通过公共比特币账本识别最符合公开描述的链上交易,并追踪资金流向。

研究方法

采用四阶段管道缩小搜索范围:

阶段 数据源 目的
1. 批量筛选 BigQuery bigquery-public-data.crypto_bitcoin 筛选2024年5月14日至19日期间5.55-5.85 BTC的输出(约500个候选)
2. 接收方画像 Blockstream Esplora REST 对每个地址进行链状态和消费形态分类(如FRESH、LOW_USE、PEEL_CHANGE等)
3. 发送方分析 Esplora 通用输入聚类 发送方行为分类(如FRESH_INSTITUTIONAL、EXCHANGE_HOT)及单跳回溯追踪
4. 多跳前向追踪 Esplora 最多12跳前向追踪,终止于交易所/CoinJoin/持币/灰尘地址

核心候选交易

最佳行为匹配交易(满足日期、接收方新鲜度、发送方形态、小时级消费、自动化剥链至标注交易所等五项特征):

字段
交易ID 93f9f1e2437356a9c829512f7275ae216e2ce84e06ebe3096df602b5b65ca84b
接收地址 bc1qz88nslmzsp8pswcptlhdwwdmcte6nvdtv2j2xx
金额 5.71997804 BTC
日期 2024-05-17 22:04 UTC
接收方画像 FRESH(2笔生命周期交易,单目的)
枢纽地址 bc1qejsne4tszk3x4ck9e83rgsux9wgrd8hn7ewswm(47分钟内6轮自动化自剥链)
主要终端 HitBTC bc1qdfl3dfnwwvlqa5jpckh0ccwpjczh5y566c4g76(Deposit_2)
次要终端 Binance热钱包

注意:行为信号用于优先排序,不构成最终归因。

数据集结构

  • 语言/框架:Go(1.21+)、Python(3.10+)、SQL(BigQuery)
  • 代码:MIT许可证
  • 数据:CC-BY-4.0许可证

数据集文件(位于 data/ 目录)

文件 描述
data/hunt/candidates_filtered.csv 500个BigQuery候选交易及结构元数据
data/hunt/candidates_top.csv 按行为评分排序的前25个候选
data/profile/profiles.json 前20个接收方行为画像
data/profile/senders.json 前4个候选的发送方画像
data/trace/trace.json 前三候选的多跳前向追踪树
data/trace/terminal_addresses.csv 终端交易所地址及公开标签
data/cross_victim/*.json 跨受害者与上游枢纽分析结果

代码结构

  • src/go/:Go编译工具(四阶段管道)
  • src/python/analysis/:跨受害者、枢纽、终端审计等分析脚本
  • src/python/viz/:图表生成脚本
  • src/sql/:BigQuery阶段1查询脚本
  • output/:所有可复现的中间JSON、报告、追踪图等人工产物

可复现性

管道完全可从公共比特币链复现,所有中间JSON已签入output/目录,支持任意阶段继续运行。

前置条件:Go 1.21+、Python 3.10+(需requestsmatplotlib)、Google Cloud bq CLI(可选Graphviz)。

注意事项与伦理声明

  • 赎金金额“5.7 BTC”为新闻报道的近似值,实际在5.55-5.85 BTC范围内。
  • 日期“5月17日”可能对应结算、通知或账单时间,行为证据指向同一窗口。
  • 所有分析基于公开区块链数据,不涉及对任何地址的控制或交互。
  • 识别的终端地址为交易所热钱包,非攻击者个人钱包。最终归因需执法机构介入。
搜集汇总
数据集介绍
ShinyHunters Gotta Catch Em All 数据集图片
构建方式
该数据集源自对ShinyHunters勒索组织在2024年5月针对AT&T公司实施数据泄露后所获比特币赎金支付行为的公开账本取证分析。研究者依托公开的比特币区块链数据,设计了一套四阶段递进式漏斗分析流程:首先基于BigQuery公共数据集,对2024年5月14日至19日期间金额在5.55至5.85 BTC范围内的约500笔交易进行批量筛选;随后利用Blockstream Esplora接口分析接收方地址的行为特征,包括地址新鲜度、支出模式等;继而通过共同输入聚类方法对发送方进行行为分类,追溯其资金源头;最终执行多达12跳的前向追踪,直至抵达交易所热钱包、CoinJoin混合服务或休眠地址等终端节点。整个流程的中间结果均以JSON格式存储于output目录下,确保每一步均可复现。
特点
该数据集的核心特点在于其高度聚焦的取证导向与系统化的行为指纹分析框架。研究者锁定了五重行为特征协同的最优候选交易——包括付款时间与报道吻合、接收方为仅两笔交易的新鲜地址、资金在47分钟内经由自动化剥皮链分发至HitBTC和Binance等交易所——从而将海量公开链上数据压缩为少数具有归因潜力的交易记录。数据集不仅包含候选交易哈希、地址、金额等元数据,还收录了接收方与发送方的完整行为画像分类结果、前向追踪树结构以及跨受害者和上游枢纽关联分析产物。所有数据均以CC-BY-4.0许可发布,且每个记录均可通过BigQuery和Blockstream API从原始区块链重新推导,保证了结果的透明性与可验证性。
使用方法
使用者可便捷地复现整个分析流水线或从任意阶段切入研究。首要步骤是搭建Go 1.21+与Python 3.10+环境,并确保拥有具备BigQuery访问权限的Google Cloud认证。通过执行编译好的Go工具链,可依次运行批量筛选、接收方画像、发送方分析与前向追踪四个阶段;若无法使用BigQuery,代码还提供了基于Blockchair的备用路径。随后可调用Python脚本进行跨受害者分析、枢纽识别、存款审计与传票范围界定等深度探查,并利用可视化模块生成交易链路图与论文配图。所有中间产物均预置于output/json目录下,便于研究者直接读取进行二次分析。该数据集的代码与数据均通过标准开源许可发布,鼓励学术引用与后续研究工作。
背景与挑战
背景概述
ShinyHunters Gotta Catch Em All 数据集诞生于2024年,由网络安全研究者创建,旨在应对日益猖獗的勒索软件与数据泄露犯罪。其核心研究问题聚焦于通过公开区块链账本识别威胁行为体 ShinyHunters 的赎金支付轨迹。该数据集记录了一次针对 AT&T 客户数据泄露事件的比特币赎金支付(约5.7 BTC)的链上追踪过程,为开源情报(OSINT)在加密货币取证领域提供了创新性方法论。通过构建四阶段漏斗式分析框架,研究者将公开的比特币链上数据转化为可归因的交易候选集,显著推动了数字取证与网络犯罪调查的技术边界,对区块链安全与执法协作具有里程碑意义。
当前挑战
该数据集面临的核心挑战在于公开区块链分析固有的不确定性。首先,赎金金额(5.7 BTC)源于新闻报道的近似值,实际数额存疑,导致筛选窗口(5.55-5.85 BTC)需容忍偏差;其次,行为信号仅能优先排序候选交易,无法确凿证明归属,最终归因需依赖链下确认(如传票或交易所数据)。构建过程中,挑战包括处理比特币区块链的海量数据(BigQuery扫描约1-3 GB)、应对地址标签的动态性与不完整性,以及平衡自动化分析效率与人工验证的精度。此外,跨受害者分析与上游枢纽追踪需克服交易图的可扩展性瓶颈。
常用场景
经典使用场景
在数字取证与威胁情报领域,该数据集为追踪勒索软件赎金支付路径提供了系统化的方法论框架。研究者可利用其公开的比特币交易数据与四阶段分析管道(批量筛选、接收方画像、发送方特征、多跳溯源),复现对ShinyHunters组织向AT&T勒索约5.7 BTC事件的全链路侦查。数据集收录了从公开账本中提取的500个候选交易、25个高概率目标及深层交易树,为验证基于行为特征的区块链追踪技术提供了标准化基准。
解决学术问题
该数据集解决了加密货币犯罪取证中‘匿名性破除’与‘行为指纹提取’的核心难题。传统方法受限于交易哈希保密或链上数据碎片化,难以从海量公开交易中锁定赎金支付。通过引入接收方新鲜度、支出模式分类与发送方经纪商特征等行为信号,将候选交易从500个压缩至可归因级别,填补了开源情报(OSINT)在比特币转移轨迹重建中的方法论空白。其公布的多受害者与上游枢纽分析,进一步揭示了跨平台资金洗钱网络的运作规律。
衍生相关工作
该数据集催生了多个衍生研究,包括基于行为标签的跨平台勒索团伙关联分析、多跳溯源中的图神经网络优化及交易所地址聚类算法。其公开的交叉受害者数据与上游枢纽发现,启发了针对ShinyHunters更广泛网络的基础设施测绘工作。此外,数据集提供的Go与Python参考实现成为区块链取证教育中的经典案例,推动了一批聚焦于‘公共账本行为指纹’的实证研究,并刺激了对抗性隐私技术(如CoinJoin与非标准交易混淆模式)的效果评估。
以上内容由遇见数据集搜集并总结生成
二维码
社区交流群
二维码
科研交流群
商业服务