De volgende casus is gebaseerd op een fictief scenario. Het dient uitsluitend ter illustratie van hoe zogenaamde stofaanvallen werken en beschrijft geen echte persoon of daadwerkelijk onderzoek.
Stofaanvallen raken twee belangrijke aspecten van forensisch onderzoek en juridische praktijk: Ten eerste zijn ze een deanonimiseringstool die dezelfde heuristiek gebruikt als gerenommeerde methoden. Cryptoforensisch onderzoek, Enerzijds is het een potentiële bron van verkeerde toeschrijving, en anderzijds een bron van mogelijke verkeerde toeschrijving die de bruikbaarheid van clusterformatie kan ondermijnen. Dit artikel plaatst beide aspecten in perspectief.
Het mechanisme: van één Satoshi naar een cluster van wallets.
Het uitgangspunt is een minuscule hoeveelheid. Een wallet ontvangt 0,00000001 BTC, één satoshi, van een onbekende afzender. Economisch gezien is de hoeveelheid waardeloos, maar technisch gezien vormt het een volwaardige ongebruikte transactie-output (UTXO).
Het cruciale aspect van dit proces komt later. Wanneer de walletsoftware een reguliere transactie aanmaakt, zoals een opname naar een exchange, combineert deze automatisch meerdere bestaande UTXO's, mogelijk inclusief de eerder ontvangen Dust. Vanuit het perspectief van blockchainanalyse speelt de heuristiek van gemeenschappelijk inputbezit dan een rol: als meerdere inputs samen in een transactie worden uitgegeven, wordt dit beschouwd als sterk bewijs dat ze door dezelfde partij worden beheerd. De voorheen geïsoleerde Dust wordt zo samengevoegd met het resterende saldo en verschillende voorheen afzonderlijke adressen kunnen worden gecombineerd tot één cluster.
Welke informatie kan worden afgeleid uit openbare blockchaingegevens?
Zodra een cluster is gevormd, wordt het beeld uitgebreid met verdere openbaar beschikbare gegevens. Zo kan onder andere worden afgeleid welke beurzen regelmatig stortingen en opnames verwerken, de geschatte omvang van de tegoeden, de frequentie van transacties, welke adressen gekoppeld zijn en wanneer grotere tegoeden worden verplaatst. Alle inzichten zijn uitsluitend gebaseerd op on-chain data. De presentatie legt uit hoe deze analyse methodisch werkt en waar de beperkingen ervan liggen. Cryptoforensisch onderzoek in de praktijk A.
Voor onderzoeksdoeleinden is juist deze koppeling waardevol omdat het opnamemomenten en vermogensbewegingen inzichtelijk maakt. Voor de betrokkene betekent diezelfde koppeling echter een aanzienlijk verlies van anonimiteit.
Van stofdeeltjes verspreiden tot phishing: de daadwerkelijke aanvalsvector
In de meeste gevallen is een dust-aanval niet bedoeld voor directe diefstal. De minimale hoeveelheid verzamelde gegevens dient voor verkenning, niet voor een aanval. De informatie die uit het cluster wordt verkregen, wordt vaak pas weken of maanden later gebruikt voor een gerichte aanval, meestal phishing of social engineering. Een overtuigend gepersonaliseerde e-mail, waarin de gebruikte exchange correct wordt genoemd en om herverificatie wordt gevraagd, leidt het slachtoffer naar een phishingpagina waar de seed phrase wordt opgevraagd.
Voor juridische en forensische analyses is het relevant dat het strafbare feit op dit punt begint. Voor de juridische classificatie na een succesvolle arrestatie, zie... Juridische classificatie van gestolen cryptovaluta in phishingzaken.
Juridische classificatie: Is een stofaanval een strafbaar feit?
Het versturen van minimale hoeveelheden cryptovaluta is in veel rechtsgebieden niet expliciet verboden. Een dust-aanval wordt pas relevant als onderdeel van een bredere strategie, zoals phishing, identiteitsdiefstal, fraude, diefstal van persoonsgegevens of de voorbereiding van verdere misdrijven. Of er in een specifiek geval sprake is van een strafbaar feit, hangt af van de concrete omstandigheden en het toepasselijke rechtssysteem. Juridisch gezien betekent dit dat een dust-aanval zelden op zichzelf moet worden beschouwd, maar eerder als een voorbereidende handeling binnen een groter plan.
Het risico op verkeerde toeschrijving: waarom Dust het bewijsmateriaal kan verstoren.
Voor forensisch bewijsmateriaal is één aspect bijzonder belangrijk, maar het ontbreekt meestal in consumentgerichte presentaties: Dusting kan clustertoewijzingen vertekenen. Als de Dust van iemand anders onbewust wordt uitgegeven met het saldo van een gebruiker, ontstaat er een on-chain verbinding die niet de werkelijke controle door dezelfde partij weerspiegelt. Een analist die kritiekloos de heuristiek van gemeenschappelijke input-eigendom toepast, kan zo adressen koppelen die in werkelijkheid niet bij elkaar horen.
Voor een deskundigenoordeel dat in de rechtbank ontvankelijk is, betekent dit: de heuristiek is een indicatie, geen bewijs. Een betrouwbare toeschrijving moet rekening houden met vervagingseffecten, deze afzonderlijk behandelen en de afleiding transparant maken. Waar on-chain signalen hun grenzen bereiken, geldt hetzelfde principe als bij... Toewijzing van gemengde voorradenDe traceerbaarheid van de methodologie bepaalt de bruikbaarheid ervan.
Betrouwbare blockchainforensische methoden maken geen gebruik van dust-aanvallen.
Zelfs gerenommeerde onderzoekers analyseren transactiepatronen en walletclusters, maar ze voeren geen dust-aanvallen uit. Hun analyse is uitsluitend gebaseerd op openbaar beschikbare blockchaingegevens en andere toegestane onderzoeksmethoden. In gevallen van cryptofraude helpen dergelijke analyses bij het traceren van betalingsstromen, het identificeren van walletgroepen, het documenteren van activabewegingen, het herkennen van uitbetalingspunten op beurzen en het verzamelen van juridisch toelaatbaar bewijsmateriaal. Het gedeelte over wat voldoende bewijs vormt voor het indienen van een strafrechtelijke klacht en het eisen van schadevergoeding wordt verder toegelicht. Het leveren van blockchain-bewijs.
Conclusie
Een dust-aanval lijkt misschien onschadelijk, maar het is een essentieel onderdeel van de-anonimisering. Dit vormt een dubbele uitdaging voor onderzoeken en juridische procedures: clusterformatie biedt waardevolle methoden voor het traceren van gegevens, terwijl dusting tegelijkertijd een kritische analyse van elke toewijzing vereist om verkeerde toewijzingen te voorkomen. Iedereen die on-chain inzichten wil gebruiken in een juridische procedure, moet beide beheersen: de heuristiek en het vermogen om de beperkingen ervan te herkennen.
Financiële forensische analyses genereren analyses van portemonneeclusters en geldstromen die als bewijsmateriaal kunnen worden gebruikt in gerechtelijke procedures. Advocaten, Bedrijven en overheidsinstanties. Een eerste beoordeling van uw situatie is gratis.
Veelgestelde vragen: Veelgestelde vragen over stofaanvallen in de forensische wetenschap
Een aanvaller stuurt kleine bedragen, ook wel 'dust' genoemd, naar talloze wallets. Het doel is meestal niet diefstal, maar de-anonimisering: zodra de ontvanger de dust samen met ander geld uitgeeft, kunnen hun adressen aan elkaar worden gekoppeld en een cluster vormen.
Het stelt dat meerdere inputs die samen in een transactie worden uitgegeven, hoogstwaarschijnlijk van dezelfde partij afkomstig zijn. Het is het centrale instrument voor clustering en tegelijkertijd het middel dat een dust-aanval misbruikt.
Omdat hetzelfde mechanisme dat aanvallers gebruiken voor de-anonimisering ook wordt gebruikt bij forensische attributie. Clusters maken uitbetalingspunten en activabewegingen zichtbaar, wat cruciaal is voor het traceren en terugvinden van activa.
Ja. Als er per ongeluk vreemde deeltjes in de output terechtkomen, ontstaat er een on-chain verbinding zonder daadwerkelijke gedeelde controle. Een onkritische toepassing van de heuristiek kan er dus toe leiden dat adressen die niet bij elkaar horen, worden gecombineerd.
Een betrouwbaar deskundig oordeel identificeert stofdeeltjes, behandelt deze afzonderlijk en maakt de afleiding ervan transparant bekend. De heuristiek wordt beschouwd als bewijs, niet als een definitief bewijs. De verifieerbaarheid van de methodologie bepaalt de toelaatbaarheid ervan.
Het versturen van kleine geldbedragen is in veel landen niet expliciet verboden. Strafrechtelijk is het pas relevant als het versturen van dergelijke bedragen onderdeel uitmaakt van een groter plan, zoals phishing, fraude of datadiefstal. De specifieke omstandigheden en de toepasselijke wetgeving zijn doorslaggevend.
Gebruikte beurzen, geschatte bezittingen, transactiefrequentie, bijbehorende adressen en verplaatsingstijden van grotere bezittingen. Alle inzichten zijn uitsluitend gebaseerd op openbaar toegankelijke blockchaingegevens.
Nee. Gerespecteerd forensisch onderzoek werkt uitsluitend met openbaar beschikbare gegevens en toegestane onderzoeksmethoden. Actieve dust-aanvallen worden niet meegenomen; de analyse richt zich op on-chain-verbindingen die sowieso zichtbaar zijn.
Vaak begint het met het verzamelen van informatie. De gegevens die uit het cluster worden verzameld, maken gepersonaliseerde phishingaanvallen mogelijk die pas weken later plaatsvinden. De echte schade ontstaat dan buiten de blockchain.
Door middel van analyses van walletclusters en geldstromen, die op betrouwbare wijze toewijzingsketens documenteren en rekening houden met eventuele vervalsingen, leveren wij juridisch geldig bewijsmateriaal voor advocaten, bedrijven en autoriteiten. Een eerste beoordeling van uw zaak is gratis.