犯罪分子一旦拿到加密资产,面前就摆着一个最现实的问题:怎么把它变成能花、不能追查的钱。过去几年,勒索软件团伙的答案常常落在一个个"虚拟货币找零站"上——但 2026 年 6 月,Europol 联合多国执法机构端掉的那条叫作 AudiA6 的管道,则揭示了一种完全不同的、"工业化"的答案:它靠的不是高深的密码学混币,而是扎扎实实的人力与上千个假 KYC 账户。当欧美检察机关把起诉书摆上台面,人们才看清,现代加密货币洗钱早已从"技术工种"变成了"规模化运营"。
一、AudiA6 是什么:一家"混币服务",一个犯罪论坛的新郎
AudiA6 自称为专业的加密货币混币服务,其运营 2022 年起在暗网与亮网上逐步活跃,主要面向跨国犯罪组织提供资金清洗。Europol 保守估计,该平台在活跃期内清洗了超过 3.36 亿欧元(约合 3.89 亿美元)的非法资金——这不是一笔小数字,它甚至超过了某些国家一整年的网络犯罪案款总和。
真正让它区别于传统混币器的,是它的体量与模式。与 Blender、Tornado Cash 这类"把用户资金打散、再重组"的技术型混币器不同,AudiA6 依赖的是一套围绕"数千个通过被窃或购买身份注册的虚假交易所账户"搭建的工业级洗钱网络。它同时运营着一个地下网络犯罪论坛 Dark2Web,既用来给自己的洗钱生意打广告,也提供按需定制的黑客、数据窃取与欺诈服务。换句话说,AudiA6 不是一个躲在纯技术角落的工具,而是一间"把犯罪资金当流水线处理"的工厂。
二、洗钱机制的解剖:一小时到账,抽佣百分之三到十
Europol 与多家安全公司的分析,让我们能还原 AudiA6 的整套运营逻辑。流程大致是这样的:
客户通过私信平台联系 AudiA6,把盗来的或非法所得的加密货币转入 AudiA6 控制下的钱包;平台随即把这些资金分散转入超过 6000 个注册了完整假 KYC(了解你的客户)记录的账户;这些 KYC 档案,是由操盘手用购买或盗用的身份,在多个交易所开户建立的、层层嵌套的"壳"。资金在这些交易所间来回倒腾、经过复杂的多跳转账链后,最终以"看似合法"的状态返还给客户。整个清洗流程根据 Europol 的说法,大约能在"一个小时内"完成,服务费通常在 3% 到 10% 之间。
这套机制的精妙之处,正在于它把"混币"从算法问题变成了"身份问题"。传统混币器靠打乱交易图景来匿名,而 AudiA6 靠的是"在合规体系内部制造合法的表面"——只要假 KYC 账户在交易所眼里是规范开户、资金走的是多个不同平台、每一跳都依附真实存在的账户,整条链路就会显得无比自然。这恰恰是链上监测工具最难第一时间抓住的盲区。
三、谁在里面洗钱:勒索软件团伙的资金漏斗
AudiA6 与勒索软件生态的关系,在 TRM Labs 的数据里被看得清清楚楚。分析显示该平台与至少 20 个不同的勒索软件组织存在资金关联,最大的一批流入者包括:ALPHV/BlackCat 相关资金约 910 万美元、Qilin 约 710 万美元、LockBit 约 440 万美元,以及 Akira、Chaos/Blacksuit、RansomHub 等多家。TRM 还指出,AudiA6 涉及的赃款还包括 2022 年 LastPass 泄露事件中约 700 万美元被盗资金,以及瑞士平台 SwissBorg 泄露事件的部分款项。
这些数据揭示了一个市场结构性的现象:尽管每年有数以百计的服务在接收勒索软件资金,但犯罪者的钱始终高度集中在少数几个"信得过、效率高"的平台上。TRM Labs 的统计是,最大的五个洗钱平台合计处理了 42% 到 57% 的洗钱量,2025 年这一集中度甚至回升至 51%。这意味着,只要把 AudiA6 这种"头部漏斗"掐断,就能实质性地压缩整个勒索软件生态的变现能力。这也正是执法机构愿意跨 11 国投入重兵的原因。
四、收网时刻:从暗访取证到巴统逮捕
Operation 的推进贯穿了一个典型的"长线钓鱼"式调查。穷尽的取证来自多个维度:一是执法人员伪装成犯罪者,与 AudiA6 暗中交易,全程记录了"操盘手明知是犯罪所得仍继续服务"的事实;二是从 2025 年 9 月波兰警方逮捕的一名关联人员身上,通过设备取证锁定了平台核心运营者的身份;三是结合区块链分析与国家间的数据交换,逐步拼出完整的组织图谱。
2026 年 6 月 10 日,来自澳大利亚、加拿大、法国、德国、格鲁吉亚、冰岛、日本、波兰、瑞士、英国与美国(涉及 USSS、IRS-CI、HSI、FDIC OIG)共 11 国的执法力量同步收网:两名平台管理员在格鲁吉亚巴统被捕——37 岁的乌克兰籍 Ruslan Igorevich Tkachuk 与 25 岁的俄籍 Alexander Vladimirovich Ledenev;行动还搜查了 3 处房产、查封 25 个域名、没收 30 多台服务器,缴获 80 多辆汽车并没收/冻结了 86,000 欧元与 692,000 欧元的加密货币,相关 Telegram 账户亦被封锁。AudiA6 与 Dark2Web 的亮网、暗网品牌都被替换成了执法查封横幅。美国宾夕法尼亚东区联邦检察官随后正式起诉,两人面临"协助洗钱阴谋罪"与"洗钱罪"指控,最高刑期各 20 年。
五、对勒索软件生态的真实冲击
把 AudiA6 从供应链上拿掉,直接动摇了勒索软件变现链条中"最容易被忽略、却也最不可或缺"的一环。对防御者而言,这则事件的启示主要有几点:其一,勒索软件治理不能只看"加密动作",资金流同样是杀伤面,企业若能追踪赎金流向,往往能反哺调查与溯源;其二,交易所层面应强化对假 KYC 账户与可疑多跳转账的识别,Europol 已公布 AudiA6 用于注册账户的若干域名(如 designli.pictures、pheontx.eu、smplfy.in 等),这些可作为筛查依据;其三,区块链分析与跨国情报共享是打击的关键。值得强调的是,AudiA6 所清洗的 3.36 亿欧元并非单纯的"勒索赎金",而是涵盖勒索、大规模加密货币盗窃及其他网络犯罪的综合资金流,这一点媒体也经常说错。
六、它的消亡,不等于洗钱会消失
AudiA6 的覆灭远不是故事的终点。它更像一面镜子,照出了现代犯罪金融的运营底色:传统混币器只是冰山一角,真正难缠的是那种"人力驱动的、把合规体系变成洗钱工具"的规模化运营。当执法机构端掉一个 AudiA6,总会有新的节点冒出来接棒——TRM 的数据早就告诉我们,资金会流向任何"看起来还能用"的漏斗。但同样真实的是,每一次这样的收网,都在抬高犯罪者的信任成本与操作成本。也正是这种"打击 + 防御 + 资金追踪"的多层围堵,才让这条黑暗的洗钱流水线,呈现出数年来少见的松动。
AudiA6 的名字取自德国豪华车系,讽刺的是,它自己操作的那条资金管道,也确实像一辆高速行驶的车:一小时完成、抽佣明确、从不问来路。只是这一次,开车的两个操盘手没能开进擅长隐藏的目的地,而是开进了 11 国联合布下的法网。对全球网络安全行业而言,这是一个再清楚不过的信号:打击勒索软件,已经从"堵住终端"扩围到"截断资金"——在加密世界里,钱的去向,从来都是最灵敏的告警器。
参考:Europol 关于 AudiA6 行动的官方公告、美国 DOJ 相关起诉与报道、TRM Labs 对勒索软件洗钱集中的分析、BleepingComputer 等对 AudiA6 覆灭的报道。