很多人花了几个月、开了几十个地址,最后发现全部被剔除, 连一个申诉的地方都没有。这不是运气不好,是这套机制本来就是冲着他们设计的。 这篇讲清楚项目方在查什么、为什么查得出来, 以及为什么「批量小号」这条路会越走越窄。
一个人,一百个地址
女巫检测是项目方识别「同一个人控制的多个地址」的过程。 通常从三个方向查:资金是不是同源、行为是不是同质、时间是不是同步。 命中的地址往往被整批剔除,没有申诉渠道。
「女巫」这个词来自网络安全领域, 指的是一个实体伪装成很多个身份来影响系统。 放到空投这件事上,就是一个人用一百个地址去领本该发给一百个人的份额。
项目方为什么一定要查
因为他们买的是「真实用户」这个数字,多开地址会让这个数字变成假的。
回到项目方发币的动机: 他们拿代币换的是冷启动期的用户数、活跃度和一个分散的持币结构。 如果其中一大半地址背后是同一批人,那这些数字在融资材料和上币评估里就站不住。 还有一层更现实的原因:代币总量是固定的。 被批量地址领走的部分,就是真实用户拿不到的部分。 如果一次分发里大部分份额流向了工作室, 真实用户拿到的太少,社区反弹会很大, 这对项目的开局是负面的。
所以查女巫对项目方来说不是道德选择,是必须做的一步。 这也意味着他们会持续投入资源把它做得更准, 而不会因为「这样对参与者不公平」而放松。
他们具体查什么
链上数据是全公开的,所以查的不是「你是谁」,而是「这些地址之间有没有关系」。
一、资金同源
这是最容易查也最致命的一条。你的一百个地址, 钱是从哪来的?如果都是从同一个交易所提现地址转出来的, 或者从同一个中转地址分发下去的,那这个关系图在链上一目了然。 更隐蔽一点的做法是多层中转,但链上数据是可追溯的, 多跳几层只是增加了分析的工作量,不改变可追溯这个事实。 而且中转本身要付手续费,跳得越多成本越高。
还有一个常被忽略的点:资金的去向。 就算来源被打散了,如果最后所有地址都把收益归集到同一个地方, 关系图照样成立。很多人只小心了入口,没小心出口。
二、行为同质
如果一批地址做的事情高度相似——同样的操作顺序、 同样的金额、同样的协议组合、同样的交互次数—— 那它们大概率来自同一套脚本或同一份攻略。
这里有个很反直觉的结论:照着热门攻略操作的散户, 在数据上看起来和工作室的批量地址很像。 因为攻略把「该做哪些动作」标准化了, 所有照做的人就都长成了一个样子。 你以为自己在认真参与,数据上却落进了同质集群。
金额也是一个特征。真实用户的交易金额是零散的、 带小数尾巴的;批量操作出来的金额往往整齐得不自然, 比如每次都恰好是同一个数。
三、时间同步
一批地址在几分钟内依次完成同样的操作, 或者每天在同一个时间段活跃,这个模式很显眼。 真实用户的活动时间是分散的、有作息规律但不精确的。 脚本化操作即使加了随机延迟, 在大样本下依然会呈现出统计特征—— 比如间隔分布过于均匀,或者完全没有「连续几天不上线」这种真人才有的空档。
四、其它辅助信号
除了上面三条,还有一些常被提到的维度: 地址之间有没有直接互相转账、 是不是使用了同一批很少见的合约、 有没有共同的资金往来对手方、 地址的创建时间是不是集中在同一批。 需要说明的是:这些方法的细节各家不同, 而且项目方通常不会公开自己用了什么规则—— 公开了就等于告诉对手怎么绕。 所以任何声称「掌握了女巫检测规则、能保证不被砍」的说法, 都不成立。
被判定为女巫的代价
通常是整批剔除,而且没有申诉渠道。
这一点很重要:判定通常不是逐个地址做的, 而是把识别出来的集群整体剔除。 所以哪怕这一百个地址里有几个是你「认真做」的, 只要被划进同一个集群,一起没了。
你也不太可能申诉。名单是项目方定的, 他们没有义务解释判定依据, 公开依据反而会帮到下一批想绕过检测的人。 有些项目做过公示和复核,但那是例外不是常态。
把这个代价换算成成本:你在一百个地址上花的所有 Gas、 所有时间、所有被占用的资金,全部归零。 这就是为什么算账那一篇 把「重度多地址」列为风险最高的一档—— 投入越大,被整批清零的暴露也越大。
为什么这条路越走越窄
这是一场不对称的军备竞赛,而散户在其中的位置最差。
你和工作室抢的是同一份名额。
检测方和规避方一直在互相加码。 检测越来越细,规避手段也越来越复杂: 分散资金来源、模拟真人作息、加入随机性、 用不同的设备和网络环境。
问题在于,做这些事是有门槛和成本的。 专业团队有能力投入,把每个地址伪装得更像真人; 而普通人只能照着公开的攻略做, 而公开的攻略恰恰是最容易被识别的模式。
结果就是:检测每加强一次, 被误伤最多的是照攻略操作的散户, 真正的工作室反而有能力适应。 这不是设计者的本意,但它是实际发生的效果。
另一个变化是判定越来越保守。 在「宁可错杀」和「宁可放过」之间, 项目方通常选前者,因为放过的成本(社区反弹)比错杀高。
被误伤的那部分人
检测是统计判断,一定会有误判, 而误判的成本全部由被误判的人承担。
这一节说的可能就是你。
这一点值得单独说,因为它影响的不只是多开地址的人。
任何基于行为特征的识别,都会有两类错误: 把真用户判成女巫(误杀), 把女巫放过去(漏网)。项目方在这两者之间通常倾向于避免漏网, 因为漏网的后果是社区看到大量份额流向工作室, 反弹会很大;而误杀的后果分散到很多个体身上, 每个人的声音都不大。
所以实际的判定通常偏严。这意味着:
- 照着热门攻略操作的散户可能因为行为同质被划进集群;
- 共用网络环境的人(比如同一个家庭、同一个办公室) 如果资金还有往来,可能被关联;
- 用了某个流行的批量工具的人, 即使只有一个地址,也可能因为该工具产生的行为特征被识别。
这些情况下你很难自证清白,因为你不知道判定依据, 也没有申诉渠道。把误判风险计入预期, 是参与这件事时一个很实际的前提—— 不是所有的「没拿到」都是因为你做得不够。
那该怎么办
如果你决定参与,用一个地址认真做,比用十个地址糊弄要合理得多。
这不是保证——单地址也可能因为行为特征被划进某个集群。 但从成本收益上看,单地址的逻辑更成立:
- 成本是十分之一,被清零时的损失也是十分之一;
- 不用花精力去做资金隔离和行为伪装,那些工作本身很耗时;
- 行为可以是真实的——你真的在用这个产品, 而不是在完成一张任务清单。
还有一条更根本的:如果你的参与方式本身就是真实使用, 女巫检测就和你没关系。 这句话听起来像废话,但它指出了这件事的一个分岔口—— 你是在用一个产品并顺便可能拿到奖励, 还是在为了奖励而表演使用。前者不需要担心检测, 后者永远要担心。
如果你的判断是「不表演就拿不到」, 那不妨回头看看劝退那一篇, 以及门槛低得多的另一条路。
几个常被误传的说法
社群里流传的「防女巫技巧」,大部分要么无效,要么帮倒忙。
下面这几条在群里流传最广,也最不成立。
- 「每个地址用不同的交易所提现就安全了。」这只解决了资金来源这一条,行为同质和时间同步这两条一点没动。 而且提现地址本身也是可分析的。
- 「多做一些随机操作就像真人了。」随机操作是有成本的,而且「刻意的随机」在统计上和真实行为的分布不一样。 真人的行为有惯性、有偏好、有长时间的空档, 这些不是加几笔随机交易能模拟出来的。
- 「用不同的设备和网络就查不出来。」链上分析看的是链上数据,设备和网络环境根本不在它的输入里。 这条说法混淆了两种完全不同的追踪方式。
- 「地址之间不互相转账就没关系。」直接互转确实是最明显的信号,但不是唯一的。 共同的资金上游、共同的下游归集点、 共同的稀有合约交互,都能建立关联。
- 「被砍了可以申诉。」基本不能。有些项目做过公示和复核,但那是例外。 项目方没有义务解释判定依据, 公开依据反而会帮到下一批规避者。
把这些说法放在一起看,能发现一个共同的问题: 它们都在试图用技巧解决一个结构问题。 而结构问题是:你确实是一个人在操作很多个地址, 这件事在链上是有痕迹的。技巧只能让痕迹变淡, 不能让它消失,而且让它变淡的成本会随地址数快速上升。
常见问题
女巫检测是什么
项目方识别「同一个人控制的多个地址」的过程。通常从资金同源、行为同质、时间同步三个方向查,命中的地址往往被整批剔除。
多开小号为什么会被砍
因为项目方买的是真实用户数量,多开地址会让这个数字失真;同时代币总量固定,被批量地址领走的份额就是真实用户拿不到的。
被判定为女巫可以申诉吗
通常不能。名单由项目方决定,他们没有义务公开判定依据,公开反而会帮到下一批想规避的人。有过公示复核的案例,但那是例外。
照着攻略操作会不会被误判
有这个风险。攻略把该做的动作标准化了,所有照做的人在数据上就长成了同一个样子,容易落进同质集群。
用一个地址认真做能保证不被砍吗
不能保证,但成本和损失都小得多,也不需要花精力做资金隔离和行为伪装。如果你的参与本来就是真实使用,检测和你的关系就不大。
本文讲方法与判断,不是任何项目的推荐,也不构成投资建议。发现事实错误请发到 [email protected],我们会改并记在更正记录里。