DROPCRUX

首页 / 文章 / 机制

女巫检测是什么,为什么多号会被砍

很多人花了几个月、开了几十个地址,最后发现全部被剔除, 连一个申诉的地方都没有。这不是运气不好,是这套机制本来就是冲着他们设计的。 这篇讲清楚项目方在查什么、为什么查得出来, 以及为什么「批量小号」这条路会越走越窄。

女巫检测是什么,为什么多号会被砍 · 示意图由本站绘制

一个人,一百个地址

女巫检测是项目方识别「同一个人控制的多个地址」的过程。 通常从三个方向查:资金是不是同源、行为是不是同质、时间是不是同步。 命中的地址往往被整批剔除,没有申诉渠道。

「女巫」这个词来自网络安全领域, 指的是一个实体伪装成很多个身份来影响系统。 放到空投这件事上,就是一个人用一百个地址去领本该发给一百个人的份额。

项目方为什么一定要查

因为他们买的是「真实用户」这个数字,多开地址会让这个数字变成假的。

回到项目方发币的动机: 他们拿代币换的是冷启动期的用户数、活跃度和一个分散的持币结构。 如果其中一大半地址背后是同一批人,那这些数字在融资材料和上币评估里就站不住。 还有一层更现实的原因:代币总量是固定的。 被批量地址领走的部分,就是真实用户拿不到的部分。 如果一次分发里大部分份额流向了工作室, 真实用户拿到的太少,社区反弹会很大, 这对项目的开局是负面的。

所以查女巫对项目方来说不是道德选择,是必须做的一步。 这也意味着他们会持续投入资源把它做得更准, 而不会因为「这样对参与者不公平」而放松。

他们具体查什么

链上数据是全公开的,所以查的不是「你是谁」,而是「这些地址之间有没有关系」。

一、资金同源

这是最容易查也最致命的一条。你的一百个地址, 钱是从哪来的?如果都是从同一个交易所提现地址转出来的, 或者从同一个中转地址分发下去的,那这个关系图在链上一目了然。 更隐蔽一点的做法是多层中转,但链上数据是可追溯的, 多跳几层只是增加了分析的工作量,不改变可追溯这个事实。 而且中转本身要付手续费,跳得越多成本越高。

还有一个常被忽略的点:资金的去向。 就算来源被打散了,如果最后所有地址都把收益归集到同一个地方, 关系图照样成立。很多人只小心了入口,没小心出口。

二、行为同质

如果一批地址做的事情高度相似——同样的操作顺序、 同样的金额、同样的协议组合、同样的交互次数—— 那它们大概率来自同一套脚本或同一份攻略。

这里有个很反直觉的结论:照着热门攻略操作的散户, 在数据上看起来和工作室的批量地址很像。 因为攻略把「该做哪些动作」标准化了, 所有照做的人就都长成了一个样子。 你以为自己在认真参与,数据上却落进了同质集群。

金额也是一个特征。真实用户的交易金额是零散的、 带小数尾巴的;批量操作出来的金额往往整齐得不自然, 比如每次都恰好是同一个数。

三、时间同步

一批地址在几分钟内依次完成同样的操作, 或者每天在同一个时间段活跃,这个模式很显眼。 真实用户的活动时间是分散的、有作息规律但不精确的。 脚本化操作即使加了随机延迟, 在大样本下依然会呈现出统计特征—— 比如间隔分布过于均匀,或者完全没有「连续几天不上线」这种真人才有的空档。

四、其它辅助信号

除了上面三条,还有一些常被提到的维度: 地址之间有没有直接互相转账、 是不是使用了同一批很少见的合约、 有没有共同的资金往来对手方、 地址的创建时间是不是集中在同一批。 需要说明的是:这些方法的细节各家不同, 而且项目方通常不会公开自己用了什么规则—— 公开了就等于告诉对手怎么绕。 所以任何声称「掌握了女巫检测规则、能保证不被砍」的说法, 都不成立。

被判定为女巫的代价

通常是整批剔除,而且没有申诉渠道。

这一点很重要:判定通常不是逐个地址做的, 而是把识别出来的集群整体剔除。 所以哪怕这一百个地址里有几个是你「认真做」的, 只要被划进同一个集群,一起没了。

你也不太可能申诉。名单是项目方定的, 他们没有义务解释判定依据, 公开依据反而会帮到下一批想绕过检测的人。 有些项目做过公示和复核,但那是例外不是常态。

把这个代价换算成成本:你在一百个地址上花的所有 Gas、 所有时间、所有被占用的资金,全部归零。 这就是为什么算账那一篇 把「重度多地址」列为风险最高的一档—— 投入越大,被整批清零的暴露也越大。

为什么这条路越走越窄

这是一场不对称的军备竞赛,而散户在其中的位置最差。

你和工作室抢的是同一份名额。

检测方和规避方一直在互相加码。 检测越来越细,规避手段也越来越复杂: 分散资金来源、模拟真人作息、加入随机性、 用不同的设备和网络环境。

问题在于,做这些事是有门槛和成本的。 专业团队有能力投入,把每个地址伪装得更像真人; 而普通人只能照着公开的攻略做, 而公开的攻略恰恰是最容易被识别的模式。

结果就是:检测每加强一次, 被误伤最多的是照攻略操作的散户, 真正的工作室反而有能力适应。 这不是设计者的本意,但它是实际发生的效果。

另一个变化是判定越来越保守。 在「宁可错杀」和「宁可放过」之间, 项目方通常选前者,因为放过的成本(社区反弹)比错杀高。

被误伤的那部分人

检测是统计判断,一定会有误判, 而误判的成本全部由被误判的人承担。

这一节说的可能就是你。

这一点值得单独说,因为它影响的不只是多开地址的人。

任何基于行为特征的识别,都会有两类错误: 把真用户判成女巫(误杀), 把女巫放过去(漏网)。项目方在这两者之间通常倾向于避免漏网, 因为漏网的后果是社区看到大量份额流向工作室, 反弹会很大;而误杀的后果分散到很多个体身上, 每个人的声音都不大。

所以实际的判定通常偏严。这意味着:

这些情况下你很难自证清白,因为你不知道判定依据, 也没有申诉渠道。把误判风险计入预期, 是参与这件事时一个很实际的前提—— 不是所有的「没拿到」都是因为你做得不够。

那该怎么办

如果你决定参与,用一个地址认真做,比用十个地址糊弄要合理得多。

这不是保证——单地址也可能因为行为特征被划进某个集群。 但从成本收益上看,单地址的逻辑更成立:

还有一条更根本的:如果你的参与方式本身就是真实使用, 女巫检测就和你没关系。 这句话听起来像废话,但它指出了这件事的一个分岔口—— 你是在用一个产品并顺便可能拿到奖励, 还是在为了奖励而表演使用。前者不需要担心检测, 后者永远要担心。

如果你的判断是「不表演就拿不到」, 那不妨回头看看劝退那一篇, 以及门槛低得多的另一条路

几个常被误传的说法

社群里流传的「防女巫技巧」,大部分要么无效,要么帮倒忙。

下面这几条在群里流传最广,也最不成立。

把这些说法放在一起看,能发现一个共同的问题: 它们都在试图用技巧解决一个结构问题。 而结构问题是:你确实是一个人在操作很多个地址, 这件事在链上是有痕迹的。技巧只能让痕迹变淡, 不能让它消失,而且让它变淡的成本会随地址数快速上升。

常见问题

女巫检测是什么

项目方识别「同一个人控制的多个地址」的过程。通常从资金同源、行为同质、时间同步三个方向查,命中的地址往往被整批剔除。

多开小号为什么会被砍

因为项目方买的是真实用户数量,多开地址会让这个数字失真;同时代币总量固定,被批量地址领走的份额就是真实用户拿不到的。

被判定为女巫可以申诉吗

通常不能。名单由项目方决定,他们没有义务公开判定依据,公开反而会帮到下一批想规避的人。有过公示复核的案例,但那是例外。

照着攻略操作会不会被误判

有这个风险。攻略把该做的动作标准化了,所有照做的人在数据上就长成了同一个样子,容易落进同质集群。

用一个地址认真做能保证不被砍吗

不能保证,但成本和损失都小得多,也不需要花精力做资金隔离和行为伪装。如果你的参与本来就是真实使用,检测和你的关系就不大。

本文讲方法与判断,不是任何项目的推荐,也不构成投资建议。发现事实错误请发到 [email protected],我们会改并记在更正记录里。