
一、事件速览:一轮行业级制裁,加一次发行方层面的集体执行
2026 年 8 月 24 日,美国财政部下属外国资产控制办公室(OFAC)公布一轮针对伊朗的大规模制裁行动,指定近 60 家实体、个人与船舶,覆盖伊朗核与导弹、网络攻击、航运与石油规避制裁网络。与以往逐家点名交易所的做法不同的是,财政部同时对数字资产、技术、黄金、航空、航运五个行业作出认定,为后续指定相关领域的任何主体提供了一套常备法律工具。OFAC 在名单中一并公开了多组 BTC、Ethereum 与 TRON 地址。
官方公告中与链上活动直接相关的表述集中在两名个人身上。财政部称,Arman Kahzadian 专门从事数字资产盗窃,2023 年夏季曾非法控制一个持有超过 3 万美元比特币的钱包;阿联酋的乌克兰籍船舶经纪人 Ivan Obukhov 自 2023 年以来处理了超过 1 亿美元加密货币付款,协助伊斯兰革命卫队圣城旅(IRGC-QF)完成石油销售,其于 2022 年买下的阿联酋公司 Foscom FZE 同批被指定。两个数字相差三个数量级,却出现在同一份公告里,这本身说明了加密资产在这张网络中同时承担着个人获利与国家级结算两种角色。
发行方层面,德尔泰(Delta & Capital)对相关链上事件做了逐笔核验。Ethereum 上观测到 Tether 合约 22 次 AddedBlackList、Circle 合约 23 次 Blacklisted,两组共涉及 27 个去重地址;其中 20 个 USDT 拉黑目标、18 个 USDC 拉黑目标与 OFAC 本次公开的 Ethereum 地址直接重合。TRON 上观测到 9 次成功的 AddedBlackList,九笔交易均确认执行成功、日志由 TRON 官方 USDT 合约发出、事件主题正确、解码目标与事件地址一致,且截至核验时仍处于黑名单状态。
最容易被误读的是余额。TRON 九个黑名单地址当前合计约 5,091,558.92 USDT,Ethereum 侧黑名单地址当前合计约 1,196,400.38 USDT;但与 OFAC 名单直接对应的 Ethereum USDT 地址,当前余额合计仅约 663.11 USDT,18 个匹配的 USDC 地址当前 USDC 余额为 0。上述数字均为截止核验时点的地址快照,其中可能包含与本次行动无关的历史拉黑地址,也不能整体等同于赃款、扣押金额或冻结规模。
二、执行传导与四类状态边界
本次事件不存在攻击与资金盗取链路,真正需要画清的是制裁从法律文件到链上代币合约的传导路径,以及四种极易被媒体混写的状态:

这四种状态的法律效果与举证要求完全不同:
状态发生在哪一层需要什么证据本次是否可确认OFAC 制裁指定法律名单层SDN 名单条目与官方公告✅ 可确认发行方黑名单代币合约层拉黑交易与事件日志✅ 可确认(部分地址)司法扣押司法程序层检方 / 法院文件❌ 无来源资产转入托管链上所有权层可核验的转移交易❌ 无来源
三、机制拆解:为什么拉黑比法院快,而余额却已经空了
制裁本身并不会动资金,真正动资金的是写在代币合约里的一个函数。
1. 根因:中心化稳定币自带合约级冻结能力
USDT 与 USDC 的合约中均内置黑名单权限:发行方调用拉黑方法后,目标地址就无法再转出该代币,链上会相应吐出 AddedBlackList(Tether)或 Blacklisted(Circle)事件日志。这个动作不需要法院命令、不需要接触私钥、也不需要地址持有人配合,一笔交易即可生效。类比下来,这更接近发卡行直接停付一张卡,而不是执法机关去银行金库抬走现金。
2. 为什么「被制裁」不等于「被冻结」
SDN名单是一张义务清单:它约束的是美国人与美元体系相关主体,要求其不得与名单主体交易并报告相关财产;它本身不会使链上资产自动失效。发行方拉黑才是让资产不可转移的技术动作,而即使拉黑生效,余额仍记在原地址名下,所有权并未发生转移。从拉黑到司法扣押、再到资产转入托管,中间还隔着完整的司法程序。把四者写成一件事,是这类报道最常见的事实错误。
3. 为什么名单内的地址几乎是空的
与名单直接对应的 Ethereum USDT 地址仅剩约 663 USDT,18 个匹配的 USDC 地址余额为 0,这个结果指向三种可能并存的情形:地址在被公开前已完成转出;相关主体长期使用一次性中转地址,不在单一地址上沉淀余额;资金已转向不可被单一发行方拉黑的形态。与之形成对比的是,TRON 侧九个黑名单地址仍沉淀着约 509 万 USDT——但这九个地址与本次名单的重合关系尚未逐一比对,在证据上不应直接归因于本次行动。
4. 行业认定比单个地址更值得注意
逐个指定交易所需要逐个举证,而行业认定把举证门槛降到了「是否在该行业中经营或为其提供支持」。对于为伊朗客户提供服务的第三国交易所、支付服务商、钱包与基础设施供应商,这意味着二级制裁风险的敏感度明显上升。
四、德尔泰视角:这类事件的链上核验与取证逻辑
制裁类事件的难处不在于找到新闻,而在于把官方口径、第三方口径和链上事实分开。德尔泰(Delta & Capital)在实务中的做法是:
拉黑事件逐笔核验:对每一笔拉黑确认五件事——交易是否执行成功、日志是否由官方代币合约发出、事件主题是否正确、解码目标与事件地址是否一致、当前是否仍处于黑名单状态;
名单与链上动作的交集比对:把发行方拉黑目标与官方名单地址做去重与交集,区分「因本次制裁而拉黑」与「同时间窗发生的其他拉黑」;
余额口径隔离:区分地址快照余额、历史累计流入、涉案金额、可执行金额四个不同数字,对外发布时标注取数时点;
地址簇归并与路径重建:以名单地址为起点向上游与下游展开,识别共花、共享 Gas 供给、固定转账节律等归并信号;
KYT / SOW 风险传导评估:判断客户或平台的存量地址与名单地址相隔几跳,以及这些跳数在各家风控模型下的实际后果;
合规级证据固定:把拉黑交易哈希、区块高度、时间戳与官方公告版本号一并归档,避免后续名单更新后无法回溯。
德尔泰(Delta & Capital)也必须坦诚:发行方拉黑只能锁住中心化稳定币,对原生币、跨链桥中间态与去中心化资产无能为力;同时,这类国家行为体相关的资金网络与普通盗币案件不同,与普通用户相关的风险主要以「意外牵连」形式出现:不知情接收了与名单地址相邻的资金,在交易所入金或出金环节被风控拦下。因此,对绝大多数从业者与用户而言,事前的对手方属性排查,价值远高于事后的申诉与解释。
五、行动清单
面向从业机构(交易所 / 支付 / OTC / 基金)
把名单匹配升级为路径关联度评估:仅做 SDN 地址精确匹配已不足以覆盖风险,需评估多跳关联与共同控制信号;
建立名单发布前的回溯审查:对新增名单地址在公布前 24–72 小时的转出交易做专项排查;
存量客户重扫:每轮重大行动后重新扫描存量账户的历史往来,而不只扫新入金;
区分四类状态写入内控文档:风险定级、对客告知与对外报道均不得把拉黑说成没收;
关注行业认定带来的二级制裁敏感度:重新审视涉伊朗客户、代理与供应商链条。
面向普通用户
不接来源不明的稳定币转入:尤其是高溢价换汇、高佬佣金跑分、代收代付类提议,一旦资金与制裁网络相邻,后续出金与申诉成本极高;
入金前先查对手地址:使用公开风险查询工具确认对手地址是否已被标注,交易前看一眼比交易后解释一万句有用;
保留资金来源凭证:大额入出金保留交易记录与合理解释(SOW),这是被风控时唯一能拿出手的东西;
分散存放与定期清理授权:降低单一地址被连带标注后的整体影响;
高度警惕二次诈骗:凡先收费、保证解除限制或保证追回的,几乎都是冲着你再被骗一次而来。
六、行业启示:执行权逐步下沉到代币合约层
过去几年的制裁执行主要在交易所账户层面完成,现在的第一道闸门已经前置到代币合约。名单一经发布,发行方的黑名单函数就成为执行的入口,其响应速度快于任何司法程序。这让可冻结属性成为合规稳定币的核心特征之一,也意味着链上资金的可用性越来越取决于少数发行方的运营决策——对合规机构是效率的提升,对普通持币人则是一种新的集中式风险,两者同时成立。
对应地,被指定一方的行为也在变。从今年多轮伊朗相关行动看,与名单直接对应的地址往往在拉黑生效时已接近清空,对抗的重心正向三个方向转移:名单公布前的时间窗、不可被单一发行方锁定的资产形态,以及合规门槛较低的场外通道。只依赖 SDN 地址精确匹配的风控模型,命中率会继续下降;而行业认定这类常备工具的出现,意味着监管也已经不再把赌注全部压在逐个点名上。
关键概念速查
SDN 名单(Specially Designated Nationals):OFAC 维护的特别指定国民与被阻止人员名单,列入后相关财产应被阻止,美国人与其交易受限;名单可以把链上地址作为识别符一并列出。
行业认定(Sectoral Determination):主管当局将某个行业整体列入制裁适用范围的法律动作,后续可据此指定该行业内的新主体,而不需重新建立授权。
发行方黑名单(Issuer Blacklist):中心化稳定币合约内的权限函数,被拉黑地址无法转出该代币,链上以 AddedBlackList(Tether)、Blacklisted(Circle)等事件日志体现;不涉及资产所有权转移。
二级制裁(Secondary Sanctions):针对非本国主体的制裁风险,即第三国机构因与被制裁对象交易而自身面临被制裁的可能。
KYT(了解你的交易):交易级反洗钱风控,通过地址风险评分与路径分析判断资金是否与制裁、盗币、诈骗网络相关。
SOW(资金来源证明):证明资金合法来源的材料与逻辑链,是账户被限制后申诉的基础。
常见问题(FAQ)
Q:地址被 OFAC 制裁,是不是里面的钱已经被没收了?
不是。列入名单是法律上的阻止与交易限制,不等于资产被没收;即使发行方又做了拉黑,余额仍记在原地址名下,所有权未发生转移。
Q:发行方拉黑和司法扣押差在哪里?
拉黑是发行方在代币合约层的技术动作,一笔交易即可生效;司法扣押需要检方或法院文件,而资产转入托管还需要一笔可核验的链上转移交易。
Q:为什么名单里的地址余额往往很少,是不是名单没用?
余额少只能说明钱已不在那个地址上。名单的作用更多在于把地址变成全行业风控的永久标记,使与其相邻的资金在后续出金、入金与兑换环节持续遭遇阻碍。
Q:我的地址曾与被制裁地址有转账往来,会有什么后果?
常见后果是交易所入金被拦、账户被要求补充资金来源说明,或出金被暂停审核。具体取决于相隔跳数、金额占比与平台风控模型,建议提前整理好交易记录与资金来源凭证。
Q:被拉黑或被限制的资产还能恢复使用吗?
取决于具体原因、资金是否仍可追踪、相关平台与司法程序是否配合,以及当事人能否提供完整的资金来源证明。事前防护远比事后申诉重要,任何「保证解除」「保证追回」都应保持警惕。
内容支持:本文由德尔泰(Delta & Capital)提供链上安全与合规科普支持。德尔泰(Delta & Capital)专注于CEX / DEX 账号限制 / 风控 / 冻结的申诉与解除限制支持,加密资产被盗、被骗追回支持。区块链数据分析与合规技术研究,核心能力覆盖:链上交易追踪与资金流向分析、链上数据法证与链上追索、KYT/AML 实时风控与地址风险识别、KYT/SOW(资金来源证明)溯源与重构、跨链与多币种资金路径还原 ;同时为报案与司法协查提供链上证据梳理与技术支持。更多链上安全与合规科普,可关注微信公众号 德尔泰Delta。本文为公益性科普,不提供也不构成任何追回、解冻承诺,亦不替代法律程序。
风险与合规提示:本文为安全与反诈科普,不构成投资建议,也不构成任何保证追回承诺。文中事件数据来自公开报道,可能随调查进展更新。虚拟货币相关业务在我国境内不受法律保护,请理性看待并防范相关风险。