CoinJoin-Forensik Post-Mix Hygiene und die Anatomie der Anonymität
Whirlpool forensisch verstehen: Toxic Change isolieren, CIOH-Heuristik umgehen, Anonymity Sets maximieren. Das komplette Post-Mix-Protokoll für Chain-Analysis-Resistenz 2026.
Die Waschstraße: Whirlpool
Statushinweis: Der Whirlpool-Coordinator von Samourai wurde im April 2024 abgeschaltet, nachdem die Gründer verhaftet und die Server beschlagnahmt worden waren; beide wurden Ende 2025 verurteilt. Sparrow hat die Whirlpool-Integration mit Version 1.9.0 entfernt. Das Protokoll lebt in Ashigaru weiter, einem quelloffenen Fork mit eigenem Coordinator — der allerdings weiterhin zentral betrieben wird und damit dieselbe Angriffsfläche trägt wie sein Vorgänger. Die folgende Analyse beschreibt die Mechanik des Protokolls; sie gilt unabhängig davon, wer den Coordinator betreibt.
Whirlpool ist keine Magie. Es ist Mathematik. Das Ziel ist präzise definiert: Das Brechen der deterministischen Linkability. Vor dem Mix kann ein Forensiker sagen: „Dieser Output gehört definitiv zu diesem Input.“ Nach dem Mix kann er nur noch sagen: „Dieser Output könnte zu einem von N möglichen Inputs gehören.“
Whirlpool-Runden haben fix 5 Inputs und 5 Outputs identischer Pool-Größe (0,001, 0,01, 0,05 oder 0,5 BTC). Das ist kein Zufall – es ist die Grundvoraussetzung für Anonymität. Wenn alle Outputs gleich groß sind, kann niemand anhand der Beträge unterscheiden, welcher Output zu welchem Input gehört.
Die Wahrscheinlichkeit, dass ein bestimmter Post-Mix-Output dir gehört:
N = Anzahl der ununterscheidbaren Pool-Outputs, mit denen dein UTXO verwechselt werden kann
Je höher N, desto geringer der Informationsgewinn aus Heuristiken. Bei N = 1000 ist die naive Zuordnungswahrscheinlichkeit 0,1 %.
Quelle: Die Formel darüber ist die Definition des Anonymity Sets — sie sagt, was N bedeutet, nicht was gemessen wurde
Forward vs. Backward Anonymity
Das Anonymity Set hat zwei Dimensionen. Forward-Anonymity fragt: „Von meinem Post-Mix-UTXO nach vorn – wie viele mögliche Vorbesitzer gibt es?“ Backward-Anonymity fragt: „Von meiner früheren KYC-Adresse nach hinten – welche Post-Mix-UTXOs könnten von mir stammen?“
Whirlpool erhöht die Forward-Anonymity durch unlimitierte Remixes. Jede weitere Mix-Runde fügt neue ununterscheidbare Outputs hinzu. Nach 10+ Remixes können Forward-Anonymity-Sets in die Tausende gehen – forensisch bleiben nur noch Wahrscheinlichkeiten, keine deterministischen Zuordnungen.
5-in/5-out
Fixe Pool-Struktur. Jede Runde hat exakt 5 gleich große Inputs und 5 gleich große Outputs.
Free Remixes
Keine zusätzlichen Gebühren für weitere Mix-Runden. Mehr Remixes = höheres Anonymity Set.
Quelle: Bitcoin Magazine, Rubrik Technical — so heißt die Rubrik. Den einzelnen Beitrag zu dieser Pool-Struktur haben wir dort nicht auffinden können
Die Falle: Toxic Change (Doxxic Change)
Hier scheitern die meisten. Der erste Schritt im Whirlpool-Prozess ist die tx0-Transaktion. Diese Transaktion teilt deine KYC-UTXOs in Pool-konforme Premix-Outputs auf. Aber sie erzeugt auch einen Rest-Output – und dieser Rest ist dein größter Feind.
tx0 Anatomie: Die Geburt des Toxic Change
KYC-Input
Deine Coins von der Börse. 100 % mit deiner Identität verknüpft.
Premix-Outputs
Pool-Denomination + Fee-Aufschlag. Bereit für CoinJoin.
Post-Mix
Nach CoinJoin-Runden. Hohes Anonymity Set.
Toxic Change
Rest-Output. AS = 1. 100 % KYC-verknüpft.
Coordinator Fee
Einmalige Pool-Gebühr.
Warum Toxic Change toxisch ist
Der Toxic Change ist direkt mit deinen ursprünglichen KYC-Inputs verbunden – nur ein TX-Schritt. Er geht nicht in CoinJoin-Runden. Er bleibt deterministisch einem Owner zuordenbar. Mathematisch: Für diesen Output gilt Anonymity Set ≈ 1.
Toxic Change
Deterministisch zuordenbar. Jede Verwendung kompromittiert den gesamten Cluster.
Post-Mix UTXO
Nach mehreren Remix-Runden. Nur probabilistische Zuordnung möglich.
Quelle: Sparrow Wallet, „Mixing with Whirlpool“, Archivabzug vom 05.04.2024 — dort stehen Anonymity Set und Remix-Runden im Wortlaut; die beiden Werte darüber stammen von dort.
Wenn du einen Toxic-Change-UTXO mit einem oder mehreren Post-Mix-UTXOs in einer Transaktion zusammen ausgibst, aktivierst du die Common Input Ownership Heuristic (CIOH). Diese Heuristik sagt: Alle Inputs einer TX gehören dem gleichen Actor. Ergebnis: Dein KYC-Cluster und dein Mix-Cluster werden vereint. Das gesamte Mix-Set wird re-doxxed. Jahre der Privacy – zerstört in einem Klick.
Post-Mix OpSec: Die eisernen Spending-Regeln
Der Mix-Prozess ist abgeschlossen. Deine UTXOs haben ein hohes Anonymity Set. Jetzt beginnt der kritische Teil: Wie gibst du sie aus, ohne das Set zu zerstören?
Niemals mehrere Post-Mix-UTXOs in einer TX zusammenführen, außer es ist unvermeidbar.
Wenn $k$ ehemals unabhängige Pool-Outputs als Inputs in einer TX erscheinen:
Forensik nimmt einen gemeinsamen Owner an. Mehrere identische Pool-Outputs zusammengeführt = Signatur deines Clusters. Die Formel ist eine Veranschaulichung, keine gemessene Beziehung — sie hält fest, dass das Set mit jedem zusammengelegten Output schrumpft, so wie es die Definition weiter oben tut.
Quelle: Bitcoin Wiki – Privacy, Abschnitt Common-input-ownership heuristic | Bitcoin Magazine
Das Ideal: 1 Input → 1 Output
Das perfekte Post-Mix-Spending folgt der 1:1-Regel: Ein Post-Mix-Input erzeugt einen Output (plus minimaler Change, wenn nötig). Wenn Change entsteht, sollte er wieder als Post-Mix gelabelt werden – niemals mit KYC-UTXOs vermischen.
Für sensible Ausgaben: Mehr Remix-Runden vor dem Spend. Je höher das Anonymity Set, desto geringer das Risiko einer späteren Enttarnung durch verbesserte Forensik-Methoden.
CIOH: Die Heuristik der Forensiker
Die Common Input Ownership Heuristic ist das Fundament jeder Chain-Analysis. Sie basiert auf einer simplen Annahme: Alle Inputs einer Transaktion gehören derselben Entität. Diese Annahme trifft auf gewöhnliche Transaktionen meistens zu — das ist der Grund, warum die Heuristik überhaupt funktioniert.
CoinJoin bricht diese Annahme – aber nur für die Mix-Transaktion selbst. Sobald du danach mehrere deiner Post-Mix-UTXOs zusammenführst, greift CIOH wieder. Die Forensiker wissen nicht, welche Mix-Outputs dir gehören – bis du es ihnen durch einen Multi-Input-Spend verrätst.
Whirlpool-Outputs sind exakt definiert (0,001 / 0,01 / 0,05 / 0,5 BTC). Wenn du drei UTXOs zu je 0,05 in einer Zahlung von 0,149 BTC plus Wechselgeld zusammenlegst, kann die Forensik den gezahlten Betrag abschätzen und dein Input-Set klar von anderen Nutzern trennen. Auch wenn CIOH im Mix-Kontext schwächer ist – Amount-Clustering bei Multi-Input-Spends ermöglicht Rekonstruktion von Ownership-Wahrscheinlichkeiten.
Forensik-Resistenz 2026: Die Methoden der Angreifer
Firmen wie Chainalysis und Elliptic kombinieren 2026 mehrere Analyse-Layer. CIOH und Change-Detection sind nur die Basis. Die fortgeschrittenen Methoden sind subtiler – und gefährlicher.
Methode
Funktionsweise
Angriffspunkt
Verteidigung
Der Coordinator als Angreifer
Die Methoden in der Tabelle haben eines gemeinsam: Der Angreifer liest die Blockchain von außen. Es gibt eine zweite Klasse, die eine Ebene tiefer ansetzt — beim Coordinator selbst.
Im Dezember 2024 zeigte der Sicherheitsforscher „nothingmuch“, dass ein Whirlpool-Coordinator seine Teilnehmer deanonymisieren kann, wenn er jedem einen eigenen RSA-Schlüssel für die Blindsignatur ausgibt. Die entblindeten Signaturen lassen sich dann eindeutig zuordnen — die Anonymitätsgarantie von ZeroLink bricht vollständig, ohne dass ein einziger Blick auf die Kette nötig wäre.
Der Befund ist behoben: In der Ashigaru-Implementierung sind die RSA-Schlüssel fest im Client hinterlegt, und der Client weist Schlüssel zurück, die ihm ein Coordinator zusenden will. Die Episode bleibt als Lehre — ein CoinJoin schützt vor dem Beobachter auf der Kette, nicht automatisch vor der Gegenpartei im Mix.
Temporal Analysis: Der Zeitfaktor
Forensiker korrelieren wann Premix-UTXOs gemixt wurden mit wann Post-Mix-Spends erscheinen. Wenn du um 14:00 Uhr mixt und um 14:15 Uhr ausgibst, schrumpft dein effektives Anonymity Set drastisch – die meisten anderen Pool-Teilnehmer haben zu diesem Zeitpunkt noch nicht ausgegeben.
Die Verteidigung: Lass Post-Mix-UTXOs ruhen. Je mehr Zeit vergeht, desto mehr andere Nutzer haben ebenfalls ausgegeben, desto größer bleibt dein Set.
Bei $n$ Mix-Runden und $m$ anderen Teilnehmern können Anonymity Sets in die Hunderte oder Tausende gehen:
Je höher N, desto kleiner der Informationsgewinn aus jeder Heuristik. Ein hoher Remix-Score drückt die Wahrscheinlichkeit einer Enttarnung mathematisch gegen Null.
Auch der Grenzwert darüber ist eine Definition, keine Messung: Er sagt, was ein großes Anonymity Set bedeutet, nicht wie groß es bei einem bestimmten Pool war
Infrastruktur der Souveränität
On-Chain-Privacy ist nur die halbe Wahrheit. Die andere Hälfte spielt sich auf der Netzwerk-Ebene ab. Wer deine UTXOs abfragt, weiß, dass du sie besitzt.
Wenn du über einen fremden Electrum-Server nach bestimmten UTXOs fragst, offenbarst du dein Post-Mix-Set durch die Abfragen selbst. Der Server sieht: „IP-Adresse X fragt nach UTXO A, B, C.“ Selbst wenn A, B, C on-chain unverbunden sind – deine Abfrage verbindet sie. Das Anonymity Set wird auf Netzwerk-Ebene kompromittiert, bevor du einen einzigen Satoshi bewegst.
Die Lösung: Eigene Node
Die einzige vollständige Verteidigung ist eine eigene Full Node. Bitcoin Core + Electrs (oder Fulcrum) als eigenes Electrum-Backend. Eine eigene betreiben wir nicht – die Empfehlung folgt aus der Sache, nicht aus einer Erprobung. Sparrow verbindet sich ausschließlich zu deiner Infrastruktur. Keine sensiblen UTXO-Abfragen über fremde Server.
Optional: Tor-Only-Verbindungen. Dein ISP sieht dann nicht einmal, dass du Bitcoin-Node-Traffic generierst.
Bitcoin Core
Vollständige Blockchain. Keine Abhängigkeit von Dritten.
Electrs / Fulcrum
Electrum-Server auf eigener Hardware. Private UTXO-Abfragen.
Tor Integration
Netzwerk-Privacy. ISP sieht keine Bitcoin-Aktivität.
Quelle: EconoAlchemist, „Three ways to Whirlpool“, Kapitel 04 — dort ist der Unterbau beschrieben: die eigene Bitcoin-Core-Node, der Electrum-Server als Alternative und Tor. Electrs und Fulcrum sind zwei Umsetzungen eines Electrum-Servers und stehen dort nicht namentlich.
BIP-329: Labels als Überlebensnotwendigkeit
Nach dem Mix brauchst du präzise Metadaten. Ohne sauberes Labeling riskierst du, später versehentlich Post-Mix mit KYC-Coins oder Toxic Change zu mischen. BIP-329 beschreibt ein Austauschformat für Labels als JSONL-Datei — exportierbar und, wo die Zielwallet es umsetzt, dort importierbar. Es ist ein Entwurf: Status Draft, Typ Informational, zugewiesen am 23.08.2022, verfasst von Craig Raw, dem Entwickler von Sparrow Wallet. Ein verbindlicher Standard ist es nicht.
Die essenziellen Labels: Deposit / KYC, Premix, Postmix, Toxic Change (Badbank), optional Postmix-Cold, Postmix-Hot, DoNotSpend.
Die Checkliste für das Leben nach dem Mix
Die Theorie ist verstanden. Hier ist die operative Checkliste für das Post-Mix-Leben. Jeder Punkt ist eine Stelle, an der es schiefgehen kann. Jeder Haken ist ein geschlossenes Leck.
Nach dem Mix: die Regeln
Strikte Cluster-Trennung
Kein gemeinsamer Spend von Post-Mix-UTXOs mit Toxic Change oder anderen KYC-UTXOs. Niemals. Unter keinen Umständen. Die Cluster müssen physisch getrennt bleiben – in verschiedenen Wallets, auf verschiedenen Geräten.
Vermeidung von Multi-Input-Spends
Ein UTXO, ein Spend. Vermeide das Zusammenführen mehrerer Post-Mix-UTXOs in einer Transaktion. Amount-Analysis und CIOH werden sonst wieder wirksam. Wenn unvermeidbar: Akzeptiere den Set-Verlust bewusst.
Kontinuierliches BIP-329 Labeling
Jeder UTXO erhält sofort ein Label: KYC, Premix, Postmix, Badbank. Exportiere die Label-Datei regelmäßig und sichere sie verschlüsselt. Labels sind dein Navigationssystem im Cluster-Dschungel.
Exklusiv-Verbindung zur eigenen Node
Sparrow verbindet sich nur zu deiner eigenen Bitcoin Core + Electrs Instanz. Keine fremden Electrum-Server. Optional: Tor-Only für zusätzliche Netzwerk-Privacy.
Zeitverzögerte Post-Mix-Spends
Lass gemixte UTXOs ruhen. Temporal Analysis verliert an Wirkung, je mehr Zeit zwischen Mix und Spend vergeht. Tage sind gut. Wochen sind besser.
Geplante Exit-Strategie
Post-Mix-Coins früh in gut definierte Ziele leiten: Cold Storage (1:1 Transfers), wenige definierte Payment-Szenarien. Keine späteren ad-hoc Konsolidierungen. Der Plan steht vor dem ersten Mix.
Privatsphäre versiegelt. Identität geschützt.
Der Mix-Prozess ist der Anfang, nicht das Ende. Zerstöre nicht durch eine finale Konsolidierung in eine einzige Cold-Storage-Adresse, was Whirlpool aufgebaut hat. Transferiere Post-Mix-UTXOs einzeln. Die BitBox02 ist der Endpunkt für saubere Bestände.
BitBox02 im Test →