EVM 日志关联模式识别
将以下提示词粘贴到你的 AI 对话框中:
请根据 https://skillhub.cn/install/skillhub.md,安装 @user_d4087b8b/evmlog。
技能介绍
要解决的问题
当手里只有一个 EVM 地址时,直接看原始 log 往往只能得到零散事件,很难判断它最常和哪些 contract_address、topic0 事件绑定,对手地址是否集中在少数钱包或合约。EVMLOG 把这种排查变成一个可重复的统计流程:从已知地址出发,识别高关联事件模式和候选交易路径。
工作方式与适用边界
技能先将地址补齐为 32 字节 topic 格式,再分别在 topic1=A* 和 topic2=A* 两个方向查询 Dune 日志表。随后聚合到 (contract_address, topic0) 级别,统计命中次数、最高频对手地址、top1_ratio 与 gap_ratio,据此区分强模式和弱模式。对弱模式可扩大 top_n,并结合 from/to 信息继续判断;对强模式则回查代表性交易哈希,输出事件序列和对手地址标签。
适用边界主要看地址是否出现在 topic1 或 topic2 中,典型如 ERC20 Transfer、Approval、NFT 转移和 DeFi 自定义事件。它不默认做 ABI 解码,topic0 到事件名的映射需要额外补充;超大日志范围也要缩短时间窗口或切换更高性能档。
使用场景
- 安全工程师拿到可疑钱包地址后,用日志表检索其 topic1/topic2 高频对手和合约,判断资金流转模式。
- 链上分析师调查 ERC20 审批事件时,聚合 contract_address 与 topic0,定位高频授权合约和代表交易。
- 风控团队排查 DeFi 自定义事件时,比较 topic1/topic2 两侧对手地址占比,识别集中交互的合约。
- 调查人员从新发现地址出发,提取未标注对手、关联合约和样本 tx,用于后续扩展追踪。
适合人员
- 负责链上资金追踪的安全分析师,需要从一个已知地址快速圈出高频合约、事件和对手钱包。
- 使用 Dune 做 EVM 日志查询的风控工程师,希望把 topic1/topic2 检索结果聚合成可复核的 CSV 结论。
- 排查 ERC20 Transfer/Approval 异常的交易分析师,需要识别强模式和代表性交易哈希。
- 做跨链桥事件审计的工程师,需要比较地址在 topic1/topic2 两侧的对手地址集中度和新地址发现。