nwSCAN – Das Ermittlungsbild, das sich selbst aufbaut
Unstrukturierte Akten, Kontoauszüge, Wallet-Journale, Chats und Blockchain-Daten rein – Evidenzgraph, Timeline, rekonstruierter Geldfluss und graphbasierte Blockchain-Forensik raus.
Komplexe, sich überschneidende Finanz- und Falldaten einfach einlesen. nwSCAN erkennt Personen, Firmen, Konten, IBANs, Wallets, Börsen, Transaktionen, Rechnungen, Fahrzeuge, Orte und Kommunikationsereignisse, baut daraus einen gemeinsamen Evidenzgraphen und stellt strukturierte Geldflüsse als eigene, verständliche Sicht dar. nwSCAN erkennt nicht nur Geldbewegungen, sondern auch deren Topologie – deterministisch, erklärbar und bis zur einzelnen Transaktion oder zum Originalbeleg prüfbar.
* Referenzlauf der deterministischen Kernpipeline: 980.820 Wörter, Python 3.12, CPU-only. Optionale lokale LLM-/NLP-Hilfsschichten sind nicht Bestandteil dieses Benchmarks.
Für alle, die komplexe Evidenz verstehen müssen.
Ohne Vorkenntnisse – Dokumente, Chats, CSV- und Blockchain-Daten rein, nachvollziehbare Sichten raus.
Strafverfolgung & Nachrichtendienste
- Wer war wann wo mit wem?
- TKÜ-Protokolle, Vernehmungen, Chat-Exporte – in Minuten durchsucht.
- 980.820 Wörter in 4 Minuten 28 Sekunden
Versicherungsbetrug & Schadensanalyse
- Dieselbe IBAN in drei Schadensfällen – nwSCAN zeigt die Verbindung.
- Strukturelle Muster über Hunderte Akten – automatisch, mit Beleg.
Abrechnungsbetrug & Gesundheitswesen
- Phantomleistungen, Doppelabrechnungen – Muster erkennen.
- Patientenakten auf auffällige Häufungen prüfen.
HR-Fraud & Bewerbungsanalyse
- Lebensläufe auf Widersprüche und Inkonsistenzen prüfen.
- Ghost-Bewerber und nicht existente Referenzpersonen identifizieren.
Investigativjournalismus & Recherche
- Whistleblower-Leaks, Briefkastenfirmen – Verbindungen sichtbar machen.
- Rechercheergebnisse als interaktiver Graph – ohne Programmierkenntnisse.
Compliance, AML & Interne Revision
- Geldwäschenetzwerke in Kontoauszügen und Vertragsunterlagen aufdecken.
- Jeder Befund mit Originalbeleg – revisionssicher.
Kryptowährungen & digitale Vermögenswerte
- Wallets, TXIDs, Inputs und Outputs in einem gerichteten Geldfluss darstellen.
- Blockchain-Daten mit Personen, Chats, Dokumenten und Exchange-Hinweisen verbinden.
- Hauptspur, Sankey, Heatmap und chronologische Wiedergabe nutzen.
Die Topologie des Geldflusses erkennen.
nwSCAN untersucht gerichtete Krypto-Geldflüsse als Struktur: Verteilung, Bündelung, Wiederzusammenführung, Chain-Wechsel und Service-Ausstiege werden als graphgebundene Typologien sichtbar – mit betroffenen Nodes, Edges und Transaktionsbezug.
Fan-out
Ein dokumentierter Ausgangspunkt verteilt Mittel auf mehrere Ziele.
- gerichtete Flow-Struktur
- betroffene Zweige im Graphen
- keine automatische Kontrollzuordnung
Fan-in
Mehrere dokumentierte Geldflüsse laufen an einem gemeinsamen Ziel zusammen.
- Konsolidierungsstruktur erkennen
- Quellen und Ziel gemeinsam prüfen
- Attribution bleibt evidenzgebunden
Reconvergence
Zuvor aufgespaltene Zweige werden an einem späteren Knoten wieder zusammengeführt.
- mehrstufige Pfade sichtbar
- Re-Convergence graphgebunden markieren
- vom Finding zur Transaktionsstruktur
Bridge Transition
Chain- oder Bridge-Übergänge werden als eigener Schritt innerhalb der Flow-Kette kenntlich gemacht.
- Bridge-Kontext erhalten
- Zielchain und Protokoll einordnen
- Cross-Chain-Hinweise nicht überinterpretieren
Service Exit
Der Übergang in bekannte Service-, Provider- oder Exchange-Kontexte wird als Ende oder Übergabepunkt einer Spur markiert.
- Service-Kontext am Ziel
- Deposit-/Exchange-Hinweise
- technische Bewegung von Personenzurechnung trennen
Timing & Behavioral Signals
Zeitliche Bursts und wiederkehrende Flow-Eigenschaften können als zusätzliche Verhaltenssignale an die Topologie gebunden werden.
- Timing-Bursts im Kontext
- Behavioral Fingerprints
- als Hinweis, nicht als Identitätsbeweis
Multi-Input & Change
Bitcoin-Inputs und Outputs werden heuristisch auf gemeinsame Kontrolle und mögliche Change-Adressen geprüft – mit klarer Aussagegrenze.
- Multi-Input-Clusterkandidaten
- Change-Address-Kandidaten
- Confidence und Messwerte statt Eigentumsbehauptung
Peel Chain
Explizit verkettete Bitcoin-Transaktionen mit nachvollziehbaren Prevouts werden als mehrstufiges Peel-Chain-Muster erkannt.
- mindestens drei verknüpfte Transaktionen
- TXID- und Prevout-Bezug
- starkes Muster, aber kein Vorsatzbeweis
CoinJoin & PayJoin Guards
Kollaborative Transaktionen werden als Schutzsignal erkannt, damit übliche Cluster- und Fan-in/Fan-out-Heuristiken nicht fälschlich eskalieren.
- CoinJoin-Guard
- PayJoin / BIP78-Guard
- geschützte TXIDs und unterdrückte Signale auditierbar
980.820 Wörter. 4:28 Minuten. CPU-only.
Referenzlauf: Der nwSCAN-Referenzbenchmark verarbeitet 980.820 Wörter inklusive vollständiger Analysepipeline in 4 Minuten 28 Sekunden.
Was nwSCAN kann
Entitäten erkennen
Personen, Organisationen, Kontaktdaten, Wallets und Transaktionskennungen direkt aus den Quellen.
- Regelbasiert und reproduzierbar
- Normalisierung für konsistentes Matching
- Klassische und Krypto-Entitäten gemeinsam
Evidenzgraph erzeugen
Beziehungen aus Texten und strukturierten Daten werden in einem gemeinsamen Lagebild zusammengeführt.
- Gewichtete Verbindungen
- Kante → Originalbeleg
- Knoten → sämtliche Vorkommen
Geldfluss rekonstruieren
Strukturierte Inputs und Outputs werden als gerichteter Flow dargestellt.
- Wallet → Transaktion → Wallet
- Eigene Geldfluss-Sicht
- Auch ohne Betragsangabe strukturell sichtbar
Hauptspur hervorheben
Die relevante Transaktionskette bleibt auch in gemischten Fällen lesbar.
- Flow getrennt vom Gesamtgraphen
- Kontext optional einblendbar
- Keine Überlagerung durch Nebenentitäten
Sankey & Heatmap
Geldflüsse lassen sich als gewichtete Pfade und Aktivitätsmuster untersuchen.
- Sankey-Darstellung
- Volumen-Heatmap
- Struktureller Fallback bei fehlenden Beträgen
Chronologische Wiedergabe
Transaktionen und Ereignisse werden schrittweise in ihrer Reihenfolge sichtbar.
- Zeitlicher Ablauf im Graphen
- Kommunikation und Krypto-Ereignisse
- Geeignet für Analyse und Präsentation
Erklärbare Detektoren
Modulare spezialisierte Detektoren prüfen aus unterschiedlichen Blickwinkeln.
- Hinweise statt Blackbox-Urteile
- Schweregrad, Konfidenz und Begründung
Ermittlersichten & Filter-Presets
Definierte Startansichten reduzieren komplexe Fallgraphen auf die aktuell relevante Entitätsmenge, ohne Daten zu löschen.
- Vordefinierte und eigene Presets
- Lokale Wiederherstellung der letzten Sicht
- Darstellung ändern – Graph und Evidence bleiben unverändert
Entity Corrections
Fehlklassifikationen lassen sich direkt im Analystenworkflow korrigieren, ohne Originalbelege oder die historische Systemerkennung zu überschreiben.
- Typ korrigieren, umbenennen oder False Positive ignorieren
- Nur aktueller Fall oder global für zukünftige Fälle
- Originalerkennung und Analystenkorrektur bleiben getrennt auditierbar
Persistente Fallanalyse
Dokumente, Graph, Ereignisse, Geldflüsse und Findings werden als Analyse-Snapshot gespeichert.
- Fall öffnen und reproduzierbar wiederherstellen
- Raw JSON für forensische Prüfung
Zahlungskonvergenz
Mehrere Opfer, Fälle oder Zahler werden mit gemeinsamen IBANs, Wallets und Empfängern verbunden.
- Fallübergreifende Zahlungsziele
- Graph-Relationen mit Originalbeleg
Anlagebetrug erkennen
Kombiniert Renditeversprechen, Nachschüsse, Auszahlungsblockaden, Fernwartung und Messenger-Broker.
- Konservative Mehrsignal-Logik
- Keine Blackbox-Entscheidung
Geldwäsche-Typologien
Erkennt Placement-, Layering- und Integration-Signale sowie Strohmänner und wirtschaftlich unplausible Durchleitungen.
- Bank- und Krypto-Kontexte gemeinsam
- Schnelle Weiterleitung und Verschleierung
Bitcoin-Forensik mit Gegenhypothesen
Multi-Input, Change-Adressen und Peel Chains erkennen – CoinJoin und PayJoin gleichzeitig als Schutzregeln berücksichtigen.
- beobachtete Fakten und Heuristiken getrennt
- False-Positive-Schutz durch kollaborative Guards
- TXIDs, Confidence und Aussagegrenze im Audit-Trail
Der Graph zeigt nicht nur Verbindungen. Er prüft sie.
Evidence Proof legt über Knoten, Kanten, Findings, Transaktionen und Beweisketten eine zweite Ebene: Was ist tatsächlich gestützt? Welche Voraussetzung muss gelten? Was spricht dagegen? Was folgt ausdrücklich nicht – und welche Erkenntnis fehlt noch?
Sieben universelle Prüfungen
Jede konkrete Aussage kann dieselbe nachvollziehbare Assurance-Pipeline durchlaufen. Ein hoher Detector-Score darf methodische Lücken oder Schutzregeln nicht überstimmen.
Evidence Proof im Ermittler-Workflow
Die UI zeigt nicht nur eine Farbe oder Prozentzahl. Der Analyst sieht die Prüfbilanz und den Grund, warum eine Aussage stärker oder schwächer eingestuft wird.
Node, Kante oder Relation
Jede einzelne Verbindung kann ihre Quellenbasis, Gegenbefunde, Aussagegrenze und offenen Punkte offenlegen.
Warum hat der Detektor ausgelöst?
Regelprüfung, Preconditions, Evidence, Guards und alternative Erklärungen bleiben bis zum Originalbeleg nachvollziehbar.
Wo fehlt noch Material?
Ungeklärte Stellen werden sichtbar, bevor aus einer technisch plausiblen Verbindung eine zu starke Schlussfolgerung wird.
Deterministisch entscheiden. Generativ erklären.
Die Hauptanalyse von nwSCAN bleibt deterministisch und kommt ohne generatives LLM aus. Optional formuliert ein lokales generatives Sprachmodell bereits berechnete Assurance-Ergebnisse verständlich. DeepScan nutzt separat NLP als lokales Embedding-/Retrieval-Modell, um semantisch relevante Originalpassagen für eine erneute deterministische Prüfung aufzuspüren.
Metakognitive Einordnung
Ein lokales LLM erhält nur ein begrenztes, freigegebenes Evidence-Subject-Paket. Es darf keine neuen Fakten, Relationen, Attributionen oder Bewertungen erzeugen. Ungültige oder nicht ausreichend geerdete Ausgabe fällt auf eine deterministische Darstellung zurück.
Semantische Zweitprüfung
NLP ist ein lokales Transformer-basiertes Embedding-/Retrieval-Sprachmodell. Es findet semantisch nahe Originalpassagen und liefert Ähnlichkeitsscores, generiert aber keine Findings und trifft keine fachlichen Wahrheitsentscheidungen. Treffer werden erst durch deterministische Filter, Detectoren und Evidence Assurance geprüft.
Vom Treffer zum Originalkontext
Semantische Treffer können angeklickt und im bestehenden Graph- oder Dokumentkontext fokussiert werden. Der Klick erzeugt keine Node, keine Edge und kein Finding; er verändert weder Score noch Assurance-Status.
Modulare Detektoren. Ein gemeinsames Lagebild.
Spezialisierte Detektoren prüfen Aussagen, Zahlungsziele, Geldflüsse, Wallets, Börsenbezüge, Rechnungen, Zeitachsen und fallübergreifende Netzwerke.
CaseAnalysisOrchestrator
Zentraler Analyseablauf koordiniert Graph Builder, Event Detection, Detektoren und Constraints.
- Einheitliches Ergebnis für UI und API
- Findings automatisch an Nodes und Edges
- RelationResolver mappt fachliche Referenzen auf echte Graph-IDs
- Synthetische Detektor-Kanten separat filterbar
Logikprüfung
Formale Regeln prüfen, ob zeitliche und logische Aussagen gemeinsam erfüllbar sind.
So einfach funktioniert es
1. Text rein
PDF, Word, TXT, Chat-Export – alles, was Text enthält.
2. Graph & Timeline
Entitäten, Beziehungen und Kommunikationsereignisse extrahieren.
3. Detektoren prüfen
Modulare Detektoren, Finanz- und Krypto-Typologien sowie formale Constraints suchen nach Mustern.
4. Findings untersuchen
Klick auf Finding fokussiert betroffene Knoten und Belegsätze.
Das Ermittler-Dashboard
Alle Entitäten, Verbindungen, Ereignisse und Detektor-Hinweise – auf einem Bildschirm.
Evidenzgraph
Ein gemeinsamer Graph für Dokumente, Chats, klassische Entitäten und Blockchain-Daten.
Geldfluss-Explorer
Gerichtete Input- und Output-Kanten als eigene, übersichtliche Flow-Sicht.
Hauptspur
Die relevante Transaktionskette wird fokussiert hervorgehoben.
Sankey-Darstellung
Betragsgewichtete Geldflüsse – mit strukturellem Fallback, wenn Beträge fehlen.
Wiedergabe
Geldflüsse und Ereignisse chronologisch Schritt für Schritt abspielen.
Heatmaps
Aktivität nach Zeit sowie Volumen und Bedeutung im Geldfluss sichtbar machen.
Kontext einblenden
Personen, Kontakte, Dokumente und weitere Evidenz ergänzend am Flow anzeigen.
Findings & Detektor-Meinungen
Warnringe, Kanten-Overlays und nachvollziehbare Findings.
Swim-Lane-Timeline
Kommunikations- und Transferereignisse als Zeitachse pro Beteiligtem.
Originalbelege & Rohdaten
Von jeder Verbindung zurück zur Quelle; vollständiges JSON für die Prüfung.
Automatische Analyse muss korrigierbar bleiben.
nwSCAN trennt Systemerkennung und Analystenkorrektur. Ein falsch klassifiziertes Objekt kann fachlich korrigiert werden, ohne Originalmaterial oder Provenienz umzuschreiben.
Typ korrigieren
Ein reales Objekt bleibt erhalten, wird aber dem fachlich richtigen Entity-Typ zugeordnet.
- RETYPE statt Löschen
- Beispiel: Person → Konto/Handle
- Graph und Filter reagieren sofort
Benennen oder ignorieren
Labels lassen sich präzisieren; echte False Positives können aus dem Arbeitsgraphen ausgeblendet werden.
- RENAME für kanonische Bezeichnungen
- IGNORE für echte False Positives
- Originalbeleg bleibt unverändert
Fallbezogen oder dauerhaft
Korrekturen gelten wahlweise nur für den geöffneten Fall oder werden für zukünftige Fälle deterministisch wiederverwendet.
- Case Scope
- Global Scope
- Auditmetadaten statt stiller Überschreibung
Das System darf sich irren. Entscheidend ist, dass der Analyst den Fehler korrigieren kann, ohne die Beweishistorie zu verändern.
Aus Daten wird Analyse.
Mehr als ein Dashboard: eine interaktive Arbeitsumgebung für Analysten.
A
B
objekt
C
D
Interaktive Inspector-Fenster
Frei verschiebbare Analysefenster für Personen, Organisationen, Wallets und Transaktionen.
Analyst Lens
Fokus-Radien und visuelle Priorisierung reduzieren Ablenkung.
Objektvergleich
Gemeinsame Kontakte, Dokumente und Ereignisse direkt gegenüberstellen.
Belegorientierte Analyse
Von jedem Knoten zurück zum Dokument, Absatz, Originalsatz oder Transaktionsbeleg.
Entity Corrections
Falsch klassifizierte Entitäten im Inspector retypisieren, umbenennen oder als False Positive markieren – fallbezogen oder global und mit erhaltener Originalprovenienz.
Graphgebundene Krypto-Forensik
Fan-in, Fan-out, Reconvergence, Bridge-Transitions, Service-Exits, Multi-Input, Change und Peel Chains direkt an den betroffenen Wallets, Pfaden und Transaktionen untersuchen.
Schutzregeln im Analystenfluss
CoinJoin und PayJoin werden als Schutzregeln sichtbar. Geschützte TXIDs und unterdrückte abgeleitete Signale bleiben auditierbar, ohne als Besitz- oder Clusterfakt dargestellt zu werden.
Finding → Struktur → Beleg
Von einer erkannten Typologie zu den betroffenen Nodes und Edges und weiter bis zur Transaktion oder Originalquelle springen.
Was nwSCAN auszeichnet
Einfach. Deterministisch. Sicher. Ohne Vorkenntnisse.
„Das Pinboard, das sich selbst aufbaut."
980.820 Wörter in 4 Minuten 28 Sekunden – das ist der Unterschied zwischen Wochen manueller Sichtung und einer Analyse, die noch am selben Tag Ergebnisse liefert.
Forensische Nachvollziehbarkeit & Auditierbarkeit
🔒 Offline‑Betrieb
Läuft auf Ihrer Infrastruktur – Air‑Gapped möglich.
⚖️ Auditierbar
Belege, TXIDs, Regeln, Konfidenzen, Aussagegrenzen und Schutzentscheidungen bleiben nachvollziehbar; SHA256‑Hash‑Kette.
📋 DSGVO-orientiert
Forensic‑Mode: Minimierte Persistenz.
🛡️ Deterministischer Kern
Die Hauptanalyse und fachliche Promotion folgen reproduzierbaren Regeln. Semantisches Retrieval ist klar als Discovery-Schicht gekennzeichnet.
🔐 On‑Premise
Air‑Gapped Deployment möglich. Keine Telemetrie.
📊 Kontrollierte Modellschichten
Kein generatives LLM entscheidet die Hauptanalyse. NLP unterstützt DeepScan nur beim Auffinden relevanter Passagen; generative Erklärungen bleiben optional und ohne Rückschreiben in die Analyse.
🔬 Forensische Prüfung
Vollständiger Audit‑Trail mit SHA256‑Verifikation.
💡 Ressourcenschonender Kern
Die deterministische Kernpipeline läuft CPU-only. Optionale lokale Modelle können CPU- oder GPU-beschleunigt betrieben werden.
Proof-of-Concept in 2 Wochen
Bringen Sie Ihre eigenen Ermittlungsdaten – Dokumente, Chats, CSV-Dateien oder Blockchain-Transaktionen. nwSCAN erzeugt daraus einen nachvollziehbaren Evidenzgraphen mit Geldfluss, Timeline und erklärbaren Erkenntnissen.
Evaluation anfragen →Betriebsvoraussetzungen
- Ubuntu/Debian oder vergleichbare Linux‑Distribution
- Python 3.12 + FastAPI
- Läuft auf jeder Linux‑Umgebung – vom Notebook bis zum Rechenzentrum
- Keine Cloud‑Anbindung erforderlich
- CPU-only-Kern – GPU nur optional für lokale Modellbeschleunigung
- Kein generatives LLM in der Hauptanalyse – Kernanalyse bleibt regelbasiert; DeepScan nutzt NLP für Retrieval, lokale generative Erklärung ist optional
- Referenz-Benchmark – 980.820 Wörter in 4 Minuten 28 Sekunden
