木星链 木星链
Ctrl+D收藏木星链
首页 > XMR > 正文

ORN:黑客是如何通过Tornado.Cash洗白赃款的?

作者:

时间:1900/1/1 0:00:00

作者:Lisa@慢雾AML团队

原标题:《链上追踪:洗币手法科普之Tornado.Cash》

前段时间,我们发布了链上追踪:洗币手法科普之PeelChain,今天继续该系列。这次的主题是混币器Tornado.Cash。

随着黑客盗币事件愈演愈烈,Tornado.Cash也变得越来越“有名”,大多数黑客在获利后都毫不留情地将“脏币”转向Tornado.Cash。我们曾对Tornado.Cash的匿名性进行过探讨,详见:慢雾AML:“揭开”Tornado.Cash的匿名面纱。而今天以一个真实案例来看看这名黑客是怎么通过?Tornado.Cash?洗币的。

基础知识

Tornado.Cash是一种完全去中心化的非托管协议,通过打破源地址和目标地址之间的链上链接来提高交易隐私。为了保护隐私,Tornado.Cash使用一个智能合约,接受来自一个地址的ETH和其他代币存款,并允许他们提款到不同的地址,即以隐藏发送地址的方式将ETH和其他代币发送到任何地址。这些智能合约充当混合所有存入资产的池,当你将资金放入池中时,就会生成私人凭据,证明你已执行了存款操作。而后,此私人凭据作为你提款时的私钥,合约将ETH或其他代币转移给指定的接收地址,同一用户可以使用不同的提款地址。

观点:对于加密货币市场来说,与比特币挂钩的ETF可能比集中式交易所更糟糕:金色财经报道,批评者认为,对于加密货币市场来说,与比特币挂钩的ETF可能比集中式交易所更糟糕。因为持有者永远无法利用比特币最重要的一个特点:无需信任任何人就能控制自己的资金。这并非空谈。在加拿大等市场,这些投资工具的潜力已经显现。例如,Purpose比特币ETF在推出后的短短两天内就募集了超过4亿美元的管理资产。加密货币是否是一种资产类别已不再是一个问题。机构投资者已经开始行动,为以加密货币ETF为起点的金融格局的地震式转变奠定了基础。[2023/8/14 16:24:29]

案例分析

今天要分析的是一个真实案例,当受害平台找到我们时,在Ethereum、BSC、Polygon三条链上的被盗资金均被黑客转入?Tornado.Cash,所以我们主要分析?Tornado.Cash?的部分。

约2亿美元BTC从Coinbase转出至未知钱包:金色财经报道,9302枚BTC于今日08:06从Coinbase转出至未知钱包,价值约2亿美元。[2023/3/9 12:51:10]

黑客地址:

0x489...1F4(Ethereum/BSC/Polygon)

0x24f...bB1(BSC)

Ethereum部分

借助慢雾MistTrack反追踪系统,我们先对地址进行一个大概的特征分析。

从部分展示结果来看,可以看到交易行为里黑客使用较多的除了Bridge就是混合器Mixer,这些对我们分析黑客画像十分重要。

接着,我们对Ethereum上的资金与行为进行深入分析:据慢雾MistTrack反追踪系统的分析,黑客将2450ETH以?5x10ETH+24x100ETH的形式分批转入?Tornado.Cash,将198ETH转入FixedFloat,这让我们继续追踪?Tornado.Cash?部分留了个心眼。

昨日Arbitrum网络日转账笔数创历史新高:金色财经报道,据arbiscan页面信息,昨日Arbitrum网络日转账笔数创历史新高,达696,359笔。[2023/2/20 12:16:44]

既然想要尝试追踪黑客从?Tornado.Cash?转出的地址,那我们就得从Ethereum上第一笔资金转入?Tornado.Cash?的时间点开始,我们发现第一笔10ETH和第二笔10ETH间的时间跨度较大,所以我们先从跨度小的100ETH开始分析。

定位到Tornado.Cash:100ETH合约相对应的交易,发现从?Tornado.Cash?转出的地址非常多。经过慢雾MistTrack的分析,我们筛选出了符合时间线和交易特征的地址。当然,地址依然很多,这需要我们不断去分析。不过很快就出现了第一个让我们饶有怀疑的地址。

ApeCoin DAO计划发起新提案AIP-155投票,拟设立100万美元Bug赏金:金色财经报道,ApeCoin DAO已发起新提案AIP-155投票,投票将于美国东部时间1月13日晚9点开启,并于1月18日结束。发起方为BAYC成员及 Snag Solution 创始人 Zheerwagen。

据悉,新提案拟设立100万美元(或450万枚APE)Bug赏金计划,以支持并推动社区范围内寻找漏洞,提升生态和APE持有者安全。[2023/1/13 11:10:11]

据慢雾MistTrack的分析,地址将?Tornado.Cash?转给它的ETH转到地址,接着把ETH分为三笔转到了FixedFloat。

当然,这也可能是巧合,我们需要继续验证。

美国SEC命令Bloom Protocol在九个月内将其代币注册为证券,否则或将面临3100万美元的罚款:金色财经报道,美国证券交易委员会(SEC)监管机构发现,加密货币初创公司Bloom将其代币作为投资合同进行宣传,在法律上将其定性为证券。Bloom Protocol在2018年的牛市高峰期进行了首次代币发行(ICO)。监管机构要求Bloom在九个月内将其代币注册为证券。加密货币初创公司Bloom Protocol被美国证券交易委员会(SEC)下令注册其代币,否则将面临3100万美元的罚款。美国证券交易委员会周二向该公司发出了停止令,指责其提供未注册的证券。[2022/8/10 12:15:45]

继续分析,接连发现三个地址均有同样的特征:

A→B→FixedFloat

A→FixedFloat

在这样的特征佐证下,我们分析出了符合特征的地址,同时刚好是24个地址,符合我们的假设。

Polygon部分

如下图,黑客将获利的365,247MATIC中的部分MATIC分7次转到?Tornado.Cash。

而剩下的25,246.722MATIC转到了地址,接着追踪这部分资金,我们发现黑客将25,246.721MATIC转到了FixedFloat,这让我们不禁思考黑客在Polygon上是否会以同样的手法来洗币。

我们首先定位到Tornado:100,000MATIC合约与上图最后三笔对应的交易,同时发现从?Tornado.Cash?合约转出的地址并不多,此时我们可以逐个分析。

很快,我们就发现了第一个让我们觉得有问题的地址。我们看到了熟悉的FixedFloat地址,不仅?FixedFloat?转MATIC到地址,从地址转出资金的接收地址也都将MATIC转给了?FixedFloat。

分析了其他地址后,发现都是一样的洗币手法,这里就不再赘述。从前面的分析看来黑客对FixedFloat实在独有偏爱,不过这也成了抓住他的把柄。

BSC部分

下面我们来分析BSC部分。BSC上黑客地址有两个,我们先来看地址:

黑客地址分17次转了1700ETH到?Tornado.Cash,时间范围也比较连贯。就在我们以为黑客会故技重施的时候,发现并非如此。同样,经过慢雾MistTrack的分析与筛选,我们筛选出了符合时间线和交易特征的地址,再进行逐个突破。

分析过程中,地址引起了我们的注意。如图,据慢雾MistTrack显示,该地址将?Tornado.Cash?转给它的ETH转出给了SimpleSwap。

继续分析后发现,换汤不换药,虽然黑客换了平台,手法特征却还是类似:

A→SimpleSwap

A→B→SimpleSwap

另一个黑客地址是以10BNB为单位转到了?Tornado.Cash。

而在这个地址的洗币手法中,黑客选择了另一个平台,不过手法依然类似。这里就不再一一分析。

总结

本文主要由一个真实案例开启,分析并得出在不同的链上黑客是如何试图使用Tornado.Cash来清洗盗取的资金,本次洗币手法具有极相似性,主要特征为从Tornado.Cash提币后或直接或经过一层中间地址转移到常用的混币平台。当然,这只是通过Tornado.Cash洗币的其中一种方法,更多手法仍等着我们发现。

标签:ORNTORNADOTORtorn币最新消息报道torn币最新价格ShadowFiSTOR价格

XMR热门资讯
加密货币:俄乌冲突中,Crypto 未“加密”

作者:黑米2月24日,俄乌冲突爆发。就像世界上任何其他金融市场一样,加密市场也陷入了困境。比特币、以太坊、BNB、XRP等所有主要加密货币均大幅下跌.

1900/1/1 0:00:00
ZKS:zkSync 生态项目一览:基础设施占据半壁江山

撰文:Karen时至今日,Layer2将成为区块链行业的重要基础设施层这一趋势已经被市场认可,而其中将计算和状态存储移至链下的Rollups有非常大的潜力成为以太坊关键扩容解决方案.

1900/1/1 0:00:00
FER:我为什么 all in 了 NFT 项目 mfers

原文标题:《我为什么allin了mfers》作者:Azuma如你所见,mfers火了。我第一次买入mfers是在今年2月1日,价格为0.77ETH,接下来的几天里又花了0.55ETH、1.03E.

1900/1/1 0:00:00
NFT:社区,web 3 团队最难破解的代码

作者:maven11随着2021年web3行业的指数级增长,注意力之战已经真正打响。然而,这场战斗是在多条战线上进行的。一方面,团队发现吸引顶尖人才越来越难,经验丰富的开发人员的薪水飞涨.

1900/1/1 0:00:00
DOGE:链安访谈70期|首个多红利奖励代币Farmer Doge重塑meme币新趋势

自狗狗币和Shiba爆红后,meme币一直是各大社区的宠儿,不得不说,回归社区自治的meme币深得币圈人的喜爱。然而,单纯的meme币已经难以获得更多人的关注.

1900/1/1 0:00:00
加密货币:战火下的乌克兰,成了加密货币巨头的“营销秀场”

作者|廖羽俄乌局势背后,加密货币的暗流也在涌动。2022年2月26日晚11点,乌克兰副总理兼数字化转型部部长MykhailoFedorov发布推特表示,乌克兰对外接受加密货币捐款,并披露可供捐款.

1900/1/1 0:00:00