链资讯 链资讯
Ctrl+D收藏链资讯

APE:黑客是如何通过Tornado.Cash洗白赃款的?_CRYPTO

作者:

时间:

作者:Lisa@慢雾AML团队

原标题:《链上追踪:洗币手法科普之Tornado.Cash》

前段时间,我们发布了链上追踪:洗币手法科普之PeelChain,今天继续该系列。这次的主题是混币器Tornado.Cash。

随着黑客盗币事件愈演愈烈,Tornado.Cash也变得越来越“有名”,大多数黑客在获利后都毫不留情地将“脏币”转向Tornado.Cash。我们曾对Tornado.Cash的匿名性进行过探讨,详见:慢雾AML:“揭开”Tornado.Cash的匿名面纱。而今天以一个真实案例来看看这名黑客是怎么通过?Tornado.Cash?洗币的。

基础知识

Tornado.Cash是一种完全去中心化的非托管协议,通过打破源地址和目标地址之间的链上链接来提高交易隐私。为了保护隐私,Tornado.Cash使用一个智能合约,接受来自一个地址的ETH和其他代币存款,并允许他们提款到不同的地址,即以隐藏发送地址的方式将ETH和其他代币发送到任何地址。这些智能合约充当混合所有存入资产的池,当你将资金放入池中时,就会生成私人凭据,证明你已执行了存款操作。而后,此私人凭据作为你提款时的私钥,合约将ETH或其他代币转移给指定的接收地址,同一用户可以使用不同的提款地址。

Atomic钱包CEO:攻击是由专业黑客团队组织:6月7日消息,Atomic 钱包首席执行官 Konstantin Gladych 表示,团队现在正在收集受影响用户的数据,并将其传递给 Chainalysis、Crystal 和 Elliptic 等区块链分析公司,且部分资金转入交易所后已被冻结,这次攻击绝对是由一支专业黑客团队组织的,他们正在使用脚本、资金拆分、混币器等手段。

此前报道,Atomic 钱包攻击者已将被盗的加密货币转移到混币器 Sinbad 中,并正在被兑换为比特币,该混币器之前曾用于洗白被朝鲜黑客组织 Lazarus Group 窃取的超过 1 亿美元的加密资产。[2023/6/7 21:20:43]

案例分析

今天要分析的是一个真实案例,当受害平台找到我们时,在Ethereum、BSC、Polygon三条链上的被盗资金均被黑客转入?Tornado.Cash,所以我们主要分析?Tornado.Cash?的部分。

Evmos Momentum黑客松获火币孵化器50万美元奖金池支持:金色财经报道,Huobi Global孵化机构火币孵化器及其附属的Web3Scholarship平台宣布将Evmos Momentum Hackathon延长一个月,新截止日期将会是美国东部时间9月20日下午5点,同时火币孵化器还宣布与Evmos合作,将为黑客松获胜者提供500,000美元的奖池。 Evmos区块链是Cosmos生态系统中第一个与EVM兼容的区块链,而作为火币孵化器旗下主要的Web3融资和孵化工具,Web3Scholarship与之合作推出首个黑客马拉松。(globenewswire)[2022/9/13 13:25:03]

黑客地址:

0x489...1F4(Ethereum/BSC/Polygon)

Poly Network已修复导致keeper地址被修改为白帽黑客指定地址的跨链合约约漏洞:Poly Network表示,已修复导致keeper地址被修改为白帽黑客指定地址的跨链合约约漏洞,修复方法为对外部调用的合约及方法名做了白名单限制。[2021/8/15 22:15:42]

0x24f...bB1(BSC)

Ethereum部分

借助慢雾MistTrack反追踪系统,我们先对地址进行一个大概的特征分析。

从部分展示结果来看,可以看到交易行为里黑客使用较多的除了Bridge就是混合器Mixer,这些对我们分析黑客画像十分重要。

接着,我们对Ethereum上的资金与行为进行深入分析:据慢雾MistTrack反追踪系统的分析,黑客将2450ETH以?5x10ETH+24x100ETH的形式分批转入?Tornado.Cash,将198ETH转入FixedFloat,这让我们继续追踪?Tornado.Cash?部分留了个心眼。

金色晨讯 | 360安全大脑:国家级黑客组织APT-C-26将多家数字货币交易视为攻击目标:1. 香港证监会发布有关证券型代币发行的声明

2. 韩国民主党议员提交修订案 提议惩罚未经许可的加密货币交易所

3. 360安全大脑:国家级黑客组织APT-C-26将多家数字货币交易视为攻击目标

4. 中国数字版权唯一标识在京推出 实时完成确权登记

5. 瑞士财长倡议快速完善区块链法规

6. 阿根廷财政部副部长:阿根廷将扶植数字货币和区块链企业赋能产业生产和融资

7. 万事达卡及富国银行高管认同区块链具有长期潜力

8. 北美首个小镇将允许居民使用比特币缴纳市政税

9. 彭博社:以太坊网络正失去市场份额[2019/3/29]

既然想要尝试追踪黑客从?Tornado.Cash?转出的地址,那我们就得从Ethereum上第一笔资金转入?Tornado.Cash?的时间点开始,我们发现第一笔10ETH和第二笔10ETH间的时间跨度较大,所以我们先从跨度小的100ETH开始分析。

外媒:朝鲜正招募名牌大学生加入加密货币黑客组织“Bureau 121”:近日,美国国家安全局认定朝鲜投资加密货币获利了上亿美元,用以对抗美国经济制裁,并支持在该国进行的核计划和导弹项目。今日,国外媒体The Telegrah援引最新一份报告显示,朝鲜当局可能正在资助一个国家网络组织,专注于窃取加密货币以获取丰厚利润。据朝鲜安全专家透露,朝鲜名牌大学学生正在被朝鲜当局挑选出来加入一个名为“Bureau 121”的神秘网络作战组织。而去年11月,有报道称,平壤科技大学正在教授专门的加密货币课程。[2018/3/5]

定位到Tornado.Cash:100ETH合约相对应的交易,发现从?Tornado.Cash?转出的地址非常多。经过慢雾MistTrack的分析,我们筛选出了符合时间线和交易特征的地址。当然,地址依然很多,这需要我们不断去分析。不过很快就出现了第一个让我们饶有怀疑的地址。

据慢雾MistTrack的分析,地址将?Tornado.Cash?转给它的ETH转到地址,接着把ETH分为三笔转到了FixedFloat。

当然,这也可能是巧合,我们需要继续验证。

继续分析,接连发现三个地址均有同样的特征:

A→B→FixedFloat

A→FixedFloat

在这样的特征佐证下,我们分析出了符合特征的地址,同时刚好是24个地址,符合我们的假设。

Polygon部分

如下图,黑客将获利的365,247MATIC中的部分MATIC分7次转到?Tornado.Cash。

而剩下的25,246.722MATIC转到了地址,接着追踪这部分资金,我们发现黑客将25,246.721MATIC转到了FixedFloat,这让我们不禁思考黑客在Polygon上是否会以同样的手法来洗币。

我们首先定位到Tornado:100,000MATIC合约与上图最后三笔对应的交易,同时发现从?Tornado.Cash?合约转出的地址并不多,此时我们可以逐个分析。

很快,我们就发现了第一个让我们觉得有问题的地址。我们看到了熟悉的FixedFloat地址,不仅?FixedFloat?转MATIC到地址,从地址转出资金的接收地址也都将MATIC转给了?FixedFloat。

分析了其他地址后,发现都是一样的洗币手法,这里就不再赘述。从前面的分析看来黑客对FixedFloat实在独有偏爱,不过这也成了抓住他的把柄。

BSC部分

下面我们来分析BSC部分。BSC上黑客地址有两个,我们先来看地址:

黑客地址分17次转了1700ETH到?Tornado.Cash,时间范围也比较连贯。就在我们以为黑客会故技重施的时候,发现并非如此。同样,经过慢雾MistTrack的分析与筛选,我们筛选出了符合时间线和交易特征的地址,再进行逐个突破。

分析过程中,地址引起了我们的注意。如图,据慢雾MistTrack显示,该地址将?Tornado.Cash?转给它的ETH转出给了SimpleSwap。

继续分析后发现,换汤不换药,虽然黑客换了平台,手法特征却还是类似:

A→SimpleSwap

A→B→SimpleSwap

另一个黑客地址是以10BNB为单位转到了?Tornado.Cash。

而在这个地址的洗币手法中,黑客选择了另一个平台,不过手法依然类似。这里就不再一一分析。

总结

本文主要由一个真实案例开启,分析并得出在不同的链上黑客是如何试图使用Tornado.Cash来清洗盗取的资金,本次洗币手法具有极相似性,主要特征为从Tornado.Cash提币后或直接或经过一层中间地址转移到常用的混币平台。当然,这只是通过Tornado.Cash洗币的其中一种方法,更多手法仍等着我们发现。

标签:APEPUNKNKSCRYPTONew Year ApeNFTPUNK币DAppLinksCrypto Realms War

欧易交易所热门资讯
区块链:世链专访|区块链时代的“异类”——揭秘Idle Assets的流量帝国_EFI

近年来,区块链行业越来越为大众所熟知。很多人将区块链视作一场对传统领域始料未及的革命,区块链作为矗立在科技变革最前沿的新地标,吸引无数资本为之狂欢.

EFI:加密市场下行,储蓄类DeFi项目能否出头?_KEN

作者:汤圆 2022开年以来,加密资产市场一直处于下行趋势,总市值为1.81万亿美元,较2021年历史高点2.92万亿美元蒸发了38%.

BAYC:数读 APE 空投:逾 1.3 万地址申领空投,筹码分布集中_imToken钱包app

原标题:《数说APE空投:约1.3万地址获得空投,5小时申领完成53%,筹码分布较为集中》 撰文:Carol 自上线以来便长期占据NFT日交易榜第一的知名项目BoredApeYachtClub于.

PUNKS:重温CryptoPunks、BAYC无聊猿从0到1的故事_BAYC

NFT市场从不缺新鲜事,重温一下最昂贵、最经典的头部项目,反思它们是如何走到今天的,是非常值得做的一件事。制定规则和打破规则,是这个世界上革命者不二法则.

AAVE:Aave V3强势出击,能否带动下一个DeFi热潮?_99DEFI

作者:Corn 2022年伊始,在整个加密市场的下行趋势中,DeFi赛道也毫无起色。但这并不意味着DeFi领域失去了创新热情,相反,DeFi领域一直在进行持续不断的技术创新.

NFT:周杰伦的“无聊猿”NFT被盗,黑客获利54万美元_USH

记者|司林威 4月1日,NFT社区出现了一起黑客攻击事件。华语歌手周杰伦在社交媒体上发文称,其持有的无聊猿“BAYC#3738”NFT已被盗.