链资讯 链资讯
Ctrl+D收藏链资讯

ANC:慢雾:黑客是如何通过Tornado.Cash洗币的?_ANCHOR

作者:

时间:

随着黑客盗币事件愈演愈烈,Tornado.Cash也变得越来越“有名”,大多数黑客在获利后都毫不留情地将“脏币”转向Tornado.Cash。今天以一个真实案例来看看这名黑客是怎么通过Tornado.Cash洗币的。基础知识

Tornado.Cash是一种完全去中心化的非托管协议,通过打破源地址和目标地址之间的链上链接来提高交易隐私。为了保护隐私,Tornado.Cash使用一个智能合约,接受来自一个地址的ETH和其他代币存款,并允许他们提款到不同的地址,即以隐藏发送地址的方式将ETH和其他代币发送到任何地址。这些智能合约充当混合所有存入资产的池,当你将资金放入池中时,就会生成私人凭据,证明你已执行了存款操作。而后,此私人凭据作为你提款时的私钥,合约将ETH或其他代币转移给指定的接收地址,同一用户可以使用不同的提款地址。案例分析

今天要分析的是一个真实案例,当受害平台找到我们时,在Ethereum、BSC、Polygon三条链上的被盗资金均被黑客转入Tornado.Cash,所以我们主要分析Tornado.Cash的部分。黑客地址:0x489...1F4(Ethereum/BSC/Polygon)0x24f...bB1(BSC)Ethereum部分

Facebook稳定币项目Diem Networks US就建立金融犯罪合规框架与K2 Integrity达成合作:金色财经报道,K2 Integrity宣布与Diem Networks US达成合作,以支持、初步领导并继续为Diem Networks US的金融情报部门FIF构建创新解决方案。 据悉,FIF旨在保护Diem支付网络(DPN) 免受非法金融活动的影响。Diem Networks US首席执行官Stuart Levey表示,设计一个设定了高金融犯罪合规标准的框架一直是Diem项目的首要任务之一,K2 Integrity的团队在该领域拥有丰富的经验。[2021/8/12 1:49:48]

借助慢雾MistTrack反追踪系统,我们先对地址进行一个大概的特征分析。

从部分展示结果来看,可以看到交易行为里黑客使用较多的除了Bridge就是混合器Mixer,这些对我们分析黑客画像十分重要。接着,我们对Ethereum上的资金与行为进行深入分析:据慢雾MistTrack反追踪系统的分析,黑客将2450ETH以5x10ETH+24x100ETH的形式分批转入Tornado.Cash,将198ETH转入FixedFloat,这让我们继续追踪Tornado.Cash部分留了个心眼。

动态 | 币安稳定币BGBP已于本月初完成代码审计,由CertiK团队负责:安全公司Certik宣布完成对币安发行的稳定币BGBP的审计。审计报告结果显示,BGBP的智能合约代码遵守着最高标准(best pratice)并给出满分100的高分。据悉,CertiK测试网今年7月成功上线。CertiK旨在从系统层面解决区块链安全问题,为更多的区块链社区提供安全服务。[2019/8/9]

既然想要尝试追踪黑客从Tornado.Cash转出的地址,那我们就得从Ethereum上第一笔资金转入Tornado.Cash的时间点开始,我们发现第一笔10ETH和第二笔10ETH间的时间跨度较大,所以我们先从跨度小的100ETH开始分析。

动态 | 全球最大的支拍卖网站将支持稳定币支付:据Cointelegraph消息,全球最大的支拍卖网站GunBroker.com的开发者宣布,其网站将整合一种名为“FreedomCoin”的新型支付方式。FreedomCoin由区块链的初创公司ICOx Innovations开发,ICOx Innovations称该加密货币是一种“符合监管规定的新型企业货币”。[2019/1/30]

定位到Tornado.Cash:100ETH合约相对应的交易,发现从Tornado.Cash转出的地址非常多。经过慢雾MistTrack的分析,我们筛选出了符合时间线和交易特征的地址。当然,地址依然很多,这需要我们不断去分析。不过很快就出现了第一个让我们饶有怀疑的地址。

据慢雾MistTrack的分析,地址将Tornado.Cash转给它的ETH转到地址,接着把ETH分为三笔转到了FixedFloat。

动态 | KRWb团队宣布即将推出韩元支持的稳定币KRWb:KRWb团队在medium上宣布,即将推出1:1韩元支持的稳定币KRWb。具体的上市地点和时间表将在2019年第一季度公布。[2019/1/25]

当然,这也可能是巧合,我们需要继续验证。继续分析,接连发现三个地址均有同样的特征:A→B→FixedFloatA→FixedFloat

在这样的特征佐证下,我们分析出了符合特征的地址,同时刚好是24个地址,符合我们的假设。

动态 | 市场避险需求增加,稳定币日均交易价格均有所提升:据TokenInsight数据分析显示,交易量较大的5种稳定币(USDT、PAX、TUSD、USDC和DAI)中,7日日均交易价格较上期均增加,其中DAI增加幅度最大达1.0202美元。交易量方面,TUSD、USDC和DAI7日日均交易量较上期分别增加30.77%、24.32%和13.86%;USDT、PAX较上期均减少。市场供应量方面,除DAI 7日日均供应量较上期减少10.64% 外,其余4种稳定币均有不同程度增加,其中USDC增幅居首达6.49%。

独立分析师 Lewis 认为,因市场避险需求增加,稳定币日均交易价格均有所提升,且USDT在日均交易量与供应量方面均遥遥领先其余4种。[2018/12/14]

Polygon部分

如下图,黑客将获利的365,247MATIC中的部分MATIC分7次转到Tornado.Cash。

而剩下的25,246.722MATIC转到了地址,接着追踪这部分资金,我们发现黑客将25,246.721MATIC转到了FixedFloat,这让我们不禁思考黑客在Polygon上是否会以同样的手法来洗币。我们首先定位到Tornado:100,000MATIC合约与上图最后三笔对应的交易,同时发现从Tornado.Cash合约转出的地址并不多,此时我们可以逐个分析。

很快,我们就发现了第一个让我们觉得有问题的地址。我们看到了熟悉的FixedFloat地址,不仅FixedFloat转MATIC到地址,从地址转出资金的接收地址也都将MATIC转给了FixedFloat。

分析了其他地址后,发现都是一样的洗币手法,这里就不再赘述。从前面的分析看来黑客对FixedFloat实在独有偏爱,不过这也成了抓住他的把柄。BSC部分

下面我们来分析BSC部分。BSC上黑客地址有两个,我们先来看地址:

黑客地址分17次转了1700ETH到Tornado.Cash,时间范围也比较连贯。就在我们以为黑客会故技重施的时候,发现并非如此。同样,经过慢雾MistTrack的分析与筛选,我们筛选出了符合时间线和交易特征的地址,再进行逐个突破。分析过程中,地址引起了我们的注意。如图,据慢雾MistTrack显示,该地址将Tornado.Cash转给它的ETH转出给了SimpleSwap。

继续分析后发现,换汤不换药,虽然黑客换了平台,手法特征却还是类似:A→SimpleSwapA→B→SimpleSwap

另一个黑客地址是以10BNB为单位转到了Tornado.Cash。

而在这个地址的洗币手法中,黑客选择了另一个平台,不过手法依然类似。这里就不再一一分析。

总结

本文主要由一个真实案例开启,分析并得出在不同的链上黑客是如何试图使用Tornado.Cash来清洗盗取的资金,本次洗币手法具有极相似性,主要特征为从Tornado.Cash提币后或直接或经过一层中间地址转移到常用的混币平台。当然,这只是通过Tornado.Cash洗币的其中一种方法,更多手法仍等着我们发现。而想要更有效率更准确地分析出结果,必然得借助工具。凭借超2亿个钱包地址标签,慢雾MistTrack反追踪系统能够识别全球主流交易平台的各类钱包地址,如用户充值地址、温钱包地址、热钱包地址、冷钱包地址等。通过MistTrack反追踪系统可对任意钱包地址进行特征分析和行为画像,在反分析评估工作中起到至关重要的作用,为加密货币交易平台、用户个人等分析地址行为并追踪溯源提供了强有力的技术支撑。

标签:ANCHORCHOANCHORConnect FinancialYSHORICHORDANCHOR价格

Gate交易所热门资讯
DOT:一文看懂?Uniswap V3的VooDoo魔法_dot币还有救吗

嗨,大家好啊,我们回来啦!希望在我们悄悄建设的这段时间里,您在DeFi方面取得了比较好的收益。我们努力研究智能合约代码和审计,以及新的数学模型和策略.

UNI:美国总统拜登将签署数字资产行政命令,以保持技术领导地位_CBD

北京时间3月9日19时,白宫官网正式发布公告表示,拜登总统将在今天签署关于确保数字资产负责任创新的行政命令,并表示这是有史以来第一个整体政府方法,以应对风险和利用数字资产及其基础技术的潜在利益.

ANC:稳定币利率长期高达20%的Anchor是庞氏局吗?_Ethereum Stake Finance

撰文:0x76本文原本作为一篇讨论PoS公链中无风险利率文章中的典型案例写作,但过程中发现已经完全能够独立成篇,因此单独列出提前发表.

EOS:对话EOS网络基金会负责人:Block.one并不认为他们亏欠社区_blockchain官方网站提现

2月10日,EOS网络基金会领导人YvesLaRose更新推文表示,EOS网络基金会正在采取所有可能的法律手段,要求Block.one归还其在EOS众筹阶段所募得的41亿美元.

UNI:izumi会成为Uniswap V3狙击Curve的必杀器吗?_waultswap币充提

Mar.2022,GraceDataSource:FootprintAnalyticsizumiFinanceDashboard&FootprintDeFi3602022年1月26日.

EOS:深度解析NFT预言机赛道:对比Abacus、Upshot和Banksea项目_LOC

一、引言 承接上篇,我们分析了NFT的流动性问题,在文章中,我们指出:NFT要想与DEFI进行结合,其中非常重要的基础设施就是「NFT预言机」.