区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > UNI > 正文

ACK:黑客是如何通过Tornado.Cash洗白赃款的?_SEADOG

作者:

时间:

作者:Lisa@慢雾AML团队

原标题:《链上追踪:洗币手法科普之Tornado.Cash》

前段时间,我们发布了链上追踪:洗币手法科普之PeelChain,今天继续该系列。这次的主题是混币器Tornado.Cash。

随着黑客盗币事件愈演愈烈,Tornado.Cash也变得越来越“有名”,大多数黑客在获利后都毫不留情地将“脏币”转向Tornado.Cash。我们曾对Tornado.Cash的匿名性进行过探讨,详见:慢雾AML:“揭开”Tornado.Cash的匿名面纱。而今天以一个真实案例来看看这名黑客是怎么通过?Tornado.Cash?洗币的。

基础知识

Tornado.Cash是一种完全去中心化的非托管协议,通过打破源地址和目标地址之间的链上链接来提高交易隐私。为了保护隐私,Tornado.Cash使用一个智能合约,接受来自一个地址的ETH和其他代币存款,并允许他们提款到不同的地址,即以隐藏发送地址的方式将ETH和其他代币发送到任何地址。这些智能合约充当混合所有存入资产的池,当你将资金放入池中时,就会生成私人凭据,证明你已执行了存款操作。而后,此私人凭据作为你提款时的私钥,合约将ETH或其他代币转移给指定的接收地址,同一用户可以使用不同的提款地址。

乐天影院将向预定《黑客帝国4》电影票的用户发放NFT:12月16日消息,韩国连锁影院乐天影院(Lotte Cinema)将向预订《黑客帝国4》电影票的用户免费发放NFT。乐天影院将与华纳兄弟、NFT技术创业公司W.CRAFT合作,向首批3万名预订电影票并申请NFT的人发放“secret codes(密码)”,截至12月21日。获得密码的人可以在W.CRAFT的网页上兑换NFT。这些NFT根据3D版《黑客帝国》重新创建了角色和符号。一个以《黑客帝国》为主题的虚拟画廊将开放,其中将展示电影的片段和剪辑。虽然本次活动的NFT无法交易,但乐天影院计划在未来发行可交易的NFT。(Forkast)[2021/12/16 7:43:49]

案例分析

今天要分析的是一个真实案例,当受害平台找到我们时,在Ethereum、BSC、Polygon三条链上的被盗资金均被黑客转入?Tornado.Cash,所以我们主要分析?Tornado.Cash?的部分。

FIL Wallet入选Filecoin格兰特黑客马拉松并获得2142票支持:据官方消息,Filecoin Grant Hackathon于7月18日结束了投票期。来自美国、中国、印度、欧洲和非洲的45个团队通过DoraHacks的开源开发者平台HackerLink提交了申请。Filecoin去中心化数字资产钱包FILWallet得到矿工的高度支持,并获得2142票社区投票。

FIL Wallet是专注于FIL生态的去中心化数字资产钱包,实现简单交互、安全易用、多重签名;为Filecoin生态的参与者提供最专业、安全的数字资产服务。[2021/8/2 1:29:20]

黑客地址:

0x489...1F4(Ethereum/BSC/Polygon)

Block.one开放“超越区块链” EOSIO黑客马拉松注册:据官方消息,Block.one与其合作伙伴谷歌云、Galaxy Interactive和Mythical Games一起开放了新的“超越区块链”EOSIO黑客马拉松的注册。前4名优胜者将获得现金和谷歌云信用奖励。该黑客马拉松将于3月2日至4月6日进行。[2021/2/3 18:44:04]

0x24f...bB1(BSC)

Ethereum部分

借助慢雾MistTrack反追踪系统,我们先对地址进行一个大概的特征分析。

从部分展示结果来看,可以看到交易行为里黑客使用较多的除了Bridge就是混合器Mixer,这些对我们分析黑客画像十分重要。

Twitter黑客正试图通过P2P和平台:7月22日消息,区块链取证公司Ciphertrace追踪发现,0.2枚BTC已通过peel chain手法被转移到P2P交易平台和加密平台。(Cointelegraph)[2020/7/22]

接着,我们对Ethereum上的资金与行为进行深入分析:据慢雾MistTrack反追踪系统的分析,黑客将2450ETH以?5x10ETH+24x100ETH的形式分批转入?Tornado.Cash,将198ETH转入FixedFloat,这让我们继续追踪?Tornado.Cash?部分留了个心眼。

既然想要尝试追踪黑客从?Tornado.Cash?转出的地址,那我们就得从Ethereum上第一笔资金转入?Tornado.Cash?的时间点开始,我们发现第一笔10ETH和第二笔10ETH间的时间跨度较大,所以我们先从跨度小的100ETH开始分析。

声音 | 联合国专家小组:朝鲜黑客大量窃取加密货币 涉及资金超5亿美元:据日经亚洲评论消息,据联合国安理会的一个专家小组称,朝鲜利用网络攻击和区块链技术规避经济制裁,获取外汇和加密货币。该小组对安理会表示,朝鲜通过网络盗窃方式已经积累了大约6.7亿美元的外汇和虚拟货币,并使用区块链技术来掩盖其踪迹。专家小组同时表示,虚拟货币存在多次的可能,因此会变得更难追踪,且不受政府监管。该小组估计,2017年1月至2018年9月期间,朝鲜已至少对亚洲的加密货币交易所发起了五次攻击,其损失总额高达5.71亿美元。[2019/3/8]

定位到Tornado.Cash:100ETH合约相对应的交易,发现从?Tornado.Cash?转出的地址非常多。经过慢雾MistTrack的分析,我们筛选出了符合时间线和交易特征的地址。当然,地址依然很多,这需要我们不断去分析。不过很快就出现了第一个让我们饶有怀疑的地址。

据慢雾MistTrack的分析,地址将?Tornado.Cash?转给它的ETH转到地址,接着把ETH分为三笔转到了FixedFloat。

当然,这也可能是巧合,我们需要继续验证。

继续分析,接连发现三个地址均有同样的特征:

A→B→FixedFloat

A→FixedFloat

在这样的特征佐证下,我们分析出了符合特征的地址,同时刚好是24个地址,符合我们的假设。

Polygon部分

如下图,黑客将获利的365,247MATIC中的部分MATIC分7次转到?Tornado.Cash。

而剩下的25,246.722MATIC转到了地址,接着追踪这部分资金,我们发现黑客将25,246.721MATIC转到了FixedFloat,这让我们不禁思考黑客在Polygon上是否会以同样的手法来洗币。

我们首先定位到Tornado:100,000MATIC合约与上图最后三笔对应的交易,同时发现从?Tornado.Cash?合约转出的地址并不多,此时我们可以逐个分析。

很快,我们就发现了第一个让我们觉得有问题的地址。我们看到了熟悉的FixedFloat地址,不仅?FixedFloat?转MATIC到地址,从地址转出资金的接收地址也都将MATIC转给了?FixedFloat。

分析了其他地址后,发现都是一样的洗币手法,这里就不再赘述。从前面的分析看来黑客对FixedFloat实在独有偏爱,不过这也成了抓住他的把柄。

BSC部分

下面我们来分析BSC部分。BSC上黑客地址有两个,我们先来看地址:

黑客地址分17次转了1700ETH到?Tornado.Cash,时间范围也比较连贯。就在我们以为黑客会故技重施的时候,发现并非如此。同样,经过慢雾MistTrack的分析与筛选,我们筛选出了符合时间线和交易特征的地址,再进行逐个突破。

分析过程中,地址引起了我们的注意。如图,据慢雾MistTrack显示,该地址将?Tornado.Cash?转给它的ETH转出给了SimpleSwap。

继续分析后发现,换汤不换药,虽然黑客换了平台,手法特征却还是类似:

A→SimpleSwap

A→B→SimpleSwap

另一个黑客地址是以10BNB为单位转到了?Tornado.Cash。

而在这个地址的洗币手法中,黑客选择了另一个平台,不过手法依然类似。这里就不再一一分析。

总结

本文主要由一个真实案例开启,分析并得出在不同的链上黑客是如何试图使用Tornado.Cash来清洗盗取的资金,本次洗币手法具有极相似性,主要特征为从Tornado.Cash提币后或直接或经过一层中间地址转移到常用的混币平台。当然,这只是通过Tornado.Cash洗币的其中一种方法,更多手法仍等着我们发现。

标签:ADOFLOATACKFILSEADOGFLOAT币BLACK价格为什么外国人不买fil币

UNI热门资讯
NFT:HashKey:全面解读 NFT 市场概况与应用场景_COIN

NFT是一个新兴的小众加密领域,2020年起愈发引人注目,越来越多的名人、高净值收藏家入场参与投资NFT产品,知名机构参与NFT项目的部署,NFT快速发展得益于DeFi的火爆.

LANC:Avalanche 生态扩容加速?_Avalanche Hills

*本报告由CabinVC与AVATARVentures联合发布,感谢AVATARVentures提供的信息与支持。2022年初,加密市场震荡下行,主流公链市值及生态发展受到宏观环境制约.

加密货币:乌克兰战事对加密货币的7个潜在影响:危险、希望与对策_区块链

撰文:Tascha 编译:TechFlowIntern乌克兰战争会导致加密货币是看涨还是看跌?以下是7个潜在影响,分别从短期到长期排列.

OLO:省发改委@你,2022年度数字技术创新应用场景征集遴选活动开始!_oolongfinance

点击蓝字关注我们 SUBSCRIBE?toUS 福建省发改委、数字办日前牵头组织开展福建省2021年度数字技术创新应用场景征集遴选活动,建设省级数字应用场景滚动推进项目库.

以太坊:TVL屡创新高,Lido究竟有何优势?_TVL币

作者:Corn 出品:鸵鸟区块链 近期,以太坊2.0质押流动性解决方案Lido的TVL呈现出持续的增长,并且其中质押的以太坊总价值已超LTC流通市值.

ROLL:高速生长的L2,如何助推以太坊全球普及?_以太坊币怎么挖矿的

作者:陈一晚风 出品:鸵鸟区块链 昨晚,ApeCoin的空投领取活动使得以太坊Gas费用一度涨至297gwei,不少人感慨有了重回牛市的氛围,但在其活动结束后.