随着黑客盗币事件愈演愈烈,Tornado.Cash也变得越来越“有名”,大多数黑客在获利后都毫不留情地将“脏币”转向Tornado.Cash。今天以一个真实案例来看看这名黑客是怎么通过Tornado.Cash洗币的。基础知识
Tornado.Cash是一种完全去中心化的非托管协议,通过打破源地址和目标地址之间的链上链接来提高交易隐私。为了保护隐私,Tornado.Cash使用一个智能合约,接受来自一个地址的ETH和其他代币存款,并允许他们提款到不同的地址,即以隐藏发送地址的方式将ETH和其他代币发送到任何地址。这些智能合约充当混合所有存入资产的池,当你将资金放入池中时,就会生成私人凭据,证明你已执行了存款操作。而后,此私人凭据作为你提款时的私钥,合约将ETH或其他代币转移给指定的接收地址,同一用户可以使用不同的提款地址。案例分析
今天要分析的是一个真实案例,当受害平台找到我们时,在Ethereum、BSC、Polygon三条链上的被盗资金均被黑客转入Tornado.Cash,所以我们主要分析Tornado.Cash的部分。黑客地址:0x489...1F4(Ethereum/BSC/Polygon)0x24f...bB1(BSC)Ethereum部分
PAULY爆料PEPE团队成员身份:一位是美国风景摄影师,三位已删除电报Handle:8月25日消息,NFT市场Not Larva Labs创始人PAULY爆料PEPE团队成员身份,PEPE团队成员之一为美国风景摄影师Zachary Testa(@degenharambe),1997年出生,2018年毕业于亚利桑那州立大学,获得市场营销学位。PAULY表示,曾帮助PEPE团队与币安上币团队和Sushi团队成员取得联系,之后,PEPE在币安上线。PEPE其他团队成员电报Handl为@billyoptions、@zerozevia和@ekim222 (现已全部删除)。
PAULY称,Zachary利用PEPE收入购买了一辆价值86.5万美元的紫色兰博基尼跑车,而他的团队却没有给Pepe the Frog的原创者@Matt_Furie支付任何版权费用。
金色财经此前报道,今日凌晨,PEPE团队多签地址将1508万美元的PEPE代币转入DEX,并将多签钱包阈值从 5/8 改为 2/8。[2023/8/25 10:40:56]
借助慢雾MistTrack反追踪系统,我们先对地址进行一个大概的特征分析。
Web3孵化器Webn获得野村证券加密公司Laser Digital投资:金色财经报道,由对冲基金经理Alan Howard支持的加密孵化公司Webn表示,将聘请Laser Digital首席执行官Jez Mohideen担任董事会非执行董事。Laser也对其进行了投资,但没有透露投资金额。
日本金融服务巨头野村证券加密子公司Laser Digital正寻求为成熟的金融机构带来更多与加密货币相关的服务。
Webn成立于2021年底,已经孵化了许多web3业务,包括密码学研究机构Geometry、DeFi协议Trufin和非托管权益提供商Twinstake。[2023/7/19 11:04:18]
从部分展示结果来看,可以看到交易行为里黑客使用较多的除了Bridge就是混合器Mixer,这些对我们分析黑客画像十分重要。接着,我们对Ethereum上的资金与行为进行深入分析:据慢雾MistTrack反追踪系统的分析,黑客将2450ETH以5x10ETH+24x100ETH的形式分批转入Tornado.Cash,将198ETH转入FixedFloat,这让我们继续追踪Tornado.Cash部分留了个心眼。
Filecoin虚拟机FVM将于3月14日在主网上线:金色财经报道,据Filecoin官方博客发文称,与以太坊兼容的Filecoin虚拟机FEVM将于3月14日在Filecoin主网启动。
FEVM的增量交付计划的最终版本已经实施,这允许开发人员在FEVM的最终版本上进行构建。最近推出了一个新的测试网络Hyperspace by Factor 8 Solutions ,以允许开发人员在稳定的测试网络上构建和不断迭代他们的项目,该测试网络将在发布后继续可用。Zondax的新Filecoin.sol库现在允许Solidity智能合约无缝调用Filecoin内置参与者的方法,这为存储相关解决方案开辟了更多可能性。[2023/2/20 12:16:43]
既然想要尝试追踪黑客从Tornado.Cash转出的地址,那我们就得从Ethereum上第一笔资金转入Tornado.Cash的时间点开始,我们发现第一笔10ETH和第二笔10ETH间的时间跨度较大,所以我们先从跨度小的100ETH开始分析。
谷歌搜索显示“卖出比特币”的搜索量处于2年来最低点:金色财经报道,Bitcoin Archive在社交媒体上称,“Google searches”显示“卖出比特币”的搜索量处于2年来最低点。[2022/9/24 7:18:00]
定位到Tornado.Cash:100ETH合约相对应的交易,发现从Tornado.Cash转出的地址非常多。经过慢雾MistTrack的分析,我们筛选出了符合时间线和交易特征的地址。当然,地址依然很多,这需要我们不断去分析。不过很快就出现了第一个让我们饶有怀疑的地址。
据慢雾MistTrack的分析,地址将Tornado.Cash转给它的ETH转到地址,接着把ETH分为三笔转到了FixedFloat。
动态 | 慢雾:10 月发生多起针对交易所的提币地址劫持替换攻击:据慢雾区块链威胁情报(BTI)系统监测及慢雾 AML 数据显示,过去的 10 月里发生了多起针对数字货币交易所的提币地址劫持替换攻击,手法包括但不限于:第三方 JS 恶意代码植入、第三方 NPM 模块污染、Docker 容器污染。慢雾安全团队建议数字货币交易所加强风控措施,例如:1. 密切注意第三方 JS 链接风险;2. 提币地址应为白名单地址,添加时设置双因素校验,用户提币时从白名单地址中选择,后台严格做好校验。此外,也要多加注意内部后台的权限控制,防止内部作案。[2019/11/1]
当然,这也可能是巧合,我们需要继续验证。继续分析,接连发现三个地址均有同样的特征:A→B→FixedFloatA→FixedFloat
在这样的特征佐证下,我们分析出了符合特征的地址,同时刚好是24个地址,符合我们的假设。
Polygon部分
如下图,黑客将获利的365,247MATIC中的部分MATIC分7次转到Tornado.Cash。
而剩下的25,246.722MATIC转到了地址,接着追踪这部分资金,我们发现黑客将25,246.721MATIC转到了FixedFloat,这让我们不禁思考黑客在Polygon上是否会以同样的手法来洗币。我们首先定位到Tornado:100,000MATIC合约与上图最后三笔对应的交易,同时发现从Tornado.Cash合约转出的地址并不多,此时我们可以逐个分析。
很快,我们就发现了第一个让我们觉得有问题的地址。我们看到了熟悉的FixedFloat地址,不仅FixedFloat转MATIC到地址,从地址转出资金的接收地址也都将MATIC转给了FixedFloat。
分析了其他地址后,发现都是一样的洗币手法,这里就不再赘述。从前面的分析看来黑客对FixedFloat实在独有偏爱,不过这也成了抓住他的把柄。BSC部分
下面我们来分析BSC部分。BSC上黑客地址有两个,我们先来看地址:
黑客地址分17次转了1700ETH到Tornado.Cash,时间范围也比较连贯。就在我们以为黑客会故技重施的时候,发现并非如此。同样,经过慢雾MistTrack的分析与筛选,我们筛选出了符合时间线和交易特征的地址,再进行逐个突破。分析过程中,地址引起了我们的注意。如图,据慢雾MistTrack显示,该地址将Tornado.Cash转给它的ETH转出给了SimpleSwap。
继续分析后发现,换汤不换药,虽然黑客换了平台,手法特征却还是类似:A→SimpleSwapA→B→SimpleSwap
另一个黑客地址是以10BNB为单位转到了Tornado.Cash。
而在这个地址的洗币手法中,黑客选择了另一个平台,不过手法依然类似。这里就不再一一分析。
总结
本文主要由一个真实案例开启,分析并得出在不同的链上黑客是如何试图使用Tornado.Cash来清洗盗取的资金,本次洗币手法具有极相似性,主要特征为从Tornado.Cash提币后或直接或经过一层中间地址转移到常用的混币平台。当然,这只是通过Tornado.Cash洗币的其中一种方法,更多手法仍等着我们发现。而想要更有效率更准确地分析出结果,必然得借助工具。凭借超2亿个钱包地址标签,慢雾MistTrack反追踪系统能够识别全球主流交易平台的各类钱包地址,如用户充值地址、温钱包地址、热钱包地址、冷钱包地址等。通过MistTrack反追踪系统可对任意钱包地址进行特征分析和行为画像,在反分析评估工作中起到至关重要的作用,为加密货币交易平台、用户个人等分析地址行为并追踪溯源提供了强有力的技术支撑。
作者|秦晓峰编辑|郝方舟出品|Odaily星球日报 一、整体概述 以太坊核心开发者TimBeiko发布最新核心开发者会议内容.
女士们,先生们,在商业史上,从来没有像分布式账本技术和区块链这样被大肆宣传和误解的发明。为简单起见,我将使用包罗万象的术语“加密”或“加密技术”.
自2021年1月12日上线以来,LooksRare至今已经运营了2个月。这个平台上线时,正值NFT牛市,而且采用了交易奖励的方式,交易量超过OpenSea,在当时引起高度关注.
Odaily星球日报译者|Moni 在当前这个低利率时代里,投资者们纷纷涌向加密货币领域寻找寻求更高的投资回报机会.
Odaily星球日报译者|Moni StargateFinance是建立在LayerZero基础之上的新兴跨链桥项目.
本文尝试从CurveWar的基础上去简单理解RedactedCartel,把RedactedCartel理解为是CurveWar的Bribe延伸平台,做Bribe的Marketplace.