区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > AAVE > 正文

链上追踪:洗币手法科普之 Tornado.Cash

作者:

时间:

这次的主题是混币器 Tornado.Cash。

随着黑客盗币事件愈演愈烈,Tornado.Cash 也变得越来越“有名”,大多数黑客在获利后都毫不留情地将“脏币”转向 Tornado.Cash。我们曾对 Tornado.Cash 的匿名性进行过探讨,详见:慢雾 AML:“揭开” Tornado.Cash 的匿名面纱。而今天以一个真实案例来看看这名黑客是怎么通过 Tornado.Cash 洗币的。

基础知识

Tornado.Cash 是一种完全去中心化的非托管协议,通过打破源地址和目标地址之间的链上链接来提高交易隐私。为了保护隐私,Tornado.Cash 使用一个智能合约,接受来自一个地址的 ETH 和其他代币存款,并允许他们提款到不同的地址,即以隐藏发送地址的方式将 ETH 和其他代币发送到任何地址。这些智能合约充当混合所有存入资产的池,当你将资金放入池中(即存款)时,就会生成私人凭据(随机密钥),证明你已执行了存款操作。而后,此私人凭据作为你提款时的私钥,合约将 ETH 或其他代币转移给指定的接收地址,同一用户可以使用不同的提款地址。

案例分析

今天要分析的是一个真实案例,当受害平台找到我们时(具体不便透露),在 Ethereum、BSC、Polygon 三条链上的被盗资金均被黑客转入 Tornado.Cash,所以我们主要分析 Tornado.Cash 的部分。

黑客地址:

(为保护受害平台,文中地址均做了处理)

0x489...1F4(Ethereum/BSC/Polygon)

0x24f...bB1(BSC)

美联储主席鲍威尔:需要在通胀问题上采取果断有力的行动:9月8日消息,美联储主席鲍威尔表示:在我看来,我们需要在通胀问题上采取果断有力的行动。需要继续前进,直到我们完成抗击通胀的任务。(金十)[2022/9/8 13:17:47]

Ethereum 部分

借助慢雾 MistTrack 反追踪系统,我们先对地址进行一个大概的特征分析。

从部分展示结果来看,可以看到交易行为里黑客使用较多的除了 Bridge 就是混合器 Mixer,这些对我们分析黑客画像十分重要。

接着,我们对 Ethereum 上的资金与行为进行深入分析:据慢雾 MistTrack 反追踪系统的分析,黑客将 2450 ETH 以?5x10 ETH+24x100 ETH 的形式分批转入 Tornado.Cash,将 198 ETH 转入 FixedFloat,这让我们继续追踪 Tornado.Cash 部分留了个心眼。

既然想要尝试追踪黑客从 Tornado.Cash 转出的地址,那我们就得从 Ethereum 上第一笔资金转入 Tornado.Cash 的时间点开始,我们发现第一笔 10 ETH 和第二笔 10 ETH 间的时间跨度较大,所以我们先从跨度小的 100 ETH 开始分析。

Maven Capital战略投资Learn-to-Earn去中心化平台Meland.ai:11月28日消息,Maven Capital与Learn-to-Earn去中心化平台Meland.ai达成战略投资合作伙伴关系。据悉,Meland.ai平台的实用型代币MELD使用户能够创建和运行自己的测验,在以太坊区块链上开发、控制并将其游戏体验货币化。[2021/11/28 12:37:38]

定位到 Tornado.Cash:100 ETH 合约相对应的交易,发现从 Tornado.Cash 转出的地址非常多。经过慢雾 MistTrack 的分析,我们筛选出了符合时间线和交易特征的地址。当然,地址依然很多,这需要我们不断去分析。不过很快就出现了第一个让我们饶有怀疑的地址(0x40F…952)。

据慢雾 MistTrack 的分析,地址(0x40F…952)将?Tornado.Cash 转给它的 ETH 转到地址(0x8a1…Ca7),接着把 ETH 分为三笔转到了 FixedFloat。

当然,这也可能是巧合,我们需要继续验证。

继续分析,接连发现三个地址均有同样的特征:

WisdomTree向SEC提交以太坊ETF申请:金色财经报道,根据美国证券交易委员会(SEC)的文件,WisdomTree已申请推出以太坊交易所交易基金(ETF)。WisdomTree以太坊信托将在Cboe BZX交易所推出。文件显示,WisdomTree尚未列出加密货币托管人。[2021/5/28 22:51:29]

A→B→(多笔)FixedFloat

A→(多笔)FixedFloat

在这样的特征佐证下,我们分析出了符合特征的地址,同时刚好是 24 个地址,符合我们的假设。

Polygon 部分

如下图,黑客将获利的 365,247 MATIC 中的部分 MATIC 分 7 次转到 Tornado.Cash。

而剩下的 25,246.722 MATIC 转到了地址(0x75a…5c1),接着追踪这部分资金,我们发现黑客将 25,246.721 MATIC 转到了 FixedFloat,这让我们不禁思考黑客在 Polygon 上是否会以同样的手法来洗币。

我们首先定位到 Tornado:100,000 MATIC 合约与上图最后三笔对应的交易,同时发现从 Tornado.Cash 合约转出的地址并不多,此时我们可以逐个分析。

很快,我们就发现了第一个让我们觉得有问题的地址(0x12e…69e)。我们看到了熟悉的 FixedFloat 地址,不仅?FixedFloat 转 MATIC 到地址(0x12e…69e),从地址(0x12e…69e)转出资金的接收地址也都将 MATIC 转给了 FixedFloat。

分析了其他地址后,发现都是一样的洗币手法,这里就不再赘述。从前面的分析看来黑客对 FixedFloat 实在独有偏爱,不过这也成了抓住他的把柄。

BSC 部分

下面我们来分析 BSC 部分。BSC 上黑客地址有两个,我们先来看地址(0x489…1F4):

黑客地址分 17 次转了 1700 ETH 到 Tornado.Cash,时间范围也比较连贯。就在我们以为黑客会故技重施的时候,发现并非如此。同样,经过慢雾 MistTrack 的分析与筛选,我们筛选出了符合时间线和交易特征的地址,再进行逐个突破。

分析过程中,地址(0x152…fB2)引起了我们的注意。如图,据慢雾 MistTrack 显示,该地址将 Tornado.Cash 转给它的 ETH 转出给了 SimpleSwap。

继续分析后发现,换汤不换药,虽然黑客换了平台,手法特征却还是类似:

A→SimpleSwap

A→B→SimpleSwap

另一个黑客地址(0x24f…bB1)是以 10 BNB 为单位转到了 Tornado.Cash。

而在这个地址的洗币手法中,黑客选择了另一个平台,不过手法依然类似。这里就不再一一分析。

总结

本文主要由一个真实案例开启,分析并得出在不同的链上黑客是如何试图使用 Tornado.Cash 来清洗盗取的资金,本次洗币手法具有极相似性,主要特征为从 Tornado.Cash 提币后或直接或经过一层中间地址转移到常用的混币平台(FixedFloat/SimpleSwap/Sideshift.ai)。当然,这只是通过 Tornado.Cash 洗币的其中一种方法,更多手法仍等着我们发现。

而想要更有效率更准确地分析出结果,必然得借助工具。凭借超 2 亿个钱包地址标签,慢雾?MistTrack 反追踪系统能够识别全球主流交易平台的各类钱包地址,如用户充值地址、温钱包地址、热钱包地址、冷钱包地址等。通过 MistTrack 反追踪系统可对任意钱包地址进行特征分析和行为画像,在反分析评估工作中起到至关重要的作用,为加密货币交易平台、用户个人等分析地址行为并追踪溯源提供了强有力的技术支撑。

标签:ADOTORCASHASHGADOSHIHistoriaVcashLeash Club

AAVE热门资讯
金色前哨|莱特币激活Taproot升级

金色财经报道,3月18日消息,莱特币正式发布Core0.21.2rc5版本更新,已激活Taproot升级,旨在增强莱特币的安全性、隐私性和可扩展性,同时此次更新还包含错误修复和更新的翻译,为扩展模块(MWEB)奠定了基础。此前有消息称,莱特币的MimbleWimble隐私协议代码正式审核,将由社区决定激活时间。

ADAMoracle生态通证将于3月17日正式上线PancakeSwap

ADAMoracle生态通证ADAM将于3月17日16:00(UTC+8)正式上线PancakeSwap并开放交易。ADAM是ADAMoracle对参与者的贡献量奖励通证,是生态圈的价值核心,发行总量为1亿枚。 关于ADAMoracle预言机 ADAMoracle预言机是新一代区块链数据服务商,旨在构建首个Web3.0时代的数据加密计算网络。

国家文物局力推博物馆藏品数字化 博物馆NFT即将迎来新时代

近日,国家文物局官方网站公布了部分人大建议的答复情况。 其中在“关于制定数字化博物馆建设长期发展规划和实施条例的建议”答复中提到:“我局对加强博物馆数字化建设的建议表示赞同,并将在《关于推进博物馆改革发展的意见》中予以采纳”。 暗示将出台《博物馆改革发展意见》,并大力推动博物馆数字化建设。

国内玩家遭遇“假NFT”:当心被国内仿制品割韭菜

近日,国内某NFT交易平台一个账号被爆出照搬国外某NFT交易平台账号的作品售卖。 国外一个团队与艺术家Maya Delia合作,创造了一个NFT小马系列。据介绍这个系列的作品每周都会在CryptoHans上更新,目标是7777个形象,最终会在国外的NFT交易平台OpenSea上交易。

“元宇宙”招聘升温 业内人士:不乏一些公司蹭热点

眼下,正值春季招聘黄金期,冠以“元宇宙”之名的招聘越发火热,更有不少岗位给出高薪揽才。业内人士指出,一些“元宇宙”岗位的需求描述模糊,部分企业以高薪为噱头“蹭热度”。“元宇宙”发展仍处于早期阶段,人才的真实需求尚未出现爆发式增长,劳动者择业时既要抓住机遇、也要谨慎判断。

亏了100亿后 小扎再提元宇宙「开发时间表」

在SXSW2022上,Meta掌门人扎克伯格提出了一份元宇宙开发时间表。他表示,真正可实现功能的元宇宙,可能还需要几年。 距离Facebook改名Meta,全力投入元宇宙愿景,已经过去了快半年时间。但目前看来,马克·扎克伯格仍不太确定的一点是,Facebook何时会有一个可实现功能的元宇宙。