区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > 瑞波币 > 正文

TOR:慢雾:黑客是如何通过Tornado.Cash洗币的?_Aqua Unicorn

作者:

时间:

随着黑客盗币事件愈演愈烈,Tornado.Cash也变得越来越“有名”,大多数黑客在获利后都毫不留情地将“脏币”转向Tornado.Cash。今天以一个真实案例来看看这名黑客是怎么通过Tornado.Cash洗币的。

智能合约,接受来自一个地址的ETH和其他代币存款,并允许他们提款到不同的地址,即以隐藏发送地址的方式将ETH和其他代币发送到任何地址。这些智能合约充当混合所有存入资产的池,当你将资金放入池中时,就会生成私人凭据,证明你已执行了存款操作。而后,此私人凭据作为你提款时的私钥,合约将ETH或其他代币转移给指定的接收地址,同一用户可以使用不同的提款地址。Polygon三条链上的被盗资金均被黑客转入Tornado.Cash,所以我们主要分析Tornado.Cash的部分。

ApeCoin社区关于“向以太坊社区捐赠100万美元”的提案已获投票通过:4月20日消息,Snapshot投票页面显示,ApeCoin社区关于“向以太坊社区捐赠100万美元”的AIP-230提案已获投票通过。该提案拟向ETHGlobal捐赠30万美元,向11场ApeCoin黑客松和至少5项公益活动赞助70万美元,旨在响应V神曾与2022年呼吁Ape资助公共商品的号召。

该提案投票的最终支持率为46.21%,反对率为29.96%,弃权率为23.84%。在ApeCoin投票机制中,弃权不影响表决结果。[2023/4/20 14:15:25]

黑客地址:

0x489...1F4(Ethereum/BSC/Polygon)

0x24f...bB1(BSC)

Mutant Ape Yacht Club系列NFT24小时交易额涨幅达237.18%:金色财经消息,据NFTGo.io数据显示,Mutant Ape Yacht Club系列NFT总市值达8.44亿美元,在所有NFT项目总市值排名中位列第4;其24小时交易额为1,648,672.24美元,涨幅达237.18%。截止发稿时,该系列NFT当前地板价为15ETH,跌幅达-3.23%。[2022/8/11 12:17:13]

从部分展示结果来看,可以看到交易行为里黑客使用较多的除了Bridge就是混合器Mixer,这些对我们分析黑客画像十分重要。

接着,我们对Ethereum上的资金与行为进行深入分析:据慢雾MistTrack反追踪系统的分析,黑客将2450ETH以?5x10ETH24x100ETH的形式分批转入Tornado.Cash,将198ETH转入FixedFloat,这让我们继续追踪Tornado.Cash部分留了个心眼。

“无聊猿”衍生NFT项目Bored Ape Kennel Club交易总额突破3亿美元:金色财经报道,据最新数据显示,“无聊猿”衍生NFT项目Bored Ape Kennel Club交易总额已突破3亿美元,创下历史新高,本文撰写时为337,045,882 美元,交易量为23,162笔。 “无聊猿”Bored Ape Yacht Club(BAYC)于2021年5月推出,6月BAYC项目方上线Bored Ape Kennel Club,该项目交易总额在今年二月突破2亿美元,这意味着在过去五个月内增长了50%。[2022/7/5 1:50:36]

既然想要尝试追踪黑客从Tornado.Cash转出的地址,那我们就得从Ethereum上第一笔资金转入Tornado.Cash的时间点开始,我们发现第一笔10ETH和第二笔10ETH间的时间跨度较大,所以我们先从跨度小的100ETH开始分析。

ShapeShift已支持美国用户使用借记卡购买比特币:Shapeshift的首席执行官Erik Voorhees在推特表示,美国用户可使用银行借记卡在新的ShapeShift平台上立即购买比特币。[2020/4/3]

定位到Tornado.Cash:100ETH合约相对应的交易,发现从Tornado.Cash转出的地址非常多。经过慢雾MistTrack的分析,我们筛选出了符合时间线和交易特征的地址。当然,地址依然很多,这需要我们不断去分析。不过很快就出现了第一个让我们饶有怀疑的地址。

据慢雾MistTrack的分析,地址将?Tornado.Cash转给它的ETH转到地址,接着把ETH分为三笔转到了FixedFloat。

当然,这也可能是巧合,我们需要继续验证。

继续分析,接连发现三个地址均有同样的特征:

A→B→FixedFloat

A→FixedFloat

在这样的特征佐证下,我们分析出了符合特征的地址,同时刚好是24个地址,符合我们的假设。

而剩下的25,246.722MATIC转到了地址,接着追踪这部分资金,我们发现黑客将25,246.721MATIC转到了FixedFloat,这让我们不禁思考黑客在Polygon上是否会以同样的手法来洗币。

我们首先定位到Tornado:100,000MATIC合约与上图最后三笔对应的交易,同时发现从Tornado.Cash合约转出的地址并不多,此时我们可以逐个分析。

很快,我们就发现了第一个让我们觉得有问题的地址。我们看到了熟悉的FixedFloat地址,不仅?FixedFloat转MATIC到地址,从地址转出资金的接收地址也都将MATIC转给了FixedFloat。

分析了其他地址后,发现都是一样的洗币手法,这里就不再赘述。从前面的分析看来黑客对FixedFloat实在独有偏爱,不过这也成了抓住他的把柄。

黑客地址分17次转了1700ETH到Tornado.Cash,时间范围也比较连贯。就在我们以为黑客会故技重施的时候,发现并非如此。同样,经过慢雾MistTrack的分析与筛选,我们筛选出了符合时间线和交易特征的地址,再进行逐个突破。

分析过程中,地址引起了我们的注意。如图,据慢雾MistTrack显示,该地址将Tornado.Cash转给它的ETH转出给了SimpleSwap。

继续分析后发现,换汤不换药,虽然黑客换了平台,手法特征却还是类似:

A→SimpleSwap

A→B→SimpleSwap

另一个黑客地址是以10BNB为单位转到了Tornado.Cash。

而在这个地址的洗币手法中,黑客选择了另一个平台,不过手法依然类似。这里就不再一一分析。

总结

本文主要由一个真实案例开启,分析并得出在不同的链上黑客是如何试图使用Tornado.Cash来清洗盗取的资金,本次洗币手法具有极相似性,主要特征为从Tornado.Cash提币后或直接或经过一层中间地址转移到常用的混币平台。当然,这只是通过Tornado.Cash洗币的其中一种方法,更多手法仍等着我们发现。

而想要更有效率更准确地分析出结果,必然得借助工具。凭借超2亿个钱包地址标签,慢雾?MistTrack反追踪系统能够识别全球主流交易平台的各类钱包地址,如用户充值地址、温钱包地址、热钱包地址、冷钱包地址等。通过MistTrack反追踪系统可对任意钱包地址进行特征分析和行为画像,在反分析评估工作中起到至关重要的作用,为加密货币交易平台、用户个人等分析地址行为并追踪溯源提供了强有力的技术支撑。

标签:ADOORNTORTORNShibaDogeAqua UnicornStorage Cointorn币最新消息

瑞波币热门资讯
COM:Dragonfly Capital合伙人:加密初创项目需要关注的11个法律问题_Binamars Game

原文作者:LindsayX.Lin,DragonflyCapital原文标题:《11TipstoAvoidCryptoStartupLegalPitfalls》 原文编译:胡韬.

ECOIN:ApeCoin将于今晚空投并登陆主流交易所,BAYC系列持有者应注意这五点_PEPECOIN币

近期,BAYC“生态”进展迅猛。先是其母公司YugaLabs宣布收购LarvaLabs开发的CryptoPunks和MeebitsNFT系列,并计划将这两个NFT系列的全部商业权利提供给持有者.

Tornado.Cash:2022年值得关注的27个潜在空投机会_zcash币价格

原文作者:LazzarEnne原文标题:《MEGAAIRDROPTHREAD2022》 原文编译:胡韬,链捕手 在每晚都在寻找新项目以投入一些资本之后,我收到了过去几年中最好的一些空投.

AIN:Chainlink 2022春季黑客松开始报名_CHA

Chainlink2022春季黑客松现已正式开放报名!?此次Chainlink黑客松将于4月22日开始,旨在为整个生态系统的构建者提供所需资源,加速Web3创新,增加去中心化应用程序的采用.

TPS:【註冊購幣送】JPEG上線福利空投開啟_https://etherscan.io

親愛的用戶: ????为庆祝JPEG上线ZT,平台将于2022年3月17日18:00-2022年3月20日18:00开启新用户注册并完成购买大于等于450枚JPEG,即送450枚JPEG.