这次的主题是混币器Tornado.Cash。
随着黑客盗币事件愈演愈烈,Tornado.Cash也变得越来越“有名”,大多数黑客在获利后都毫不留情地将“脏币”转向Tornado.Cash。我们曾对Tornado.Cash的匿名性进行过探讨,详见:慢雾AML:“揭开”Tornado.Cash的匿名面纱。而今天以一个真实案例来看看这名黑客是怎么通过Tornado.Cash洗币的。
基础知识
Tornado.Cash是一种完全去中心化的非托管协议,通过打破源地址和目标地址之间的链上链接来提高交易隐私。为了保护隐私,Tornado.Cash使用一个智能合约,接受来自一个地址的ETH和其他代币存款,并允许他们提款到不同的地址,即以隐藏发送地址的方式将ETH和其他代币发送到任何地址。这些智能合约充当混合所有存入资产的池,当你将资金放入池中时,就会生成私人凭据,证明你已执行了存款操作。而后,此私人凭据作为你提款时的私钥,合约将ETH或其他代币转移给指定的接收地址,同一用户可以使用不同的提款地址。
案例分析
今天要分析的是一个真实案例,当受害平台找到我们时,在Ethereum、BSC、Polygon三条链上的被盗资金均被黑客转入Tornado.Cash,所以我们主要分析Tornado.Cash的部分。
欧科云链副总裁:链上天眼已协助成功追回百亿元资产:5月26日,欧科云链“星途计划”系列沙龙上海站圆满落幕。活动上,欧科云链副总裁Michael表示,区块链与物联网、5G、人工智能等技术等共同构成了智慧经济时代“新基建”的核心技术。区块链本身具有高容灾、不可篡改性、动态网络扩展、可扩展权限控制等基础优势,在数据应用与数据安全方面具有核心优势,在节能减排、自动驾驶、投票选举、打击犯罪等众多场景大有用武之地。
近年来,全球数字货币犯罪案件呈现高发态势,中国已成为2020年全球虚拟货币犯罪案件第二高发的国家。为协助公检法机关打击加密犯罪活动,欧科云链集团推出“链上天眼”产品,深度整合“区块链+大数据”技术,覆盖比特币、泰达币、以太坊等常用加密数字货币,依托上亿条地址标签,贴合一线侦查人员的实战业务。自2020年9月起,欧科云链链上天眼已协助内蒙古、四川、陕西、山东、江苏、浙江等多地侦破数字货币犯罪案件,成功追回百亿元资产。[2021/5/26 22:45:47]
黑客地址:
0x489...1F4(Ethereum/BSC/Polygon)
0x24f...bB1(BSC)
链上ChainUP WaaS联盟成为火币Heco生态联盟伙伴,支持Heco生态的建设与发展:据官方消息,链上ChainUP WaaS联盟加入Heco生态联盟合作伙伴,支持Heco生态的建设与发展,为Heco生态项目助力。此次合作将促进链上ChainUP WaaS联盟与Heco优质项目的对接和深度合作。
Heco生态联盟旨在联合行业内机构共同赋能Heco生态项目,扶持全世界的优质开发者,共同推进Heco生态发展。火币生态链Heco链上数据显示,截至1月25日在其主网上线35天,链上锁定主流资产高达11.5亿美金,Heco日交易量超过100万笔,非零地址数超过170万个,已部署DApp累计48个,已成为链上锁仓主流资产额最高、活跃用户人数最多、发展速度最快的交易所公链。
链上ChainUP WaaS联盟作为企业专享的数字资产托管及金融服务平台,提供主链资产托管、节点服务、主链定制开发、热门币种一键接入、共管钱包、借贷理财等多种功能服务,联盟企业转账 0手续费、实时转帐,同时企业通过WaaS联盟提供的借贷、理财等多种金融服务可有效提升资金使用效率与沉淀资金价值。目前已有超过500家企业加入链上ChainUP WaaS联盟。[2021/1/26 13:33:12]
Ethereum部分
比特币11月调整后月度链上交易量达历史第三高:金色财经报道,根据The Block Research收集的数据,比特币11月的调整后月度链上交易量与上月相比增长了47%。11月的链上交易量达到1357.2亿美元,而上月为920.9亿美元。11月是调整后链上交易量第三高的月份,仅次于2017年12月和2018年1月。[2020/12/2 22:47:35]
借助慢雾MistTrack反追踪系统,我们先对地址进行一个大概的特征分析。
从部分展示结果来看,可以看到交易行为里黑客使用较多的除了Bridge就是混合器Mixer,这些对我们分析黑客画像十分重要。
接着,我们对Ethereum上的资金与行为进行深入分析:据慢雾MistTrack反追踪系统的分析,黑客将2450ETH以?5x10ETH+24x100ETH的形式分批转入Tornado.Cash,将198ETH转入FixedFloat,这让我们继续追踪Tornado.Cash部分留了个心眼。
JST成为JustLink联通链上与链下的核心纽带与计价工具:据官方消息显示,JUST基金会已于2020年10月30日正式上线去中心化预言机项目JustLink。JustLink能够以最安全的方式向链上的智能合约提供现实世界中产生的真实数据。作为JUST生态中的重要组成部分,JST是JustLink联动不同使用场景与不同生态之间的纽带与重要的计价工具。详情点击原文链接。[2020/10/30 11:16:35]
既然想要尝试追踪黑客从Tornado.Cash转出的地址,那我们就得从Ethereum上第一笔资金转入Tornado.Cash的时间点开始,我们发现第一笔10ETH和第二笔10ETH间的时间跨度较大,所以我们先从跨度小的100ETH开始分析。
定位到Tornado.Cash:100ETH合约相对应的交易,发现从Tornado.Cash转出的地址非常多。经过慢雾MistTrack的分析,我们筛选出了符合时间线和交易特征的地址。当然,地址依然很多,这需要我们不断去分析。不过很快就出现了第一个让我们饶有怀疑的地址。
动态 | 区块链游戏Prospectors在WAX区块链上启动:WAX在博客文章中宣布,实时经济战略游戏《勘探者》(Prospectors)将在WAX区块链上启动,用户可以使用WAX代币购买实体和虚拟物品。这款游戏于2019年6月底在EOS上发布。该游戏背景设定于19世纪的淘金热时期,玩家有无限次机会通过发现新的土地和寻找资源来获取数字黄金。(Cointelegraph)[2019/9/22]
据慢雾MistTrack的分析,地址将?Tornado.Cash转给它的ETH转到地址,接着把ETH分为三笔转到了FixedFloat。
当然,这也可能是巧合,我们需要继续验证。
继续分析,接连发现三个地址均有同样的特征:
A→B→FixedFloat
A→FixedFloat
在这样的特征佐证下,我们分析出了符合特征的地址,同时刚好是24个地址,符合我们的假设。
Polygon部分
如下图,黑客将获利的365,247MATIC中的部分MATIC分7次转到Tornado.Cash。
而剩下的25,246.722MATIC转到了地址,接着追踪这部分资金,我们发现黑客将25,246.721MATIC转到了FixedFloat,这让我们不禁思考黑客在Polygon上是否会以同样的手法来洗币。
我们首先定位到Tornado:100,000MATIC合约与上图最后三笔对应的交易,同时发现从Tornado.Cash合约转出的地址并不多,此时我们可以逐个分析。
很快,我们就发现了第一个让我们觉得有问题的地址。我们看到了熟悉的FixedFloat地址,不仅?FixedFloat转MATIC到地址,从地址转出资金的接收地址也都将MATIC转给了FixedFloat。
分析了其他地址后,发现都是一样的洗币手法,这里就不再赘述。从前面的分析看来黑客对FixedFloat实在独有偏爱,不过这也成了抓住他的把柄。
BSC部分
下面我们来分析BSC部分。BSC上黑客地址有两个,我们先来看地址:
黑客地址分17次转了1700ETH到Tornado.Cash,时间范围也比较连贯。就在我们以为黑客会故技重施的时候,发现并非如此。同样,经过慢雾MistTrack的分析与筛选,我们筛选出了符合时间线和交易特征的地址,再进行逐个突破。
分析过程中,地址引起了我们的注意。如图,据慢雾MistTrack显示,该地址将Tornado.Cash转给它的ETH转出给了SimpleSwap。
继续分析后发现,换汤不换药,虽然黑客换了平台,手法特征却还是类似:
A→SimpleSwap
A→B→SimpleSwap
另一个黑客地址是以10BNB为单位转到了Tornado.Cash。
而在这个地址的洗币手法中,黑客选择了另一个平台,不过手法依然类似。这里就不再一一分析。
总结
本文主要由一个真实案例开启,分析并得出在不同的链上黑客是如何试图使用Tornado.Cash来清洗盗取的资金,本次洗币手法具有极相似性,主要特征为从Tornado.Cash提币后或直接或经过一层中间地址转移到常用的混币平台。当然,这只是通过Tornado.Cash洗币的其中一种方法,更多手法仍等着我们发现。
而想要更有效率更准确地分析出结果,必然得借助工具。凭借超2亿个钱包地址标签,慢雾?MistTrack反追踪系统能够识别全球主流交易平台的各类钱包地址,如用户充值地址、温钱包地址、热钱包地址、冷钱包地址等。通过MistTrack反追踪系统可对任意钱包地址进行特征分析和行为画像,在反分析评估工作中起到至关重要的作用,为加密货币交易平台、用户个人等分析地址行为并追踪溯源提供了强有力的技术支撑。
标签:NFTTORADOCASHNFTM币Defi FactoryHuobi Polkadotlitecoin-cash
黄金作为一种价值储存手段已有几千年的历史。正因如此,投资者广泛将其作为对冲工具,以应对地缘紧张局势导致的衰退和通胀的影响.
本文以目前GameFi领域最常见的双代币模型为例,将探索两个思路的可行性:保持打金代币在某个区间稳定尽可能的让治理代币实现价格增长用一个简单好懂的比喻来举例,如果我们将游戏比作一个小国家.
音乐行业正经历着一场变革,而NFT则处于这场变革的最前沿,该领域融资捷报频传:2021年6月,音乐版权NFT平台Opulous宣布获得650万美元融资;8月.
参议员伊丽莎白·沃伦提出了针对俄罗斯加密货币使用的立法,这最终可能需要交易所采取更多行动。一些业内人士表示,尽管该法案措辞的含义令人担忧,但现在拉响警报还为时过早.
眼下,正值春季招聘黄金期,冠以“元宇宙”之名的招聘越发火热,更有不少岗位给出高薪揽才。业内人士指出,一些“元宇宙”岗位的需求描述模糊,部分企业以高薪为噱头“蹭热度”.
前言 Nansen?NFT?指数旨在衡量投资NFT市场时的主动策略,它为寻求跟踪代表市场或特定细分市场指数的投资者设置了基础指数。或者,这些指数作为一种机制来衡量NFT市场随时间的表现.