这次的主题是混币器Tornado.Cash。
随着黑客盗币事件愈演愈烈,Tornado.Cash也变得越来越“有名”,大多数黑客在获利后都毫不留情地将“脏币”转向Tornado.Cash。我们曾对Tornado.Cash的匿名性进行过探讨,详见:慢雾AML:“揭开”Tornado.Cash的匿名面纱。而今天以一个真实案例来看看这名黑客是怎么通过Tornado.Cash洗币的。
基础知识
Tornado.Cash是一种完全去中心化的非托管协议,通过打破源地址和目标地址之间的链上链接来提高交易隐私。为了保护隐私,Tornado.Cash使用一个智能合约,接受来自一个地址的ETH和其他代币存款,并允许他们提款到不同的地址,即以隐藏发送地址的方式将ETH和其他代币发送到任何地址。这些智能合约充当混合所有存入资产的池,当你将资金放入池中时,就会生成私人凭据,证明你已执行了存款操作。而后,此私人凭据作为你提款时的私钥,合约将ETH或其他代币转移给指定的接收地址,同一用户可以使用不同的提款地址。
案例分析
今天要分析的是一个真实案例,当受害平台找到我们时,在Ethereum、BSC、Polygon三条链上的被盗资金均被黑客转入Tornado.Cash,所以我们主要分析Tornado.Cash的部分。
黑客地址:
0x489...1F4(Ethereum/BSC/Polygon)
0x24f...bB1(BSC)
Ethereum部分
借助慢雾MistTrack反追踪系统,我们先对地址进行一个大概的特征分析。
Rocket Pool社区倡导者:Rocket Pool正在为pDAO开发链上投票,Saturn升级将解决去中心化漏洞:月5日消息,Lido社区质押团队发现Rocket Pool EOA合约由Rocket Pool团队控制,允许团队更改任何参数并在pDAO合约上调用任何方法。Lido社区质押负责人DmitryGusakov表示,在Lido中这完全由LidoDAO控制。
对此,Rocket Pool社区倡导者jasperthefriendlyghost.eth表示,Rocket Pool正在为pDAO开发链上投票。在发布时,pDAO没有经过测试,但是,这种情况已经改变,Saturn升级就是为了修补去中心化漏洞。[2023/7/5 22:18:48]
从部分展示结果来看,可以看到交易行为里黑客使用较多的除了Bridge就是混合器Mixer,这些对我们分析黑客画像十分重要。
接着,我们对Ethereum上的资金与行为进行深入分析:据慢雾MistTrack反追踪系统的分析,黑客将2450ETH以?5x10ETH+24x100ETH的形式分批转入Tornado.Cash,将198ETH转入FixedFloat,这让我们继续追踪Tornado.Cash部分留了个心眼。
前NBA球员德怀恩·韦德将基于Flow链上平台发布5件原创NFT:11月15日消息,前NBA球员德怀恩·韦德(Dwyane Wade)在推特上宣布,随着其自传《Dwyane》将于本周上市,他将基于Flow链上的平台发布有关自己人生时刻的5件原创NFT,作为针对《Dwyane》上市的唯一官方数字资产。韦德同时还对Dapper Labs和Mint平台对于此次藏品的发布支持表达了感谢。[2021/11/15 6:53:18]
既然想要尝试追踪黑客从Tornado.Cash转出的地址,那我们就得从Ethereum上第一笔资金转入Tornado.Cash的时间点开始,我们发现第一笔10ETH和第二笔10ETH间的时间跨度较大,所以我们先从跨度小的100ETH开始分析。
定位到Tornado.Cash:100ETH合约相对应的交易,发现从Tornado.Cash转出的地址非常多。经过慢雾MistTrack的分析,我们筛选出了符合时间线和交易特征的地址。当然,地址依然很多,这需要我们不断去分析。不过很快就出现了第一个让我们饶有怀疑的地址。
声音 | Chainlink CEO:未来将发布更多专门针对链上DeFi信息的预言机网络:中心化预言机服务提供商Chainlink CEO Sergey Nazarov表示,该平台正在为DeFi产品和其他应用建立应用程序。他表示,预言机(Oracle)就是给开发者提供最好的信息。Chainlink将很快发布更多专门针对链上DeFi信息的预言机网络。“我们未来要做的是发布另外七个预言机网络,将大大扩展人们在这一领域可以构建的内容。这意味着去中心化金融开发商甚至不需要形成服务协议,他们只需要有一份将关键价格数据放到链上的合约。”他补充说,对于Chainlink,一切都可以归结为数据适用性。(CoinDesk)[2019/9/23]
据慢雾MistTrack的分析,地址将?Tornado.Cash转给它的ETH转到地址,接着把ETH分为三笔转到了FixedFloat。
动态 | 稳定币USDC链上转账超过10000笔:据第三方大数据机构RatingToken监测数据显示,在最近整体震荡反弹走势中,四大基于以太坊的稳定币USDC、TUSD、PAX和GUSD情况如下,目前总量最大的稳定币USDC为236917932枚;总量最少的稳定币GUSD为71132164枚。过去7日链上转账次数最多的USDC达 11655 次,最少的PAX为 1453 次。链上换手率最高的PAX为0.87,换手率最低的TUSD为0.35。详情见原文链接。[2019/3/1]
当然,这也可能是巧合,我们需要继续验证。
继续分析,接连发现三个地址均有同样的特征:
A→B→FixedFloat
A→FixedFloat
在这样的特征佐证下,我们分析出了符合特征的地址,同时刚好是24个地址,符合我们的假设。
分析 | ETH链上基础指标下降放缓 交易活跃开始明显:根据Searchain.io数据分析:昨日ETH从117下降到108点。从链上指标来看,昨日反映ETH内在价值的基础指标中,新增地址上升了9.45%,活跃地址下降了2.87%;较上周同期均处于下降趋势,平均减少了13%。从链上交易指标来看,交易的活跃度整体有所上升,交易所流入指标下降57.02%,交易所流出上升52.76%,交易所内换手率整体开始上升;昨日大额转账均开始上升。综合链上基础指标和交易指标来看,近几日基础指标下降趋势开始缓和,链上交易活跃开始明显。独立分析师Edward对近期ETH行情呈悲观状态。[2018/12/4]
Polygon部分
如下图,黑客将获利的365,247MATIC中的部分MATIC分7次转到Tornado.Cash。
而剩下的25,246.722MATIC转到了地址,接着追踪这部分资金,我们发现黑客将25,246.721MATIC转到了FixedFloat,这让我们不禁思考黑客在Polygon上是否会以同样的手法来洗币。
我们首先定位到Tornado:100,000MATIC合约与上图最后三笔对应的交易,同时发现从Tornado.Cash合约转出的地址并不多,此时我们可以逐个分析。
很快,我们就发现了第一个让我们觉得有问题的地址。我们看到了熟悉的FixedFloat地址,不仅?FixedFloat转MATIC到地址,从地址转出资金的接收地址也都将MATIC转给了FixedFloat。
分析了其他地址后,发现都是一样的洗币手法,这里就不再赘述。从前面的分析看来黑客对FixedFloat实在独有偏爱,不过这也成了抓住他的把柄。
BSC部分
下面我们来分析BSC部分。BSC上黑客地址有两个,我们先来看地址:
黑客地址分17次转了1700ETH到Tornado.Cash,时间范围也比较连贯。就在我们以为黑客会故技重施的时候,发现并非如此。同样,经过慢雾MistTrack的分析与筛选,我们筛选出了符合时间线和交易特征的地址,再进行逐个突破。
分析过程中,地址引起了我们的注意。如图,据慢雾MistTrack显示,该地址将Tornado.Cash转给它的ETH转出给了SimpleSwap。
继续分析后发现,换汤不换药,虽然黑客换了平台,手法特征却还是类似:
A→SimpleSwap
A→B→SimpleSwap
另一个黑客地址是以10BNB为单位转到了Tornado.Cash。
而在这个地址的洗币手法中,黑客选择了另一个平台,不过手法依然类似。这里就不再一一分析。
总结
本文主要由一个真实案例开启,分析并得出在不同的链上黑客是如何试图使用Tornado.Cash来清洗盗取的资金,本次洗币手法具有极相似性,主要特征为从Tornado.Cash提币后或直接或经过一层中间地址转移到常用的混币平台。当然,这只是通过Tornado.Cash洗币的其中一种方法,更多手法仍等着我们发现。
而想要更有效率更准确地分析出结果,必然得借助工具。凭借超2亿个钱包地址标签,慢雾?MistTrack反追踪系统能够识别全球主流交易平台的各类钱包地址,如用户充值地址、温钱包地址、热钱包地址、冷钱包地址等。通过MistTrack反追踪系统可对任意钱包地址进行特征分析和行为画像,在反分析评估工作中起到至关重要的作用,为加密货币交易平台、用户个人等分析地址行为并追踪溯源提供了强有力的技术支撑。
概要dYdX基金会正在引入一个用于创建GuernseyPurposeTrust的框架。这种信托结构为DAO面临的几个问题提供了一种潜在的解决方案:限制DAO和DAO委员会参与者的责任;允许DAO.
1900/1/1 0:00:00欧洲央行行长ChristineLagarde再次警告称,俄罗斯个人和企业正在使用加密货币规避制裁.
1900/1/1 0:00:00编者按:3月29日,VitalikButerin发表文章《Theroadsnottaken》,着眼于以太坊发展路上的各种猜想与落实路径.
1900/1/1 0:00:00DAO从丛林法则到人类法则,人类是依赖并需要合作才能生存和繁荣的社会动物。因此,我们始终将自己组织成部落、团体、团队、委员会、公司和其他形式的集体行动,以发展、学习、适应、协调和执行我们的更高愿.
1900/1/1 0:00:00译者前言:Pak巨鲸SH在年初发行了他自己的NFT项目”图像=效用TheImageistheUtility“,以介绍ASH生态的单页纸为NFT呈现方式,可谓创造了NFT呈现模式的一个创新.
1900/1/1 0:00:003月22日,玩家和AI从业者又爱又恨的老黄带着他的新“核弹”来了。可惜这颗新“核弹”与玩家关系不大,主要面向企业和工业市场。估计与玩家相关的RTX40系列最早要到9月份才会有消息.
1900/1/1 0:00:00