作者:Lisa@慢雾AML团队
原标题:《链上追踪:洗币手法科普之Tornado.Cash》
前段时间,我们发布了链上追踪:洗币手法科普之PeelChain,今天继续该系列。这次的主题是混币器Tornado.Cash。
随着黑客盗币事件愈演愈烈,Tornado.Cash也变得越来越“有名”,大多数黑客在获利后都毫不留情地将“脏币”转向Tornado.Cash。我们曾对Tornado.Cash的匿名性进行过探讨,详见:慢雾AML:“揭开”Tornado.Cash的匿名面纱。而今天以一个真实案例来看看这名黑客是怎么通过?Tornado.Cash?洗币的。
基础知识
Tornado.Cash是一种完全去中心化的非托管协议,通过打破源地址和目标地址之间的链上链接来提高交易隐私。为了保护隐私,Tornado.Cash使用一个智能合约,接受来自一个地址的ETH和其他代币存款,并允许他们提款到不同的地址,即以隐藏发送地址的方式将ETH和其他代币发送到任何地址。这些智能合约充当混合所有存入资产的池,当你将资金放入池中时,就会生成私人凭据,证明你已执行了存款操作。而后,此私人凭据作为你提款时的私钥,合约将ETH或其他代币转移给指定的接收地址,同一用户可以使用不同的提款地址。
苏富比拍卖将出售从三箭资本没收的NFT:金色财经报道,苏富比拍卖行正准备出售从三箭资本(3AC)没收的NFT。3AC的清算人Teneo在2月份发布了一份通知,概述打算出售一大批估计价值数百万美元的NFT,以弥补部分损失。
苏富比在周三的新闻发布会上宣布,它将举办一场由多个部分组成的拍卖会,展出Grails收藏中的NFT。Grails收藏主要是3AC在2021年形成的资产组合的一部分。苏富比将Grails的藏品称为“有史以来最重要的数字艺术品”。[2023/4/20 14:14:53]
案例分析
今天要分析的是一个真实案例,当受害平台找到我们时,在Ethereum、BSC、Polygon三条链上的被盗资金均被黑客转入?Tornado.Cash,所以我们主要分析?Tornado.Cash?的部分。
印度加密交易所WazirX公布储备证明:1月11日消息,印度加密交易所WazirX通过coingabbar公布了其储备证明,数据显示,该公司为超过1500万客户提供服务,持有的加密货币约为2.8482亿美元。
WazirX在其声明中向客户保证,其准备金与负债比率超过1:1。(thehindu)[2023/1/11 11:06:18]
黑客地址:
0x489...1F4(Ethereum/BSC/Polygon)
0x24f...bB1(BSC)
Ethereum部分
借助慢雾MistTrack反追踪系统,我们先对地址进行一个大概的特征分析。
从部分展示结果来看,可以看到交易行为里黑客使用较多的除了Bridge就是混合器Mixer,这些对我们分析黑客画像十分重要。
数据:Besu、Nethermind和Erigon三个以太坊客户端100%完成对PoS链的支持:金色财经报道,据ethernodes最新数据显示,Besu、Nethermind和Erigon三个以太坊客户端已100%完成对PoS链的支持升级,目前规模最大的以太坊客户端Geth完成率为99%。[2022/9/17 7:03:31]
接着,我们对Ethereum上的资金与行为进行深入分析:据慢雾MistTrack反追踪系统的分析,黑客将2450ETH以?5x10ETH+24x100ETH的形式分批转入?Tornado.Cash,将198ETH转入FixedFloat,这让我们继续追踪?Tornado.Cash?部分留了个心眼。
既然想要尝试追踪黑客从?Tornado.Cash?转出的地址,那我们就得从Ethereum上第一笔资金转入?Tornado.Cash?的时间点开始,我们发现第一笔10ETH和第二笔10ETH间的时间跨度较大,所以我们先从跨度小的100ETH开始分析。
数据:5月11日以来USDT流通供应量下降172.4亿美元:8月8日消息,CoinMarketCap统计数据显示,5月11日以来,USDT的流通供应量下降了172.4亿美元,同期USDC供应量增加了73亿美元,BUSD供应量也增加7亿美元,DAI供应量减少了16亿美元。此外7月20日左右USDT、USDC、BUSD、DAI四个稳定币的总市值历史上首次高于以太坊总市值。[2022/8/8 12:09:34]
定位到Tornado.Cash:100ETH合约相对应的交易,发现从?Tornado.Cash?转出的地址非常多。经过慢雾MistTrack的分析,我们筛选出了符合时间线和交易特征的地址。当然,地址依然很多,这需要我们不断去分析。不过很快就出现了第一个让我们饶有怀疑的地址。
挪威政府利用Arbitrum平台允许公民访问尚未上市公司的股份:金色财经报道,Web3 开发人员兼Symfoni协议创始人Jon Ramvi在Twitter上分享了以太坊在公共服务中的最新的用例。新平台将允许挪威公民访问尚未上市公司的股份。为了最大限度地提高资源效率,该解决方案将利用基于以太坊的layer2平台Arbitrum。股票将被铸造为基于以太坊的ERC-1400标准证券型代币。本标准是 ERC-20和ERC-721的结合。以太坊开发工作室 ConsenSys 为 ERC 代币的实施做出了贡献。另一个以以太坊为中心的产品,去中心化数据存储和传输平台 Ceramic,将用于以符合 GDPR 的方式处理用户的个人数据。
金色财经此前报道,法国巴黎银行已使用ERC-1400标准证券型代币在区块链上进行快速、安全和透明地转移,后续计划向客户提供更具市场竞争力的托管产品。(u.today)[2022/6/26 1:31:27]
据慢雾MistTrack的分析,地址将?Tornado.Cash?转给它的ETH转到地址,接着把ETH分为三笔转到了FixedFloat。
当然,这也可能是巧合,我们需要继续验证。
继续分析,接连发现三个地址均有同样的特征:
A→B→FixedFloat
A→FixedFloat
在这样的特征佐证下,我们分析出了符合特征的地址,同时刚好是24个地址,符合我们的假设。
Polygon部分
如下图,黑客将获利的365,247MATIC中的部分MATIC分7次转到?Tornado.Cash。
而剩下的25,246.722MATIC转到了地址,接着追踪这部分资金,我们发现黑客将25,246.721MATIC转到了FixedFloat,这让我们不禁思考黑客在Polygon上是否会以同样的手法来洗币。
我们首先定位到Tornado:100,000MATIC合约与上图最后三笔对应的交易,同时发现从?Tornado.Cash?合约转出的地址并不多,此时我们可以逐个分析。
很快,我们就发现了第一个让我们觉得有问题的地址。我们看到了熟悉的FixedFloat地址,不仅?FixedFloat?转MATIC到地址,从地址转出资金的接收地址也都将MATIC转给了?FixedFloat。
分析了其他地址后,发现都是一样的洗币手法,这里就不再赘述。从前面的分析看来黑客对FixedFloat实在独有偏爱,不过这也成了抓住他的把柄。
BSC部分
下面我们来分析BSC部分。BSC上黑客地址有两个,我们先来看地址:
黑客地址分17次转了1700ETH到?Tornado.Cash,时间范围也比较连贯。就在我们以为黑客会故技重施的时候,发现并非如此。同样,经过慢雾MistTrack的分析与筛选,我们筛选出了符合时间线和交易特征的地址,再进行逐个突破。
分析过程中,地址引起了我们的注意。如图,据慢雾MistTrack显示,该地址将?Tornado.Cash?转给它的ETH转出给了SimpleSwap。
继续分析后发现,换汤不换药,虽然黑客换了平台,手法特征却还是类似:
A→SimpleSwap
A→B→SimpleSwap
另一个黑客地址是以10BNB为单位转到了?Tornado.Cash。
而在这个地址的洗币手法中,黑客选择了另一个平台,不过手法依然类似。这里就不再一一分析。
总结
本文主要由一个真实案例开启,分析并得出在不同的链上黑客是如何试图使用Tornado.Cash来清洗盗取的资金,本次洗币手法具有极相似性,主要特征为从Tornado.Cash提币后或直接或经过一层中间地址转移到常用的混币平台。当然,这只是通过Tornado.Cash洗币的其中一种方法,更多手法仍等着我们发现。
随着区块链技术的发展,行业的市场结构发生了变化,现在是以以太坊为中心,多个链共存的状态。就实际应用而言,DeFi、NFT、GameFi、Web3等生态系统的发展非常迅速。不幸的是,这种增长暴露了以太坊潜在性能问题的不足.
1900/1/1 0:00:00由JadEsber、NirKabessa和DavidPhelps构思、概述和编辑,DavidPhelp撰写编译:Blockunicorn在Web3中,平台通过成为协议而成功——这意味着人们通过成为平台而成功.
1900/1/1 0:00:00原标题:《AllCoreDevsUpdate010》作者:TimBeiko,AllCoreDevsUpdates编译:EthereumCN 摘要 自一月份以来,发生了很多事情,以至于我一直在努力找时间把它们写下来.
1900/1/1 0:00:00原标题:《那个可以跨链的Gh0stlyGh0sts会成为下一个Azuki吗?》 作者:陈剑 这篇文章涉及代码相对较多,可能会略有枯燥,请耐心看完从而理解其中原理.
1900/1/1 0:00:00??最近,随着知名稳定币公链Celo提出转向?Celestia?并建立主权Rollup的路线图计划,笔者开始思考基于以太坊的Rollup和基于Celestia的Rollup到底有何不可,以及这两种选择的权衡.
1900/1/1 0:00:002022年,区块链行业迎来新的发展时期,但各类安全风险也在不断升级。成都链安新推出的《安全研究季报》栏目,将为大家盘点每季度全球区块链安全态势。今天,跟着我们一起来回顾,2022年Q1区块链安全生态都发生了什么.
1900/1/1 0:00:00