宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > Filecoin > 正文

链上追踪:洗币手法科普之 Tornado.Cash

作者:

时间:1900/1/1 0:00:00

这次的主题是混币器 Tornado.Cash。

随着黑客盗币事件愈演愈烈,Tornado.Cash 也变得越来越“有名”,大多数黑客在获利后都毫不留情地将“脏币”转向 Tornado.Cash。我们曾对 Tornado.Cash 的匿名性进行过探讨,详见:慢雾 AML:“揭开” Tornado.Cash 的匿名面纱。而今天以一个真实案例来看看这名黑客是怎么通过 Tornado.Cash 洗币的。

基础知识

Tornado.Cash 是一种完全去中心化的非托管协议,通过打破源地址和目标地址之间的链上链接来提高交易隐私。为了保护隐私,Tornado.Cash 使用一个智能合约,接受来自一个地址的 ETH 和其他代币存款,并允许他们提款到不同的地址,即以隐藏发送地址的方式将 ETH 和其他代币发送到任何地址。这些智能合约充当混合所有存入资产的池,当你将资金放入池中(即存款)时,就会生成私人凭据(随机密钥),证明你已执行了存款操作。而后,此私人凭据作为你提款时的私钥,合约将 ETH 或其他代币转移给指定的接收地址,同一用户可以使用不同的提款地址。

案例分析

今天要分析的是一个真实案例,当受害平台找到我们时(具体不便透露),在 Ethereum、BSC、Polygon 三条链上的被盗资金均被黑客转入 Tornado.Cash,所以我们主要分析 Tornado.Cash 的部分。

前NBA球员德怀恩·韦德将基于Flow链上平台发布5件原创NFT:11月15日消息,前NBA球员德怀恩·韦德(Dwyane Wade)在推特上宣布,随着其自传《Dwyane》将于本周上市,他将基于Flow链上的平台发布有关自己人生时刻的5件原创NFT,作为针对《Dwyane》上市的唯一官方数字资产。韦德同时还对Dapper Labs和Mint平台对于此次藏品的发布支持表达了感谢。[2021/11/15 6:53:18]

黑客地址:

(为保护受害平台,文中地址均做了处理)

0x489...1F4(Ethereum/BSC/Polygon)

0x24f...bB1(BSC)

Ethereum 部分

借助慢雾 MistTrack 反追踪系统,我们先对地址进行一个大概的特征分析。

从部分展示结果来看,可以看到交易行为里黑客使用较多的除了 Bridge 就是混合器 Mixer,这些对我们分析黑客画像十分重要。

Celo将提供2.5万美元竞赛奖金,鼓励开发者在链上构建应用程序:区块链金融应用开源平台Celo开启Celo Camp活动,为初创公司提供2.5万美元的竞赛奖金,帮助他们在Celo区块链上构建应用程序。得到业内众多基金和专家支持的开源项目Celo近期呼吁区块链的创新者加入为期八周的Celo Camp。

Celo Camp是一个由企业家发起的独立项目,Celo Camp项目主管Tomer Weiss表示,该项目的目标是帮助去中心化的技术企业家和开发者加速他们的项目。Celo Camp分为两个阶段:预备营和训练营。在营前阶段,团队在这个门户网站上应用并分享他们的想法和进展。这个阶段,五支被选中的队伍将进入下一阶段,其中三支有资格获得2000美元的奖金。第一名和第二名将分别赢得1万美元和5000美元。

Celo基金会是一家支持Celo开放区块链平台开发的非盈利组织,该组织最近宣布启动“繁荣联盟”(Alliance for Prosperity),这是一个以使命为导向的组织网络,通过使用区块链技术促进社会影响和金融包容。[2020/3/23]

接着,我们对 Ethereum 上的资金与行为进行深入分析:据慢雾 MistTrack 反追踪系统的分析,黑客将 2450 ETH 以?5x10 ETH+24x100 ETH 的形式分批转入 Tornado.Cash,将 198 ETH 转入 FixedFloat,这让我们继续追踪 Tornado.Cash 部分留了个心眼。

动态 | BCH链上发生超过1.8万枚BCH的大额转账:据Tokenview数据显示,今日21:31,BCH链上发生一笔大额转账。qzekz打头地址向qq5cx打头地址、qzs5m打头地址、qr49u打头地址分别转入0.12枚BCH、0.44枚BCH、18018.07枚BCH,总计18018.63枚BCH,约合372.82万美元。[2020/1/2]

既然想要尝试追踪黑客从 Tornado.Cash 转出的地址,那我们就得从 Ethereum 上第一笔资金转入 Tornado.Cash 的时间点开始,我们发现第一笔 10 ETH 和第二笔 10 ETH 间的时间跨度较大,所以我们先从跨度小的 100 ETH 开始分析。

定位到 Tornado.Cash:100 ETH 合约相对应的交易,发现从 Tornado.Cash 转出的地址非常多。经过慢雾 MistTrack 的分析,我们筛选出了符合时间线和交易特征的地址。当然,地址依然很多,这需要我们不断去分析。不过很快就出现了第一个让我们饶有怀疑的地址(0x40F…952)。

动态 | 链上海南生态联盟成立 火币中国等首批成员签约:12月4日,由海南自贸区(港)区块链试验区主办的数字文明大会发布会在海南生态软件园举行。大会发布了“链上海南”计划以及支持区块链产业发展的“链六条”政策,同时,举行了链上海南生态联盟成员签约仪式,火币中国与海南自贸区(港)区块链试验区等成为第一批联盟成员。

火币中国CEO袁煜明向记者表示,此次“链上海南”计划与生态联盟的成立,将构建一个崭新的基于技术驱动的制度创新和产业创新的开放式运营平台,让企业对海南自贸区(港)改革开放机遇和由此带来的区块链产业发展前景充满了预期。

据悉,海南省政府正在起草《海南省关于加快区块链产业发展的若干政策措施》,预计近期将正式发布实施。[2019/12/4]

据慢雾 MistTrack 的分析,地址(0x40F…952)将?Tornado.Cash 转给它的 ETH 转到地址(0x8a1…Ca7),接着把 ETH 分为三笔转到了 FixedFloat。

动态 | 比特币链上交易额小幅下滑 提币数量增加:据合约帝链上数据监测显示,24小时内BTC链上总交易量为84.98万枚,交易笔数为85.33万笔;24小时内大额交易量为39.29万枚,交易笔数为2196笔;24小时内交易所充入2.64万笔,提出5.94万笔。[2019/6/15]

当然,这也可能是巧合,我们需要继续验证。

继续分析,接连发现三个地址均有同样的特征:

A→B→(多笔)FixedFloat

A→(多笔)FixedFloat

在这样的特征佐证下,我们分析出了符合特征的地址,同时刚好是 24 个地址,符合我们的假设。

Polygon 部分

如下图,黑客将获利的 365,247 MATIC 中的部分 MATIC 分 7 次转到 Tornado.Cash。

而剩下的 25,246.722 MATIC 转到了地址(0x75a…5c1),接着追踪这部分资金,我们发现黑客将 25,246.721 MATIC 转到了 FixedFloat,这让我们不禁思考黑客在 Polygon 上是否会以同样的手法来洗币。

我们首先定位到 Tornado:100,000 MATIC 合约与上图最后三笔对应的交易,同时发现从 Tornado.Cash 合约转出的地址并不多,此时我们可以逐个分析。

很快,我们就发现了第一个让我们觉得有问题的地址(0x12e…69e)。我们看到了熟悉的 FixedFloat 地址,不仅?FixedFloat 转 MATIC 到地址(0x12e…69e),从地址(0x12e…69e)转出资金的接收地址也都将 MATIC 转给了 FixedFloat。

分析了其他地址后,发现都是一样的洗币手法,这里就不再赘述。从前面的分析看来黑客对 FixedFloat 实在独有偏爱,不过这也成了抓住他的把柄。

BSC 部分

下面我们来分析 BSC 部分。BSC 上黑客地址有两个,我们先来看地址(0x489…1F4):

黑客地址分 17 次转了 1700 ETH 到 Tornado.Cash,时间范围也比较连贯。就在我们以为黑客会故技重施的时候,发现并非如此。同样,经过慢雾 MistTrack 的分析与筛选,我们筛选出了符合时间线和交易特征的地址,再进行逐个突破。

分析过程中,地址(0x152…fB2)引起了我们的注意。如图,据慢雾 MistTrack 显示,该地址将 Tornado.Cash 转给它的 ETH 转出给了 SimpleSwap。

继续分析后发现,换汤不换药,虽然黑客换了平台,手法特征却还是类似:

A→SimpleSwap

A→B→SimpleSwap

另一个黑客地址(0x24f…bB1)是以 10 BNB 为单位转到了 Tornado.Cash。

而在这个地址的洗币手法中,黑客选择了另一个平台,不过手法依然类似。这里就不再一一分析。

总结

本文主要由一个真实案例开启,分析并得出在不同的链上黑客是如何试图使用 Tornado.Cash 来清洗盗取的资金,本次洗币手法具有极相似性,主要特征为从 Tornado.Cash 提币后或直接或经过一层中间地址转移到常用的混币平台(FixedFloat/SimpleSwap/Sideshift.ai)。当然,这只是通过 Tornado.Cash 洗币的其中一种方法,更多手法仍等着我们发现。

而想要更有效率更准确地分析出结果,必然得借助工具。凭借超 2 亿个钱包地址标签,慢雾?MistTrack 反追踪系统能够识别全球主流交易平台的各类钱包地址,如用户充值地址、温钱包地址、热钱包地址、冷钱包地址等。通过 MistTrack 反追踪系统可对任意钱包地址进行特征分析和行为画像,在反分析评估工作中起到至关重要的作用,为加密货币交易平台、用户个人等分析地址行为并追踪溯源提供了强有力的技术支撑。

标签:ORNTORADOTORNORN币Equator.financemadog币最新消息torn币最新信息

Filecoin热门资讯
为什么Web3世界的富人捐赠用加密货币而不是现金?

本文由”老雅痞laoyapicom“授权转载信息来源自techcrunch,略有修改,作者Anita Ramaswamy随着俄乌战争的持续,加密货币已经成为国外捐助者支持乌克兰的一个不可或缺的工具.

1900/1/1 0:00:00
金色前哨丨大通胀怎么办 马斯克:我选择比特币、以太坊或狗狗币

众所周知,特斯拉CEO马斯克前几个月在特斯拉股价高位套现了大笔现金,但没有卖出其持有的加密货币。今天马斯克在社交媒体解释了选择这样做的原因.

1900/1/1 0:00:00
Yuga Labs亲笔:40亿美元故事的起源 让我们做个NFT吧

我们从详细的商业计划开始。Yuga Labs 由四个朋友创立:Gargamel、Gordon、Tomato 和 Sass.

1900/1/1 0:00:00
晚间必读5篇 | 探索以太坊扩容之路:哪个方案才是未来?

1.探索以太坊扩容之路:哪个方案才是未来?无论你是不是区块链技术方面的专家,只要你待在Crypto的世界里够久。以太坊扩容,layer2,Rollup这些词语对于你来说都不会陌生.

1900/1/1 0:00:00
金色观察|欧盟或于2025年起禁止PoW加密货币 BTC挖矿受影响

欧盟立法部门之一的欧洲议会已经采取行动,拟禁止比特币和其他工作量证明(PoW)加密货币。备受瞩目的一揽子加密货币法规,加密资产市场(MiCA)框架的最终草案,包括一项禁止“环境不可持续”的共识机制的规定.

1900/1/1 0:00:00
Bankless:不要忽视以太坊的合并 还没有被Price in

为什么合并会在六月发生,其对 ETH 意味着什么? 离合并还有三个月 SuperPhiz 是 EthStaker 和 Rocketpool 社区的活跃成员,并且比我认识的任何人(除了开发人员本身)都更关注合并的细节.

1900/1/1 0:00:00