宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > Bitcoin > 正文

链上追踪:洗币手法科普之 Tornado.Cash

作者:

时间:1900/1/1 0:00:00

这次的主题是混币器Tornado.Cash。

随着黑客盗币事件愈演愈烈,Tornado.Cash也变得越来越“有名”,大多数黑客在获利后都毫不留情地将“脏币”转向Tornado.Cash。我们曾对Tornado.Cash的匿名性进行过探讨,详见:慢雾AML:“揭开”Tornado.Cash的匿名面纱。而今天以一个真实案例来看看这名黑客是怎么通过Tornado.Cash洗币的。

基础知识

Tornado.Cash是一种完全去中心化的非托管协议,通过打破源地址和目标地址之间的链上链接来提高交易隐私。为了保护隐私,Tornado.Cash使用一个智能合约,接受来自一个地址的ETH和其他代币存款,并允许他们提款到不同的地址,即以隐藏发送地址的方式将ETH和其他代币发送到任何地址。这些智能合约充当混合所有存入资产的池,当你将资金放入池中时,就会生成私人凭据,证明你已执行了存款操作。而后,此私人凭据作为你提款时的私钥,合约将ETH或其他代币转移给指定的接收地址,同一用户可以使用不同的提款地址。

案例分析

今天要分析的是一个真实案例,当受害平台找到我们时,在Ethereum、BSC、Polygon三条链上的被盗资金均被黑客转入Tornado.Cash,所以我们主要分析Tornado.Cash的部分。

黑客地址:

0x489...1F4(Ethereum/BSC/Polygon)

0x24f...bB1(BSC)

Ethereum部分

借助慢雾MistTrack反追踪系统,我们先对地址进行一个大概的特征分析。

Arkham:美国政府目前在链上保管着超过60亿美元的BTC:金色财经报道,据Arkham在社交媒体上称,美国政府目前在链上保管着超过60亿美元的BTC。他们的BTC持有量包括从三个事件中缴获:2020 年从丝绸之路扣押 6.937 万枚 BTC;2022 年从 Bitfinex 黑客攻击中扣押 9.464 万枚 BTC;2022 年扣押 James Zhong 5.1326 万枚 BTC。

2023 年 3 月 7 日,美国政府通过三笔交易向 Coinbase 发送了 9861 BTC,以将其清算为美元。这似乎是与贸易伙伴的结算交易,美国政府似乎在 2023 年第一季度按 TWAP(时间加权平均价格)出售了 BTC。[2023/5/6 14:46:09]

从部分展示结果来看,可以看到交易行为里黑客使用较多的除了Bridge就是混合器Mixer,这些对我们分析黑客画像十分重要。

接着,我们对Ethereum上的资金与行为进行深入分析:据慢雾MistTrack反追踪系统的分析,黑客将2450ETH以?5x10ETH+24x100ETH的形式分批转入Tornado.Cash,将198ETH转入FixedFloat,这让我们继续追踪Tornado.Cash部分留了个心眼。

以太坊合并历史数据公布,PoW链上交易笔数超 17.1 亿笔:9月16日消息,欧科云链OKLink公开以太坊合并历史数据,ETH PoW 历史链上总交易笔数超 17.1 亿笔,共有 15,537,393 个区块,燃烧销毁 262 万枚 ETH,挖矿矿工总数达 5,624,历史最大算力为 1.05EH/s。

在以太坊共识正式从 PoW 转为 PoS 机制后,据OKLink多链浏览器监测,截止目前,以太坊总验证人近 43 万,达 429,509;以太坊质押量超 1370 万枚,其中,Lido 位居以太坊质押排名榜第一,占比为 30.28%。[2022/9/16 7:01:31]

既然想要尝试追踪黑客从Tornado.Cash转出的地址,那我们就得从Ethereum上第一笔资金转入Tornado.Cash的时间点开始,我们发现第一笔10ETH和第二笔10ETH间的时间跨度较大,所以我们先从跨度小的100ETH开始分析。

Polygon链上NFT销售额突破5亿美元:金色财经报道,据最新数据显示,Polygon链上NFT销售额已突破5亿美元,本文撰写时为519,238,801美元,链上交易量为1,096,443笔。现阶段Polygon链上销售额最大的NFT项目是ZedHourse,当前销售额达到167,732,417美元,ZedRun其次,销售额为140,577,558美元。[2022/4/22 14:40:55]

定位到Tornado.Cash:100ETH合约相对应的交易,发现从Tornado.Cash转出的地址非常多。经过慢雾MistTrack的分析,我们筛选出了符合时间线和交易特征的地址。当然,地址依然很多,这需要我们不断去分析。不过很快就出现了第一个让我们饶有怀疑的地址。

据慢雾MistTrack的分析,地址将?Tornado.Cash转给它的ETH转到地址,接着把ETH分为三笔转到了FixedFloat。

数据:3月份比特币链上交易量达3662亿美元 连续3个月创历史新高:4月20日消息,据The Block Research数据,3月份调整后的比特币链上交易量达3662.7亿美元,连续3个月续刷历史新高,环比增加14.7%。与此同时,3月份,比特币矿工收入超过15亿美元。[2021/4/20 20:38:27]

当然,这也可能是巧合,我们需要继续验证。

继续分析,接连发现三个地址均有同样的特征:

A→B→FixedFloat

A→FixedFloat

在这样的特征佐证下,我们分析出了符合特征的地址,同时刚好是24个地址,符合我们的假设。

动态 | BCH链上发生超1.3万枚BCH的大额转账:Tokenview数据显示,今日10:53,BCH链上发生一笔大额转账。qruf9打头地址向pr0hk打头地址、qrfnw打头地址分别转入15.01枚BCH、13058.91枚BCH,总计13073.92枚BCH,约合314.85万美元。[2020/1/8]

Polygon部分

如下图,黑客将获利的365,247MATIC中的部分MATIC分7次转到Tornado.Cash。

而剩下的25,246.722MATIC转到了地址,接着追踪这部分资金,我们发现黑客将25,246.721MATIC转到了FixedFloat,这让我们不禁思考黑客在Polygon上是否会以同样的手法来洗币。

我们首先定位到Tornado:100,000MATIC合约与上图最后三笔对应的交易,同时发现从Tornado.Cash合约转出的地址并不多,此时我们可以逐个分析。

很快,我们就发现了第一个让我们觉得有问题的地址。我们看到了熟悉的FixedFloat地址,不仅?FixedFloat转MATIC到地址,从地址转出资金的接收地址也都将MATIC转给了FixedFloat。

分析了其他地址后,发现都是一样的洗币手法,这里就不再赘述。从前面的分析看来黑客对FixedFloat实在独有偏爱,不过这也成了抓住他的把柄。

BSC部分

下面我们来分析BSC部分。BSC上黑客地址有两个,我们先来看地址:

黑客地址分17次转了1700ETH到Tornado.Cash,时间范围也比较连贯。就在我们以为黑客会故技重施的时候,发现并非如此。同样,经过慢雾MistTrack的分析与筛选,我们筛选出了符合时间线和交易特征的地址,再进行逐个突破。

分析过程中,地址引起了我们的注意。如图,据慢雾MistTrack显示,该地址将Tornado.Cash转给它的ETH转出给了SimpleSwap。

继续分析后发现,换汤不换药,虽然黑客换了平台,手法特征却还是类似:

A→SimpleSwap

A→B→SimpleSwap

另一个黑客地址是以10BNB为单位转到了Tornado.Cash。

而在这个地址的洗币手法中,黑客选择了另一个平台,不过手法依然类似。这里就不再一一分析。

总结

本文主要由一个真实案例开启,分析并得出在不同的链上黑客是如何试图使用Tornado.Cash来清洗盗取的资金,本次洗币手法具有极相似性,主要特征为从Tornado.Cash提币后或直接或经过一层中间地址转移到常用的混币平台。当然,这只是通过Tornado.Cash洗币的其中一种方法,更多手法仍等着我们发现。

而想要更有效率更准确地分析出结果,必然得借助工具。凭借超2亿个钱包地址标签,慢雾?MistTrack反追踪系统能够识别全球主流交易平台的各类钱包地址,如用户充值地址、温钱包地址、热钱包地址、冷钱包地址等。通过MistTrack反追踪系统可对任意钱包地址进行特征分析和行为画像,在反分析评估工作中起到至关重要的作用,为加密货币交易平台、用户个人等分析地址行为并追踪溯源提供了强有力的技术支撑。

标签:ADOORNTORNTORShadow TokenCORNX币torn币前景torn币价格

Bitcoin热门资讯
a16z正在垄断NFT

AndreessenHorowitz,也就是我们熟知的“a16z”,是知名投资人MarcAndreessen及其合作伙伴成立的一家创投公司.

1900/1/1 0:00:00
元宇宙+剧本杀:“在异世界里当演员”

2月,恒信东方推出了一款次时代剧本杀原创作品——《失落的王朝》。其剧本和线索以数字化资产打造,通过VR技术塑造了与现实近乎相同的平行时空,为玩家带来身临其境般的深度沉浸感。同时,故事背景和人物剧情通过全景CG、CV等形式展现.

1900/1/1 0:00:00
金色观察|扒一扒BAYC融资4.5亿美元启动的元宇宙项目Otherside

YugaLabs今日宣布以40亿美元估值完成新一轮4.5亿美元融资。本轮融资由a16z领投,参投的机构中除了加密货币市场常见的AnimocaBrands、FTXVentures、Coinbase、TigerGlobal及MoonPay.

1900/1/1 0:00:00
用户指控Coinbase“未经许可”出售狗狗币等79种代币

金色财经报道,三名Coinbase用户指控Coinbase出售狗狗币等79种代币构成了“未经许可的证券”销售,正在寻求至少500万美元的赔偿款.

1900/1/1 0:00:00
别怕 其实Web3.0的世界很安全

「我钱包里的ETH都没了!」今日,DeFinance创始人Arthur在社交媒体上表示其遭受鱼叉式网络钓鱼攻击.

1900/1/1 0:00:00
Yuga Labs的猿猴元宇宙野心:迈向Web3一代的漫威宇宙

作为如今NFT行业最具影响力的玩家之一,YugaLabs是如何诞生的?它们又为何能如此成功?接下来将如何打造猿猴元宇宙?收购CryptoPunks在先,发币、发空投、预热游戏在后.

1900/1/1 0:00:00