来源:PeckSheild
2020年03月02日,美国司法部以阴谋和无证经营汇款为由,对名为田寅寅和李家东两位中国人发起了公诉,并冻结了他们的全部资产。理由是,他们二人在2017年12月至2019年04月期间,帮助朝鲜政府下辖黑客组织LazarusGroup提供了价值超1亿美元的洗币服务。
由于美国司法部并未公布这些被盗资金的具体来源,涉及的加密货币交易路径,甚至当事人李家东还声称自己只是受害者,一时间这桩案件成了媒体和坊间热议的焦点。
究竟是哪几个交易所被盗了,黑客具体路径又是怎样的,田和李两位承兑商是在哪个环节参与的?
由于美国司法部并没有公布被盗交易所的名称和地址以及田和李涉案的关键细节,区块链安全公司PeckShield第一时间介入追踪研究分析,基于美国司法部仅公布的20个地址向上追溯、取证并以可视化图文方式还原整个案件的来龙去脉。
以太坊网络销毁量超346.56万枚ETH:金色财经报道,据Ultrasound数据显示,以太坊网络销毁量超346.56万枚ETH,本文撰写时销毁量为3,465,676.51枚ETH。其中,OpenSea销毁230050.66枚ETH,ETHtransfers销毁293553.61枚ETH,UniswapV2销毁190883.31枚。
注:自以太坊伦敦升级引入EIP-1559后,以太坊网络会根据交易需求和区块大小动态调整每笔交易的BaseFee,而这部分的费用将直接燃烧销毁[2023/7/17 10:58:39]
如上图所示,事情经过简单总结为:
北韩黑客组织LazarusGroup先通过钓鱼获取交易所私钥等手段,攻击了四个数字资产交易所;之后黑客用PeelChain等手法把所窃的资产转入另外4个交易所,VCE1到VCE4;再然后黑客又使用PeelChain把资产转移到负责的两位责任人的交易所VCE5和VCE6的账户中,最后换成法币完成整个过程。美国司法部这次起诉的就是最后一环负责的田寅寅和李家东。
矿企CleanSpark 3月产出598枚BTC,售出502枚BTC:4月3日消息,比特币矿企CleanSpark发布2023年3月挖矿和运营进展更新:CleanSpark 3月共产出598枚BTC,2023年至今已产出1871枚BTC。
截至3月31日,CleanSpark持有196枚比特币,共有67700台矿机,总算力为6.7 EH/s。3月,CleanSpark以24800美元的均价出售了502枚BTC,收益为1240万美元。(Globe Newswire)[2023/4/3 13:42:25]
在接下来篇幅中,
PeckShield将从被盗交易所源头说起、对黑客的具体路径进行系统性的拆解分析,为你复盘、解密整个案件的全过程。
图文拆解:OTC承兑商案件
通常情况下,黑客在攻击得手后,流程大体分为三步:
数据:9月Optimism链上交易笔数突破500万笔,创下历史新高:10月2日消息, Dune数据显示,9 月Optimism上的交易笔数约为510万笔,该数据环比增长 18.6%,创下历史新高。[2022/10/2 18:37:44]
1)处置阶段:非法获利者将被盗资产整理归置并为下一步实施分层清洗做准备;
2)离析阶段:Layering是一个系统性的交易,也是整个流程中最关键技术含量最高的一个过程,用于混淆资产来源和最终收益者,使得当初的非法资产变成“合法所得”;
3)归并阶段:将洗白后的资产“合法”转走,至此之后,攻击者手里拥有的非法资产的痕迹已经被抹除干净,不会引起有关部门的关注。
根据美国司法部提供的信息,有四个交易所被盗,PeckShield安全团队通过追溯田和李两人的20个关联比特币地址在链上数据,根据这些链上行为特性,结合PeckShield交易所被盗资料库的数据信息,最终锁定是下面四个交易所被盗:
今日恐慌与贪婪指数为11,恐慌程度与昨日持平:金色财经报道,今日恐慌与贪婪指数为11(昨日为11),恐慌程度与昨日持平,等级仍为极度恐慌。注:恐慌指数阈值为0-100,包含指标:波动性(25%)+市场交易量(25%)+社交媒体热度(15%)+市场调查(15%)+比特币在整个市场中的比例(10%)+谷歌热词分析(10%)。[2022/6/23 1:25:35]
(注:Bter交易所在2017年倒闭后其资产由另一个交易所接管,我们这里仍使用Bter的名字)
在弄清楚赃款源头之后,我们来看一下被盗资产的路径及流向情况,黑客总共将分成了三步:
Chainalysis 推出区块链分析工具“Chainalysis Storyline\":5月18日消息,区块链数据分析公司 Chainalysis 推出专为 Web3 设计的区块链分析工具\"Chainalysis Storyline\",旨在可视化包括 DeFi 和 NFT 在内的智能合约交易。它提供了某地址跨链交易的所有资金流动的整体视图,允许调查人员专注于最重要的交易和资金,\"Chainalysis Storyline\"还能够分析智能合约,并自动标记常见的交易类型,如 NFT 购买或资产交易。目前该产品为有限开发的测试版,用户可填写表格加入候补名单。[2022/5/19 3:26:28]
一、处置阶段:放置资产至清洗系统
在Bter、Bithumb、Upbit、Youbit交易所被盗事件发生后的数月内,攻击者开始通过各种手段处置他们的非法获利。将获利资产流到自己可以控制的账号之中,为下一步的清洗做准备。
二、离析阶段:分层、混淆资产逃离追踪
离析过程中,攻击者试图利用PeelChain的技术手段将手里的资产不断拆分成小笔资产,并将这些小笔资产存入交易所。下图中我们挑选了一笔比较典型的拆分过程,对于第一笔2,000BTC的流程细述如下。
1)攻击者的其中一个地址先前获利1,999BTC,先将这一笔大额资产拆分成1,500+500BTC;
2)其中1,500BTC再拆分成三个各500BTC的地址,此时看到原先的2,000BTC被拆到了4个新地址之中,而原地址中的余额已经归零;
3)500BTC转成20~50BTC的大小往Yobit交易所充值,并将剩下的资产找零到一个新的地址中,此时完成一笔充值;
4)使用新地址重复步骤3,直到原始的500BTC全部存入交易所为止。这一过程中攻击者也往其它交易所充值记录,比如Bittrex、KuCoin、HitBTC。
攻击者通过数百次这样子的拆分流程之后,原始的非法BTC资产全部流入了各大交易所,完成了初步操作。
如下图所示,我们进一步分析发现,在完成初步操作后,狡猾的攻击者并没有直接转入自己的钱包,而是再次使用PeelChain手法把原始的非法所得BTC分批次转入OTC交易所进行变现。攻击者每次只从主账号分离出几十个BTC存入OTC帐号变现,经过几十或上百次的操作,最终成功将数千个BTC进行了混淆、清洗。
三、归并阶段:整合资产伺机套现
攻击者在完成上一步的操作之后,开始尝试进行将非法所得进行OTC抛售套现。
在上图描述的过程中,从2018年11月28日到12月20日,攻击者总共把3,951个BTC分一百多次存入田寅寅的Huobi和Coincola三个OTC帐号中变现,最后剩余的9.8个BTC目前还存放在攻击者中转地址上。
结语
综上,PeckShield安全团队通过追踪大量链上数据展开分析,理清了此次OTC承兑商事件的来龙去脉。受害交易所分别为?Bter、Bithumb、Upbit、Youbit,据不完全统计损失至少超3亿美元,且在攻击得手后,黑客分三步实施了专业、周密、复杂的分散操作,最终成功实现了部分套现。
PeckShield认为,黑客盗取资产后实施,不管过程多周密复杂,一般都会把交易所作为套现通道的一部分。这无疑对各大数字资产交易所的KYC和KYT业务均提升了要求,交易所应加强AML反和资金合规化方向的审查工作。
标签:BTCCHAHAIAINMWBTCKanga Exchange TokenccpchschainKingCorgi Chain
从“洋葱路由”到“丝绸之路”,从贩卖违禁物品到售卖信息,暗网已然变成犯罪代名词。比特币的在暗网的应用,又为这只恶老虎添上翅膀。但是,随着全球反手段与对加密资产认知的不断提升,用于比特币的非法行为正背得到有效遏制.
1900/1/1 0:00:002020年3月12日,某期货杆杠交易市场份额前列的交易平台的CEO在官方博客上发布了一篇对世界经济与各类资产投资前景的展望,其中提到疫情对比特币的影响预测:人类面临的恐惧和不确定性将会引发资产风暴,比特币很难独善其身.
1900/1/1 0:00:00稳定币巨头Tether终于决定进入DeFi的世界。 拉丁美洲风险投资基金Kaszek在DeFi领域进行了投资:金色财经报道,拉丁美洲领先的风险投资基金Kaszek进行了第一笔DeFi投资,在Exactly中领投了300万美元,这是一家.
1900/1/1 0:00:00作者:严强 来源:微众银行区块链 在现代商业发展进程中,数据驱动的业务创新正起着至关重要的推动作用,隐私数据的引入,让企业能够更精准地发现潜在客户,更好地服务目标人群,甚至开辟全新的市场空间。然,福兮祸之所伏.
1900/1/1 0:00:00近日,全球金融市场下跌严重,引发连锁反应。各国股市、债市、大众商品、黄金,都未能幸免。构成这场危机的因素很复杂,短期为新冠疫情扩散至全球的黑天鹅事件,中期为沙特和俄罗斯石油价格战的矛盾激化,长期为全球股市均处于历史高位的风险释放,它们.
1900/1/1 0:00:00比特币诞生于12年前,当时正处于上一次全球金融恐慌最严重的时候,它从一开始就被定位为一个可以避开中心化银行服务局的避风港。确实,其创造者中本聪在其创始区块上刊登了一篇报纸的标题,内容是英国政府准备第二次对银行进行救助.
1900/1/1 0:00:00