火星链 火星链
Ctrl+D收藏火星链
首页 > SAND > 正文

ADO:链上追踪:洗币手法科普之 Tornado.Cash

作者:

时间:1900/1/1 0:00:00

这次的主题是混币器Tornado.Cash。

随着黑客盗币事件愈演愈烈,Tornado.Cash也变得越来越“有名”,大多数黑客在获利后都毫不留情地将“脏币”转向Tornado.Cash。我们曾对Tornado.Cash的匿名性进行过探讨,详见:慢雾AML:“揭开”Tornado.Cash的匿名面纱。而今天以一个真实案例来看看这名黑客是怎么通过Tornado.Cash洗币的。

基础知识

Tornado.Cash是一种完全去中心化的非托管协议,通过打破源地址和目标地址之间的链上链接来提高交易隐私。为了保护隐私,Tornado.Cash使用一个智能合约,接受来自一个地址的ETH和其他代币存款,并允许他们提款到不同的地址,即以隐藏发送地址的方式将ETH和其他代币发送到任何地址。这些智能合约充当混合所有存入资产的池,当你将资金放入池中时,就会生成私人凭据,证明你已执行了存款操作。而后,此私人凭据作为你提款时的私钥,合约将ETH或其他代币转移给指定的接收地址,同一用户可以使用不同的提款地址。

案例分析

今天要分析的是一个真实案例,当受害平台找到我们时,在Ethereum、BSC、Polygon三条链上的被盗资金均被黑客转入Tornado.Cash,所以我们主要分析Tornado.Cash的部分。

黑客地址:

0x489...1F4(Ethereum/BSC/Polygon)

0x24f...bB1(BSC)

Ethereum部分

借助慢雾MistTrack反追踪系统,我们先对地址进行一个大概的特征分析。

以太坊Gas费10分钟飙涨155%,ETH链上活跃度上升:金色财经报道,Ultrasound.money数据显示,当前以太坊Gas费用涨至51Gwei,10分钟飙涨155%,表明ETH链上活跃度有所上升,请留意行情变化。[2023/2/20 12:16:54]

从部分展示结果来看,可以看到交易行为里黑客使用较多的除了Bridge就是混合器Mixer,这些对我们分析黑客画像十分重要。

接着,我们对Ethereum上的资金与行为进行深入分析:据慢雾MistTrack反追踪系统的分析,黑客将2450ETH以?5x10ETH+24x100ETH的形式分批转入Tornado.Cash,将198ETH转入FixedFloat,这让我们继续追踪Tornado.Cash部分留了个心眼。

既然想要尝试追踪黑客从Tornado.Cash转出的地址,那我们就得从Ethereum上第一笔资金转入Tornado.Cash的时间点开始,我们发现第一笔10ETH和第二笔10ETH间的时间跨度较大,所以我们先从跨度小的100ETH开始分析。

《星际迷航》创作者首份合同签名NFT在Solana区块链上发布:12月3日消息,《星际迷航》创作者吉恩·罗登伯里(Gene Roddenberry)与Lucille Ball旗下公司Desilu Productions签订第一份《星际迷航》合同。如今这份合同中的签名作为DNA代码植入活细菌的细胞中,Roddenberry Entertainment将其描述为有史以来第一个Living Eco-NFT。它将在2021年巴塞尔艺术展期间在迈阿密作为艺术品“El Primero”展出。该项目建立在Solana区块链上,并得到Solana Labs和Metaplex Studios的支持。Rational Vaccines首席执行官兼创始人、艾美奖获奖作家、导演Agustin Fernandez与Paul Predki博士合作创建该NFT。(Cointelegraph)[2021/12/3 12:48:33]

定位到Tornado.Cash:100ETH合约相对应的交易,发现从Tornado.Cash转出的地址非常多。经过慢雾MistTrack的分析,我们筛选出了符合时间线和交易特征的地址。当然,地址依然很多,这需要我们不断去分析。不过很快就出现了第一个让我们饶有怀疑的地址。

BSC链上Impossible Finance疑似遭到闪电贷攻击:PeckShield“派盾”预警显示,BSC链上DeFi协议Impossible Finance疑似遭到闪电贷攻击,请用户注意规避风险。[2021/6/21 23:53:14]

据慢雾MistTrack的分析,地址将?Tornado.Cash转给它的ETH转到地址,接着把ETH分为三笔转到了FixedFloat。

当然,这也可能是巧合,我们需要继续验证。

继续分析,接连发现三个地址均有同样的特征:

A→B→FixedFloat

A→FixedFloat

行情 | 每日链上运算量排行 BTC位居第4:根据blocktivity.info数据显示,截至10月27日15时,24小时链上运算量top5为EOS、BTS、STEEM、BTC、ETH。其中,EOS全球均价5.42美元,涨幅0.66%;BTS全球均价0.0973美元,涨幅0.27%;STEEM全球均价0.7902美元,涨幅0.07%。据悉,链上运算量用于衡量区块链项目的活跃度。[2018/10/27]

在这样的特征佐证下,我们分析出了符合特征的地址,同时刚好是24个地址,符合我们的假设。

Polygon部分

如下图,黑客将获利的365,247MATIC中的部分MATIC分7次转到Tornado.Cash。

而剩下的25,246.722MATIC转到了地址,接着追踪这部分资金,我们发现黑客将25,246.721MATIC转到了FixedFloat,这让我们不禁思考黑客在Polygon上是否会以同样的手法来洗币。

万事达提交将信用卡放在公共区块链上的专利申请:6月8日,提交给美国专利和商标局(USPTO)专利申请公布,揭示了万事达可能计划在公共区块链上存储编码支付凭证,并在消费时使用传输和检索方法来验证每张支付卡。在美国专利商标局的网站上,专利声明如下:“从第三方数据源检索支付凭证的方法,包括:通过销售点输入设备读取计算机可读代码;解码,通过对销售点设备的解码模块,机器可读代码来识别至少一个公钥,其中公共可访问的数据源是区块链网络。除了支付卡验证,万事达卡还获得了一项基于区块链网络的行程竞价系统的专利。在应用程序中,该系统允许旅客向公共区块链提交他们的行程,在区块链中,信息会被广播到酒店、航空公司和其他旅游服务,然后这些服务就可以通过预订请求对旅客做出响应。[2018/6/11]

我们首先定位到Tornado:100,000MATIC合约与上图最后三笔对应的交易,同时发现从Tornado.Cash合约转出的地址并不多,此时我们可以逐个分析。

很快,我们就发现了第一个让我们觉得有问题的地址。我们看到了熟悉的FixedFloat地址,不仅?FixedFloat转MATIC到地址,从地址转出资金的接收地址也都将MATIC转给了FixedFloat。

分析了其他地址后,发现都是一样的洗币手法,这里就不再赘述。从前面的分析看来黑客对FixedFloat实在独有偏爱,不过这也成了抓住他的把柄。

BSC部分

下面我们来分析BSC部分。BSC上黑客地址有两个,我们先来看地址:

黑客地址分17次转了1700ETH到Tornado.Cash,时间范围也比较连贯。就在我们以为黑客会故技重施的时候,发现并非如此。同样,经过慢雾MistTrack的分析与筛选,我们筛选出了符合时间线和交易特征的地址,再进行逐个突破。

分析过程中,地址引起了我们的注意。如图,据慢雾MistTrack显示,该地址将Tornado.Cash转给它的ETH转出给了SimpleSwap。

继续分析后发现,换汤不换药,虽然黑客换了平台,手法特征却还是类似:

A→SimpleSwap

A→B→SimpleSwap

另一个黑客地址是以10BNB为单位转到了Tornado.Cash。

而在这个地址的洗币手法中,黑客选择了另一个平台,不过手法依然类似。这里就不再一一分析。

总结

本文主要由一个真实案例开启,分析并得出在不同的链上黑客是如何试图使用Tornado.Cash来清洗盗取的资金,本次洗币手法具有极相似性,主要特征为从Tornado.Cash提币后或直接或经过一层中间地址转移到常用的混币平台。当然,这只是通过Tornado.Cash洗币的其中一种方法,更多手法仍等着我们发现。

而想要更有效率更准确地分析出结果,必然得借助工具。凭借超2亿个钱包地址标签,慢雾?MistTrack反追踪系统能够识别全球主流交易平台的各类钱包地址,如用户充值地址、温钱包地址、热钱包地址、冷钱包地址等。通过MistTrack反追踪系统可对任意钱包地址进行特征分析和行为画像,在反分析评估工作中起到至关重要的作用,为加密货币交易平台、用户个人等分析地址行为并追踪溯源提供了强有力的技术支撑。

标签:ORNTORADOTORNtorn币行情STORE币ZILLADOGEtorn币暴跌

SAND热门资讯
VAT:元宇宙不是 PPT:已经发展到这个地步了

扎克伯格也来挑战「光剑变装」了。你以为是这样的?NoNoNo! 小扎没有唐艺昕那样的炫酷,倒是多了几分滑稽。右手背后藏剑,左手亮剑:一瓶BBQ蘸汁.

1900/1/1 0:00:00
加密货币:欧洲央行再次发出制裁警告 但以卢布计价的加密货币交易量仍在下降

欧洲央行行长ChristineLagarde再次警告称,俄罗斯个人和企业正在使用加密货币规避制裁.

1900/1/1 0:00:00
KSY:zkSync 生态项目一览:基础设施占据半壁江山

在《zkSync2.0大冒险:哪些项目值得体验?》一文中,我们分享了zkSync2.0体验教程,本期将汇总已经支持或将要支持zkSync的70多个项目.

1900/1/1 0:00:00
AVE:Aave和Sushi“新品”发布能否引领DeFi卷土重来?

2022年,越来越多人把目光聚焦在NFT领域,DeFi市场光彩似乎已不复以往。数据不会说谎,从Coingecko提供的分析来看,“寿司”SushiSwap早已跌出DEX交易量排名前十,而Aave.

1900/1/1 0:00:00
ICH:无聊猿与Punk配对生娃 250+对新晋父母已就绪

CryptoPunks持有者和BoredApeYachtClub持有者可以配对免费生出2个RichBaby,每个持有者各得1个RichBaby.

1900/1/1 0:00:00
NFT:如何成为一个 Web3 领域的产品经理

上个月他们公司刚宣布获得2亿美金的融资,投后估值100亿美金。在加入Alchemy公司之前,JasonShah曾在Airbnb,Amazon和微软旗下的Yammer任职,所以作为一个顺利从Web.

1900/1/1 0:00:00