攻击者拼手速 详解去中心化工具洗白Liquid被盗9000多万美元

2021年8月19日,日本交易所Liquid热钱包中价值9,000多万美元加密资产被盗,据PeckShield「派盾」统计包含:约480万美元的BTC、3,250万美元的ETH、4,490万美元的ERC-20代币、183万美元的TRON、1,290万美元的XRP。?

据PeckShield「派盾」旗下反态势感知系统CoinHolmes显示,截至目前ETH代币暂未发生异动,仍锁在攻击者的地址里。

攻击者得手后,首先将ERC-20代币快速转入UniSwap、SushiSwap、1inch等DEXs中,通过DEXs将所获近百种代币兑换为ETH或通过Ren跨链桥兑换为BTC,再将所兑换的ETH通过跨链桥转至以太坊,最后从链上混币器Tornado.cash流出,整个流程十分娴熟,这一点也可以从攻击者首先从处置ERC-20代币看出。

CertiK:Poly Network攻击者已将部分ETH转至EOA地址:金色财经报道,据CertiK官方推特发布消息称,Poly Network攻击者已将约566.4枚ETH转至EOA地址(0x712)。1007.4枚ETH也被转入EOA地址(0xcC2bb)。[2023/7/10 10:12:53]

由于所盗的ERC-20代币中有些代币流动性较差,容易遭到发行商冻结、交易回滚或者硬分叉等方式阻碍代币转出,攻击者首先依次将这些代币转入不需要KYC、无需注册登录、即用即走的DEXs,然后将大部分代币转换为主流代币ETH,并汇集到新地址,再从隐私协议Tornado.cash流出。

从Etherscan上可以看出,自8月19日上午4时19分开始,攻击者开启「价值优先」的扫荡式兑换,首先从USDT、USDC、DAI等稳定币开始清空,然后赶在代币被冻结前将它们转入DEXs。

SushiSwap合约攻击事件进展:第一个攻击者已归还90枚ETH:4月9日消息,MetaSleuth发推称,SushiSwap RouteProcessor2合约攻击事件导致0xsifu(sifuvision.eth)损失1800枚ETH。第一个攻击者(0x9deff)已归还90枚ETH(盗取100枚ETH)。BlockSec帮助挽救100枚ETH,很快就会归还。此外,sifuvision.eth与c0ffeebabe.eth正在进行谈判。大部分被盗资金流向beaverbuild、rsync-builder和Lido:Execution Layer Rewards Vault。

据此前报道,派盾发推称,SushiSwap RouteProcessor2合约存在与Approve相关漏洞,导致Frog Nation前CFO 0xsifu损失超过330万美元(约1900 ETH)。派盾提醒用户尽快撤销0x044b7开头合约相关权限以避免遭受损失。[2023/4/9 13:53:10]

这是迄今为止,第二起中心化机构被盗通过去中心化机构的安全事件。据PeckShield「派盾」统计,目前中心化机构被盗后,通过去中心化服务进行的案例还屈指可数,但类似的手段已经在DeFiProtocols攻击、跑路中呈现出增长的趋势。

BNB Chain攻击者成为rETH第四大巨鲸,持有超5670枚rETH:2月3日消息,据派盾监测数据显示,BNB Chain 攻击者将约 620 万枚 USDC 以及 402 枚 ETH 兑换为为 rETH(Rocket Pool)后,目前该地址共持有约 5670.46 枚 rETH(约合 1000 万美元),成为 rETH 第四大巨鲸。

在此之前,BNB Chain 攻击者向 0x531 开头地址转移了价值约 7400 万美元的资产,其中包括 43,228 枚 stETH(约合 7000 万美元)、771 枚以太坊(约合 127 万美元)和 1679 枚 rETH(约合 290 万美元)。[2023/2/4 11:46:38]

新兴三部曲

安全公司:多个FTX官方地址昨日晚间持续向FTX攻击者地址发送资产:11月15日消息,安全公司CertiK Alert发推称,多个FTX官方地址(包括FTX US和FTX international)昨日晚间7点左右持续向0x59ab开头的FTX Drainer地址(FTX攻击者地址)发送资产。

目前,FTX Drainer地址持有大约6200万美元的资产。自2022 年11月12日以来,FTX钱包攻击者已接收和交换了约3.5亿美元并发送了约2.8亿美元的代币。[2022/11/15 13:07:11]

攻击者在得手后,大致将的流程分为三步:

1.批量转移:将所盗ERC-20资产转入DEXs,避免被冻结、回滚,同时将所盗资产进行整合,为下一步实施清洗做准备工作;

2.批量兑换:通过DEXs或跨链桥将ERC-20代币兑换为ETH或BTC,通过跨链桥将加密资产归置,为批量转移到隐私协议做准备;

安全团队:treasure swap项目方遭受攻击,攻击者累计获利3,945个BNB:6月11日消息,据成都链安安全社区消息,treasure swap项目方遭受攻击,根据成都链安技术团队分析,攻击者仅使用0.000000000000000001WETH就可将交易池中的WETH代币兑光,经对源码的逆向发现:被攻击合约的swap函数中缺少K值的校验。目前攻击者已完成对0xe26e436084348edc0d5c7244903dd2cd2c560f88和0x96f6eb307dcb0225474adf7ed3af58d079a65ec9两个合约的攻击,累计获利3,945个BNB,被盗资金仍在收益地址0x0FaCB17eFCb6cA6Ff66f272DE6B306DE9fb5931D上,成都链安链必追系统将持续监控被盗资金动向。[2022/6/11 4:18:31]

3.隐蔽阶段:将归置后的ETH或BTC转移到TornadoCash、Typhoon、WasabiWallet等混币工具中,混淆资产来源和最终收益者,抹除非法资产的痕迹,混淆资产源头逃离追踪。

TornadoCash是基于零知识证明在以太坊上实现的隐私交易中间件。它使用zk-SNARK,能够以不可追溯的方式将ETH以及ERC20代币发送到任何地址。

在实际应用中,当用户将加密货币存入隐私池后即可获得一笔存款凭证,此后用户可以通过存款凭证向任何地址中提取先前存入的加密货币。由于在存款凭证的生成和使用时转账的数据都不包含凭证本身,因此可以保证存取款两笔转账完全独立。另外,由于中继服务的存在,取款时的以太坊地址甚至不需要拥有支付转账费用的ETH,即可以提款至完全空白的地址。

事实上,TornadoCash并非无法破解的隐私协议。前段时间英国破获的DeFi协议StableMagnetFinance跑路案反映出,在安全公司、交易所、社区和的联动下,通过CoinHolmes反态势感知系统对攻击者资产进行持续追踪,在社区持续收集项目方信息,并积极与合作的情况下,可通过分析追踪社区反馈的线索锁定涉案相关成员,并在物证人证的帮助下,迫使涉案相关成员归还存放在TornadoCash中的ETH。

据CoinHolmes追踪显示,攻击者将逾千万枚XRP分四次转入其地址后,分三批分别转入Binance、Huobi、Poloniex等交易所。

Liquid通过反态势系统追踪到此信息后,紧急联系这几家中心化机构将攻击者地址设置黑名单,旨在紧急冻结被盗的XRP资产。

但在此之前攻击者已经通过交易所将部分XRP转换为BTC,据CoinHolmes反态势系统显示,这些XRP已经被转换为192枚BTC,并经通过去中心化的混币器Wasabi钱包流出。

Wasabi钱包采用「CoinJoin」的方法,将多个用户的交易汇总成一笔大额交易,其中包含多个输入和输出。随着参与用户的增长,私密性与可靠性就越强。此外,Wasabi钱包还采用「区块过滤器」,通过下载整个数据块进一步打乱交易信息,来增强隐私性和抗审查性,这给相关执法机构追踪此类资金的流转带来挑战性。

随着监管部门对中心化机构情况的严厉监管,中心化机构不断提高KYC需求,使得中心化渠道遭到沉重打击,去中心化工具越来越受到犯罪分?的青睐,越来越多的?法资?开始转向去中心化渠道。PeckShield「派盾」建议相关执法部门引?新的监管?具和技术,为进一步有效遏制利?虚拟货币的做准备。

截至9月6日,CoinHolmes监控到攻击者的BTC地址发生异动,共转出90BTC,CoinHolmes将持续监控被盗加密资产的转移。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

银河链

SOL企业能合规买卖虚拟币吗?

诚然,我国居民持有虚拟财产,法律是容认的。有读者询问,出于隔离风险的考虑,可否用企业的名义买卖持有虚拟财产尤其是虚拟币呢?今天我们就和大家一起探讨。首先值得说明的是本文采用“企业”而非“公司”这一法律概念的原因.

加密货币莱特币惊魂一夜 币圈黑手戏耍了所有人

币圈,从不缺少魔幻。 9月13日,一条沃尔玛百货宣布支持用莱特币进行线上付款的消息在全球社交网络发酵。莱特币基金会官方推特转发合作消息;彭博社、路透、CNBC等海外权威媒体纷纷报道;国内,众多一线媒体纷纷转发报道.

[0:15ms0-2:173ms