CAS:成都链安:Tornado Cash混币后的资产如何快速追踪?

据成都链安监测到的数据统计,2022年第一季度,攻击类安全事件造成的损失高达约12亿美元,较去年同期的1.3亿美元上涨约9倍,加密货币黑客盗窃事件更是一波未平一波又起。

在众多黑客盗窃事件中,我们总可以看到这个名字的身影“TornadoCash”:BeanstalkFarms被盗的8000万美元已通过TornadoCash完成;OpenSea邮件钓鱼事件黑客将攻击所得部分NFT出售后,使用以太坊隐私交易平台Tornadocash1,100$ETH;KuCoin交易所超2.7亿美元资金被盗事件中,黑客大量使用了TornadoCash来清洗ETH;区块链桥RoninNetwork,在3月份被盗超6亿美元中,黑客通过TornadoCash转移了价值数千万美元以太币;

成都链安:BAYC项目具有被无限铸币的风险:据成都链安安全舆情监控数据显示,BAYC项目具有被无限铸币的风险。成都链安安全团队分析发现,合约的拥有者并非多签钱包,合约拥有者可以任意调用reserveApes()函数进行铸币,每次调用函数可以直接铸造30枚无聊猿NFT,如果合约所有者遭到钓鱼攻击或私钥泄露等,可能会导致大量无聊猿NFT被铸造并售卖。后面成都链安会持续监控该合约拥有者的动向。[2022/6/6 4:04:55]

在多个黑客盗窃事件中都扮演重要角色的TornadoCash是何方神圣?为何黑客都钟爱TornadoCash?通过TornadoCash清洗过后的虚拟货币还能否追踪?如何追踪?

成都链安:国内天穹数藏宣称遭黑客攻击,黑客利用虚假余额购买盗取用户的藏品:5月17日消息,据成都链安“链必应-区块链安全态势感知平台”安全舆情监控数据显示,天穹数藏宣称遭黑客攻击,藏品售价异常高达近千万元。根据平台公告称:平台数据遭遇大量恶意攻击,黑客利用虚假余额购买盗取用户的藏品,导致数据异常,目前已恢复,平台已第一时间报警处理。成都链安安全团队初步分析,导致本次攻击的原因猜测为:攻击者通过传统网络安全攻破了平台方数据库,恶意篡改账户余额,导致大量用户高价挂单仍可成交,最终导致数据异常。成都链安安全团队建议:

1、 国内数字藏品平台方在设计、实现和部署的过程中,要关注通信与网络安全、主机安全、数据库安全、移动安全等传统安全领域,做好安全防护;

2、 国内数字藏品平台方在运维的过程中,要做好金融风控的设计和实施,避免出现大规模资金异动而不自知的情况;

3、 数字藏品消费者在选择交易平台时,需要关注平台合规风险,注意保障自身财产安全;

4、 数字藏品消费者警惕炒作风险和市场泡沫,避免泡沫破裂时造成财产损失。[2022/5/17 3:22:51]

在回答这些问题之前,我们先来了解下混币服务和。

QitChain已通过成都链安安全审计:据官方消息,分布式搜索引擎项目QitChain已通过区块链安全机构成都链安的安全审计。

分布式搜索引擎QitChain是一个基于IPFS的区块链搜索工具,旨在成为Web3.0有效数据信息聚合器,在保障用户安全隐私的同时带来更高效、更精准的信息查找。

成都链安是领先的区块链安全公司,自成立以来,一直致力于区块链安全的生态建设。[2021/10/25 20:55:41]

ONE,什么是混币?

隐私交易催生混币技术

虚拟货币的交易信息在链上是公开可查的,只要知道一个人的虚拟货币地址,他在链上的所有操作都是清晰可视且可追踪的,在这种情况下,为了解决隐私性和匿名性问题,混币技术诞生了。

混币是一个去中心化的隐私功能,它可以让用户快速高效地与其他用户的资金进行混合,在现有的用户账户和混币后的新账户之间创建随机的映射关系,从而实现完全匿名。

动态 | 成都链安面向联盟链推出“一站式”安全平台:据官方消息,成都链安面向联盟链安全需求推出“一站式”安全解决方案,为联盟链生态提供从安全设计、开发、安全检测到运行时安全监控和管理等全方位的安全服务与支持。

?

“一站式”安全平台主要包括:支持FISCO-BCOS、Fabric、以太坊、EOS等多个平台的“一键式”智能合约自动形式化验证工具Beosin-VaaS;Beosin-IDE智能合约开发工具;Beosin-Eagle Eye安全态势感知系统;Beosin-Firewall防火墙;Beosin-OSINT 威胁情报系统;安全审计与检测;安全顾问等服务。

?

成都链安作为最早专门从事区块链安全的公司之一,核心团队在安全领域深耕18年,申请区块链安全相关软件发明专利和著作权15项。平台推出以来,已为微众银行区块链、布比、云象、益链等多个联盟链平台提供了全套的“一站式”安全解决方案和安全防护。[2019/11/28]

分析 | 成都链安:钱包Safuwallet服务器是否存储了用户的私钥是关键:针对“网页加密货币钱包Safuwallet被黑与币安服务器出现问题是否存在关联”一事,成都链安在接受金色财经采访时指出:“safuwallet是第三方extension插件钱包,用户资产被盗,主要原因还是私钥被盗,发生了这样的问题,对于钱包服务器而言只要不存储用户的私钥,只做相关交易数据的处理的话,两者之间就没有关系,如果服务器存储了用户的私钥,那黑客就有可能通过攻击服务器获取到用户的私钥。推特消息称是safuwallet被注入了恶意代码,黑客可能先将恶意代码注入到safuwallet中,然后引诱受害者安装钱包,再获取到受害者的私钥后,进行相关代币的转移。事实上,对于非官方钱包,安全性确实不太好保障。对于此类钱包,私钥被盗的时间时有发生。对于这个事件,后续的影响主要是用户的损失、钱包和交易所的声誉。”[2019/10/12]

混币的作用就是将若干相互没有关系的人和相互没有关系的交易整合放到一个交易中,此时,从外界看来就不知道哪个输入的交易应该对应哪个输出交易,通过这种方式起到混淆交易的作用,从而达到真正的匿名交易。举一个简单的例子,假设有很多人在募捐箱中投钱献爱心,并且规定只能投入同一个年份的一元硬币,那么在人们投钱时,我们虽然可以知道什么时间什么人捐赠了多少钱,但是在打开募捐箱进行核算时,是没有办法知道哪枚硬币是由哪个好心人投入的了。

TWO,

混币的实现方式有哪些?

混币器有两种类型:即中心化混币器和去中心化混币器。

中心化混币器:所有交易都在混币网站的数据库内进行处理。混合器会匹配不同的钱包地址和不同的金额,并往地址中发送随机数量的虚拟货币,直到指定地址上达到了发送方请求的总金额。

去中心化混币器:去中心化混币器使用像CoinJoin这样的协议,使用完全协调或点对点(P2P)方法来混淆交易。从本质上讲,该协议允许一大群用户聚集一定量的虚拟货币,然后重新分配,这样每个人都能收到一定数量的虚拟货币。然而,没有人知道谁收到了什么,或者它来自哪里。

THREE,混币服务有哪些类型?

虚拟货币混币服务分为两种类型,托管和非托管。

托管混币服务

当用户将“脏”的货币提交给可信的第三方,并在超时后返回“干净”的货币时,这一过程即为托管混币。但是可能发生提供混币服务方卷款跑路的情况;

非托管混币服务

使用公开可验证和透明的智能合约或安全的多方计算来取代可信的混币方,是非托管混币器中一个常见的元素。非托管混币的操作过程如下:

用户首先从A地址将相同数量的ETH或其他代币存入混币器合约中;然后,在用户定义的时间间隔之后,他们可以通过提现交易将其存入的币提现到B地址。

FOUR,

为什么黑客都钟爱TornadoCash?

什么是TornadoCash?

TornadoCash是基于ZK-SNARK技术的以太坊和其他支持智能合约的区块链的去中心化、非托管隐私解决方案。它可以通过打破源地址和目标地址之间的链上连接来提高交易隐私。

TornadoCash使用智能合约从一个地址接受代币存款,然后用一个全新的地址将资金提取出来,该协议的旧版本可在Ethereum、BNBChain、Polygon、GnosisChain、Avalanche、Optimism和Arbitrum上运行。目前,它仅支持六种代币的固定金额池:ETH、DAI、cDAI、USDC、USDT和wBTC。

80%的黑客在洗币过程中都用到了TornadoCash?

TornadoCash的用户想要将一笔资产进行匿名转移或者混币,先需要将资产转移至TornadoCash的智能合约上,TornadoCash给用户一个随机生成的密钥作为凭据,此凭据可以证明你已经执行了存款,但未透露原始地址;取出时只需向TornadoCash提交之前系统给予的随机密钥,同时用户提交一个新地址后,智能合约会将资产转到新地址中并完成资产的“混币”,这样就无法追溯到该笔交易了。这也是大多数黑客选择TornadoCash的原因。

据相关数据显示,TornadoCash推出至今,混币池中目前有15.6万ETH以及1.65亿美元,拥有区块链上最庞大的隐私资产池。旧协议已经有超过1.2万独立地址向协议中执行了约4.8万次存款,收到了超过59亿美元的存款,并有超过1.7万独立地址从协议中取款,总共向中继服务支付了超过200万美元的中继费用。

FIVE,TornadoCash混币资产如何追踪?

使用混币技术增强了链上交易的匿名性和隐私性,但也被滥用于等犯罪,混币技术增加了犯罪资产的链上追踪难度。为助力虚拟货币犯罪打击,成都链安早早就开始对混币技术以及混币资产追踪展开研究攻坚,并将研究成果应用到了我们的虚拟货币链上追踪服务中。

在近期的一起客户技术协助中,我们就成功帮助客户追踪到了通过TornadoCash混币后的资产流向。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

链链资讯

[0:8ms0-3:844ms