币圈界报道:

黑客分阶段转移500 ETH至Tornado Cash,暴露长期洗钱策略

区块链安全机构PeckShield监测显示,针对已废弃的Aztec Connect roll-up合约的攻击者,近期再次向Tornado Cash存入300 ETH,使该混币器累计接收金额达到500 ETH。

分批注入模式揭示非即时洗钱意图

此次操作的关键特征在于节奏控制。自最初窃取909 ETH以来,约55%的资金已通过混币器转移,但并非集中完成,而是以不规则金额进行多轮转账。这种低频、分散的操作方式,与传统大规模快速洗钱行为形成显著差异。

跨月间隔操作凸显谨慎退出策略

最新一笔300 ETH(价值约57.21万美元)于8月8日存入Tornado Cash,此前一次145 ETH(约22.765万美元)存款发生在7月2日,两者相隔37天。这一时间跨度表明,攻击者正采取渐进式资金转移路径。

相较之下,2022年Beanstalk事件中,犯罪分子在数秒内完成270次近似金额的转账,实现近乎瞬时的资金清洗。本次行动则展现出更隐蔽、更持久的布局特征。

资金溯源链仍可穿透匿名屏障

尽管Tornado Cash设计目标是切断存款与取款间的链上关联,但其使用行为仍存在可追踪线索。据TRM Labs分析,通过交易时间窗口、钱包交互模式以及出口渠道的交叉验证,仍能识别出部分被隐藏的资金流向。

该机构指出,即便经过多次跳转,关键节点的异常行为模式仍可能暴露真实身份。

被盗资产源自废弃合约漏洞

所有被盗资金可追溯至6月14日的一笔异常转账,当时一名攻击者从已停用的Aztec Connect roll-up合约中提取了约219万美元资产,包括909 ETH、270,513 DAI、168 wstETH及其他代币。

次日,同一遗留系统再度遭袭,约8.8万美元剩余资产被清空。Blockaid确认,攻击者利用相同的结算机制对未受保护的桥接仓位实施二次收割。

值得注意的是,此次攻击并未突破底层加密逻辑,而是利用了证明验证与结算流程之间的边界缺陷——允许在无实际存款支持的情况下生成虚假余额。

Aztec Labs已不再持有该不可变更合约的管理权限,当前主网及AZTEC代币运行正常,未受影响。

为何仍选择使用Tornado Cash?

Aztec案例反映出行业趋势:单次攻击平均损失下降,但事件频率持续攀升。根据TRM Labs数据,2026年上半年共发生207起加密资产攻击,创历史同期新高,总损失达9.72亿美元,不足2025年上半年一半。

其中智能合约漏洞攻击达125起,中位损失约为21.9万美元。尽管面临监管压力,Tornado Cash仍是主要洗钱工具之一。2026年数据显示,其在全球混币活动占比为20%,但在以太坊生态中仍占据主导地位。

学术研究进一步证实其广泛性。伯明翰大学与悉尼大学联合研究发现,在所调查的黑客事件中,78.33%最终涉及Tornado Cash。

2025年3月21日,美国财政部解除对Tornado Cash的制裁,第五巡回法院裁定不可变智能合约不属于OFAC管辖范围,为该平台恢复运营提供了法律空间。

对于市场参与者而言,此事件警示:即使协议已废弃,其遗留合约仍可能成为攻击入口。一旦资金被窃,攻击者依然依赖成熟且高效的洗钱路径,说明技术迭代无法完全消除旧系统带来的长期风险。