币圈界报道:

黑客分批转移500 ETH至Tornado Cash,行动节奏引关注

区块链安全机构PeckShield监测显示,一名针对已废弃Aztec Connect roll-up的攻击者近期再次向Tornado Cash存入300 ETH,使该混币器累计接收金额升至500 ETH。

多阶段分批注入,退出策略趋于隐蔽

此次转账并非一次性操作,而是以非固定金额分批完成。目前已有约55%的初始被盗资金(909 ETH)通过Tornado Cash实现流转,其节奏表明攻击者正采取渐进式洗钱路径,区别于传统快速套现模式。

时间间隔拉长暴露操作规律

最新一笔300 ETH(约合57.21万美元)于8月8日完成存入,此前一次145 ETH存款发生在7月2日,两者相隔37天。这一延迟反映出攻击者在规避监管监控的同时,试图降低链上异常行为的识别概率。

相较2022年Beanstalk事件中270次近乎同步的转账,当前手法更具隐蔽性。当时犯罪分子在数秒内完成大量交易,形成高密度活动特征。

混币器无法完全掩盖行为轨迹

尽管Tornado Cash设计初衷是切断资金来源与去向之间的链上关联,但其使用模式仍可被反侦查工具捕捉。TRM Labs指出,通过分析交易时间窗口、钱包交互行为及出口地址分布,已成功还原部分被隐藏的资金流向。

资金源头追溯至6月14日漏洞利用

被盗资产最初来自6月14日的一笔交易,攻击者从已停用的Aztec Connect roll-up合约中提取了约219万美元价值的数字资产,包括909 ETH、270,513 DAI、168 wstETH及其他代币。

次日,同一系统再度遭袭,约8.8万美元剩余资产被窃取。Blockaid披露,攻击者复用相同结算机制对未清零的桥接仓位实施二次掠夺。

关键发现在于:攻击并未突破底层加密逻辑,而是利用了证明验证与结算流程间的边界缺陷,允许在无真实存款支持的情况下生成虚假余额。

Aztec Labs已放弃对该合约的管理权限,且当前主网与AZTEC代币均未受影响。

为何旧协议仍成攻击目标

Aztec案例凸显行业深层问题:即便协议已被弃用,遗留合约仍可能承载巨额价值,成为潜在攻击入口。

据TRM Labs统计,2026年上半年共发生207起加密攻击,创同期新高,总损失9.72亿美元,不足2025年同期一半。其中125起为智能合约漏洞攻击,中位损失约21.9万美元。

Tornado Cash虽在全球混币市场份额降至20%,但在以太坊生态中仍是核心工具之一。伯明翰大学与悉尼大学联合研究证实,在调查期间所有黑客事件中,78.33%涉及该混币器。

法律环境亦有变化:2025年3月21日,美国财政部解除对Tornado Cash的制裁,第五巡回法院裁定不可更改的智能合约不属OFAC管辖范畴。

对于DeFi参与者而言,此次事件警示:已终止的协议若仍持有资金,其脆弱性将长期存在。一旦失守,资金流向依然依赖成熟洗钱路径,而非创新手段。