币圈界报道:

陈年漏洞余烬未熄:Pando Rings攻击者重启资金流转

2026年8月18日,与2022年Pando Rings预言机攻击相关的数字钱包在经历两个月静默后再度活跃。攻击者通过CoW Protocol将300万枚DAI转换为约1570枚ETH,价值接近300万美元。其中约800枚以太币(估值约152万美元)已分八笔交易注入Tornado Cash,引发安全界关注。

历史阴影下的持续洗钱路径

尽管本次操作规模有限,但其背后牵连的是四年前一场重大协议漏洞事件。该黑客在完成初始资金窃取后,至今仍持续进行资产转移,且所有资金流向均可追溯至原始攻击行为,显示出长期潜伏与策略性变现的特征。

预言机失守:从价格操控到巨额盗取

2022年11月5日,攻击者成功篡改Pando自动做市商4swap中sBTC-WBTC流动性代币的价格数据,借此诱导系统误判资产价值,企图提取高达7000万美元的加密资产。在响应团队介入前,已有价值约2190万美元的ETH、EOS及BTC经由两个Mixin钱包流出。

部分被盗资产得以保留。在与Mixin Network及网络安全机构SlowMist协作下,项目方冻结了包括2,022,662枚EOS(价值约236万美元)在内的逾5000万美元代币,并暂停了Pando Rings、4swap等核心服务,直至预言机修复完成,同时承诺对受影响用户进行全额赔偿。

从抄底到隐身:攻击者战术演进

自首次攻击以来,同一地址曾多次短暂出现。据2026年6月发布的一份报告,该实体曾用1000万枚DAI以平均1602美元单价购入6243枚ETH,被分析认为是“攻击者趁低吸纳”的典型行为,反映其对市场周期的敏锐把握。

此次兑换动作延续了其一贯策略——在稳定币贬值或以太坊价格上涨时,将非法所得转为高价值通证。而8月18日的关键转变在于最终去向:不再直接持有以太币,而是借助Tornado Cash实现资金链路遮蔽,试图切断追踪路径。

混币器并非绝对隐匿:技术反制仍存可能

即便使用Tornado Cash,资金流动仍可能暴露。2026年6月,TRM Labs曾成功追踪一例案例,某人从该混币器提取约664枚ETH后,迅速控制了一个名为TOP的小型以太坊协议项目,从而暴露其真实身份与关联网络。

尽管美国财政部已于2022年8月将Tornado Cash列入制裁名单,但联邦上诉法院在2025年3月裁定不可变智能合约不属于“可被制裁的财产”,导致该服务被移出清单。然而,其作为大额转账工具的特性使其始终处于监管观察范围,任何大规模操作都会触发异常警报。

协议终结之际,旧案悄然重启

值得注意的是,该钱包活动时间点极为敏感。就在其重新活跃前三天,即2026年8月15日,Pando正式宣布终止协议运行,将其核心产品纳入Mixin网络监管维护模式。目前仅支持贷款偿还与抵押品提取功能。

与此同时,类似预言机操纵类攻击已大幅减少。Immunefi六年损失分析指出,闪电贷结合预言机漏洞的攻击占比从2022年的近19%下降至2025年的不足1%。这意味着,当前攻击者实为过去时代的遗留个体,仍在利用已被行业普遍规避的技术缺陷获利。

旧案复燃:安全防御需放眼长远

Pando协议停运与攻击者再动的时机巧合,不应被简单视为偶然。这反映出一个深层问题:被窃取的数字资产可能在多年内保持休眠状态,待流动性改善、洗钱渠道成熟或监管空白出现时再度启动。此类长期潜伏行为对追索机制构成严峻挑战。

关键时间轴梳理

2022年11月5日:Pando Rings遭遇预言机攻击,系统立即暂停服务,联合SlowMist启动资金追踪。

2026年6月:相关钱包首次显现,执行大规模稳定币换购以太坊操作。

2026年6月至8月:该地址进入低频活动期,基本无公开交易记录。

2026年8月18日:完成300万DAI兑1570ETH,并分批将800枚ETH注入Tornado Cash。

2026年8月15日:Pando宣布协议终止,进入监管维护阶段,与攻击者行动形成时间呼应。

上述轨迹表明,被盗资产的生命周期远超预期,其转化、整合与隐蔽转移过程可能跨越数年。这一现象提醒业界:防御体系必须具备跨周期追踪能力,才能有效应对深藏于历史漏洞中的持久威胁。