黑客是如何通过Tornado.Cash洗白赃款的?
作者:Lisa@慢雾 AML 团队
原标题:《链上追踪:洗币手法科普之 Tornado.Cash》
前段时间,我们发布了链上追踪:洗币手法科普之 Peel Chain,今天继续该系列。这次的主题是混币器 Tornado.Cash。
随着黑客盗币事件愈演愈烈,Tornado.Cash 也变得越来越“有名”,大多数黑客在获利后都毫不留情地将“脏币”转向 Tornado.Cash。我们曾对 Tornado.Cash 的匿名性进行过探讨,详见:慢雾 AML:“揭开” Tornado.Cash 的匿名面纱。而今天以一个真实案例来看看这名黑客是怎么通过Tornado.Cash洗币的。
基础知识
Tornado.Cash 是一种完全去中心化的非托管协议,通过打破源地址和目标地址之间的链上链接来提高交易隐私。为了保护隐私,Tornado.Cash 使用一个智能合约,接受来自一个地址的 ETH 和其他代币存款,并允许他们提款到不同的地址,即以隐藏发送地址的方式将 ETH 和其他代币发送到任何地址。这些智能合约充当混合所有存入资产的池,当你将资金放入池中(即存款)时,就会生成私人凭据(随机密钥),证明你已执行了存款操作。而后,此私人凭据作为你提款时的私钥,合约将 ETH 或其他代币转移给指定的接收地址,同一用户可以使用不同的提款地址。
案例分析
今天要分析的是一个真实案例,当受害平台找到我们时(具体不便透露),在 Ethereum、BSC、Polygon 三条链上的被盗资金均被黑客转入Tornado.Cash,所以我们主要分析Tornado.Cash的部分。
黑客地址:(为保护受害平台,文中地址均做了处理)
0x489...1F4(Ethereum/BSC/Polygon)
0x24f...bB1(BSC)
Ethereum 部分
借助慢雾 MistTrack 反洗钱追踪系统,我们先对地址进行一个大概的特征分析。
从部分展示结果来看,可以看到交易行为里黑客使用较多的除了 Bridge 就是混合器 Mixer,这些对我们分析黑客画像十分重要。
接着,我们对 Ethereum 上的资金与行为进行深入分析:据慢雾 MistTrack 反洗钱追踪系统的分析,黑客将 2450 ETH 以5x10 ETH+24x100 ETH 的形式分批转入Tornado.Cash,将 198 ETH 转入 FixedFloat,这让我们继续追踪Tornado.Cash部分留了个心眼。
既然想要尝试追踪黑客从Tornado.Cash转出的地址,那我们就得从 Ethereum 上第一笔资金转入Tornado.Cash的时间点开始,我们发现第一笔 10 ETH 和第二笔 10 ETH 间的时间跨度较大,所以我们先从跨度小的 100 ETH 开始分析。
定位到 Tornado.Cash:100 ETH 合约相对应的交易,发现从Tornado.Cash转出的地址非常多。经过慢雾 MistTrack 的分析,我们筛选出了符合时间线和交易特征的地址。当然,地址依然很多,这需要我们不断去分析。不过很快就出现了第一个让我们饶有怀疑的地址(0x40F…952)。

据慢雾 MistTrack 的分析,地址(0x40F…952)将Tornado.Cash转给它的 ETH 转到地址(0x8a1…Ca7),接着把 ETH 分为三笔转到了 FixedFloat。
当然,这也可能是巧合,我们需要继续验证。
继续分析,接连发现三个地址均有同样的特征:
A→B→(多笔)FixedFloat
A→(多笔)FixedFloat
在这样的特征佐证下,我们分析出了符合特征的地址,同时刚好是 24 个地址,符合我们的假设。
Polygon 部分
如下图,黑客将获利的 365,247 MATIC 中的部分 MATIC 分 7 次转到Tornado.Cash。
而剩下的 25,246.722 MATIC 转到了地址(0x75a…5c1),接着追踪这部分资金,我们发现黑客将 25,246.721 MATIC 转到了 FixedFloat,这让我们不禁思考黑客在 Polygon 上是否会以同样的手法来洗币。
我们首先定位到 Tornado:100,000 MATIC 合约与上图最后三笔对应的交易,同时发现从Tornado.Cash合约转出的地址并不多,此时我们可以逐个分析。
很快,我们就发现了第一个让我们觉得有问题的地址(0x12e…69e)。我们看到了熟悉的 FixedFloat 地址,不仅FixedFloat转 MATIC 到地址(0x12e…69e),从地址(0x12e…69e)转出资金的接收地址也都将 MATIC 转给了FixedFloat。
分析了其他地址后,发现都是一样的洗币手法,这里就不再赘述。从前面的分析看来黑客对 FixedFloat 实在独有偏爱,不过这也成了抓住他的把柄。
BSC 部分
下面我们来分析 BSC 部分。BSC 上黑客地址有两个,我们先来看地址(0x489…1F4):
黑客地址分 17 次转了 1700 ETH 到Tornado.Cash,时间范围也比较连贯。就在我们以为黑客会故技重施的时候,发现并非如此。同样,经过慢雾 MistTrack 的分析与筛选,我们筛选出了符合时间线和交易特征的地址,再进行逐个突破。
分析过程中,地址(0x152…fB2)引起了我们的注意。如图,据慢雾 MistTrack 显示,该地址将Tornado.Cash转给它的 ETH 转出给了 SimpleSwap。
继续分析后发现,换汤不换药,虽然黑客换了平台,手法特征却还是类似:
A→SimpleSwap
A→B→SimpleSwap
另一个黑客地址(0x24f…bB1)是以 10 BNB 为单位转到了Tornado.Cash。
而在这个地址的洗币手法中,黑客选择了另一个平台,不过手法依然类似。这里就不再一一分析。

总结
本文主要由一个真实案例开启,分析并得出在不同的链上黑客是如何试图使用 Tornado.Cash 来清洗盗取的资金,本次洗币手法具有极相似性,主要特征为从 Tornado.Cash 提币后或直接或经过一层中间地址转移到常用的混币平台(FixedFloat/SimpleSwap/Sideshift.ai)。当然,这只是通过 Tornado.Cash 洗币的其中一种方法,更多手法仍等着我们发现。
1.资讯内容不构成投资建议,投资者应独立决策并自行承担风险
2.本文版权归属原作所有,仅代表作者本人观点,不代表本站的观点或立场
您可能感兴趣
-
日本央行声明全文:加息 25 个基点,后续考虑继续调整
若未来经济和物价走势符合展望,将继续上调政策利率并调整货币宽松程度。作者:金十数据12月19日,日本央行将基准利率从0.5%上调至0.75%,符合市场预期。利率水平创30年来新高,这也是2025年1月
-
企业开始上链之后,合规正在成为新的分水岭稳定币正在成为越来越多企业的日常工具。广告投放、供应链采购、全球团队薪酬……稳定币让跨境支付终于告别卡顿。但在带来效率的同时,也埋下新的隐性合规风险: 链上转账没问题,银行端却突然风控;供应商收款地址
-
从豆包争议到大厂博弈: 解码 AI 手机法律合规困局
当「万能助手」开始替用户「动手」,它究竟是效率工具,还是规则破坏者?撰文:曼昆引言:一次「代操作」引发的系统性冲突近期,一则并不张扬的用户体验,引发了 AI 行业与互联网平台之间的高度紧张——部分搭载
-
金库、收益率与安全幻象:真实世界的基准
大多数金库被宣传为收益率工具。但从经济本质上看,它们是风险产品。撰文:Omer Goldberg编译:Block unicorn金库是加密货币领域中人人都自以为理解的概念之一,这主要是因为它们看起来简
-
Tom Lee 迪拜演讲:不少人已经准备放弃,为什么我仍然坚持作者| Tom Lee 编译| 吴说区块链在 12 月 3—4 日迪拜举办的 2025 币安区块链周上,Fundstrat 联创,BitMine 董事长 Tom Lee 发表了题为《加密超级周期依然稳
-
Bitget 每日早报:美联储维持 4.25%-4.50% 区间利率不变
约230亿美元的比特币期权将于下周五到期,或加剧已高企的波动性。作者:Bitget今日前瞻1、美国联邦公开市场委员会(FOMC)于12月19日凌晨宣布维持联邦基金利率目标区间在4.25%-4.50%不
-
2026 香港 Web3 嘉年华首批嘉宾阵容揭晓
2026年4月,让我们再度齐聚香港,不止见证未来,更参与未来、定义未来!“Web3嘉年华是最具本土特色、唯一能触达数百万本土高水平开发者、创业者、新入行者的行业峰会。”—— TON Foundatio
-
Vibe Coding,可能也是 Web3 的新叙事
Pumpfun 为我们带来了数十万个新代币 - Vibecoding 将为 Web3 应用带来同样的变革。作者:miguelrare 编译:深潮TechFlowPumpfun 为市场带来了数十万个新代
- 成交量排行
- 币种热搜榜
泰达币
比特币
以太坊
OFFICIAL TRUMP
USD Coin
Solana
First Digital USD
瑞波币
币安币
大零币
狗狗币
莱特币
Sui
波场
Avalanche
FIL
OKB
LUNC
SHIB
ZEN
ETC
CAKE
DOT
YGG