亚洲财经

☰ 搜索

顶级攻击者将1240万美元的ETH转入Tornado Cash

Triple-A 7月金库遭窃事件:攻击者将约1240万美元ETH转入Tornado Cash

据区块链安全公司Salus披露,在Triple-A今年7月金库遭窃事件中实施攻击的攻击者,已将价值约1240万美元的4,970枚ETH转入混币器Tornado Cash。

资金流向与追踪细节

Salus指出,10月9日共有56笔存款进入Tornado Cash。该安全机构通过其Tornado监控系统追踪到,其中包含49笔每笔100 ETH的大额存款,以及7笔每笔10 ETH的小额存款,均与Triple-A的攻击者有关。

交易记录显示,攻击者在将资金存入Tornado Cash之前,通过一个单一钱包合并了来自两个中间地址的资金流。Salus表示,其中一个资金流包含了此前从混币器中提取的资金。这些存款总额约为1240万美元。

根据Salus的追踪账户记录,此次转账发生在攻击者于9月6日将资产跨链转移至以太坊、交换代币并将资金分散至两个地址之后。随后,攻击者将这两股资金流路由至同一个地址,最终存入Tornado Cash。

Triple-A官方回应与损失情况

Triple-A方面表示,7月的 breaches(入侵事件)仅影响了公司的金库资产,客户资金未受波及。该公司估计此次被盗资产约为1180万美元。

在7月27日的声明中,Triple-A确认了未经授权的钱包访问行为,并表示财务影响将通过其金库储备吸收。公司指出,受影响的钱包属于其新加坡实体“Triple A Technologies Pte. Ltd.”,其他公司实体或运营均未受到影响。在完成安全检查后,所有市场的交易和结算已恢复正常。

针对财务状况,Triple-A强调:“Triple-A资本充足,能够履行所有债务义务。”公司还说明,客户资金单独存放在由托管机构维护的信托账户中,由于公司不代表客户提供数字资产托管服务,因此这些账户未受到暴露风险。

攻击手段与社会工程学

Triple-A在8月21日发布的事故复盘报告中指出,此次攻击始于针对一名工程人员的社交工程攻击。攻击者通过冒充身份、跨渠道通讯以及实时通话等方式获取信任。

在窃取凭证后,攻击者获得了高级系统权限,部署了恶意软件,访问了生产数据库,并滥用API凭证执行加密货币提现操作。受影响的运营钱包分布在TRON、Ethereum、Polygon和Arbitrum等网络上。

为确保客户资金安全,Triple-A指出客户资金存放于包括星展银行(DBS)和渣打银行(Standard Chartered)在内的机构管理的独立信托账户中。为配合调查,Triple-A聘请了Sygnia进行取证工作并加强安全控制,zeroShadow负责资产追踪及协助追回工作。公司已在发现事件后立即通知了新加坡金融管理局和新加坡警方。

报告指出,补救措施包括收紧访问和审批要求、限制凭证权限、隔离运营环境、扩大监控范围以及审查钱包暴露限额。Triple-A表示,已移除攻击者的活跃访问权限并消除了持久化机制,目前的追踪及潜在冻结行动仍在进行中。

Tornado Cash制裁解除与相关司法进展

值得注意的是,美国财政部于2025年3月解除了对Tornado Cash的制裁,撤销了2022年8月实施的指定。财政部在公告中表示,这一决定是基于对涉及金融制裁的法律和政策问题以及技术演变的审查。尽管如此,部门仍表示将继续监控可能使网络恶意行为者或朝鲜受益的交易。

此外,据报道,美国法官凯瑟琳·波尔·法伊拉(Katherine Polk Failla)因辩护方提出日程冲突及 pending 的无罪判决动议,于8月26日下令将Tornado Cash联合创始人Roman Storm的再审推迟至2027年4月26日。Storm的首次陪审团在2025年8月裁定其犯有串谋经营无证货币传输业务的罪名,但在洗钱和串谋违反制裁罪上未能达成一致。根据修订后的时间表,最终庭前会议定于2027年4月20日举行,即再审前六天。