Aztec漏洞致909ETH被盗,黑客分批转移500ETH至Tornado Cash
黑客分阶段转移500ETH至混币器,行动节奏引关注
区块链安全机构PeckShield监测显示,针对已弃用的Aztec Connect roll-up合约实施攻击的黑客,近期再次向Tornado Cash注入300 ETH,使该混币器累计接收金额达到500 ETH。
资金转移节奏呈现低频分批特征
此次转账不仅涉及金额,更凸显其操作策略的独特性。在最初窃取的909 ETH中,约55%已通过Tornado Cash完成转移,但并非集中处理,而是以非固定额度分批进行。这种渐进式退出方式与以往大规模快速洗钱行为显著不同。
跨月分批存入,间隔长达三十七天
最新一笔300 ETH(约合57.21万美元)于8月8日被存入Tornado Cash。此前,7月2日已有145 ETH(约22.765万美元)进入该系统,使总流入额升至200 ETH。
时间间隔揭示深层意图:两次交易相隔37天,表明黑客并未急于变现,而是采用“慢速渗透”策略,降低被追踪风险。
相较之下,2022年Beanstalk事件中,犯罪分子在数秒内完成270次转账,总额高达24,930 ETH,形成高度密集的操作模式。
尽管使用了混币工具,但资金仍可能暴露。据TRM Labs分析,即使经过混币处理,通过交易时间序列、钱包行为模式及出口路径等线索,依然可实现部分溯源。
被盗资产追溯至6月14日漏洞利用
相关资金最早可追溯至6月14日,当时一名攻击者从已停用的Aztec Connect roll-up合约中提取约219万美元资产。根据Blockaid披露,被盗内容包括909 ETH、270,513 DAI、168 wstETH及其他代币。
次日,同一过时系统再度遭袭,约8.8万美元残余资产被清空。攻击手法一致,均基于相同的结算机制对未验证仓位发起攻击。
关键发现在于:本次攻击未触及底层加密逻辑,而是利用证明验证与结算流程之间的边界缺陷,实现无存款支撑的余额生成。
Aztec Connect已被正式弃用,其管理密钥由Aztec Labs完全放弃。当前主网及AZTEC代币未受波及。
为何仍选择使用Tornado Cash?
Aztec案例揭示出行业趋势:单次攻击平均损失下降,但事件数量持续攀升。
TRM Labs数据显示,2026年上半年共发生207起加密攻击,创历史同期新高,总损失为9.72亿美元,不足2025年上半年23亿美元的一半。其中智能合约漏洞类攻击达125起,中位损失约为21.9万美元。
Tornado Cash虽在全球混币市场占比降至20%,但在以太坊生态中仍是主要工具之一。自2022年美国制裁以来,其市场份额虽大幅缩水,但仍在活跃使用。
学术研究进一步佐证其重要性。伯明翰大学与悉尼大学联合研究指出,在所考察的黑客事件中,78.33%的资金最终经由Tornado Cash流转。
法律环境亦有变化:2025年3月21日,美国财政部解除对Tornado Cash的制裁,第五巡回法院裁定不可更改的智能合约不属于OFAC管辖范畴。
对投资者而言,此事件凸显一个深层问题:即便协议已终止,旧有合约仍可能成为价值洼地,若资金长期锁定于过时技术,极易成为攻击目标。一旦失窃,犯罪分子惯用的洗钱手段依旧成熟且有效。
一分钟读懂:一名黑客通过利用已废弃的Aztec Connect roll-up合约漏洞,盗取909 ETH后分批转入Tornado Cash,累计达500 ETH。其缓慢操作模式引发关注,反映出当前攻击者更倾向隐蔽洗钱策略。
