导语:区块链安全公司Salus表示,Triple-A 7月财库漏洞的攻击者于10月9日通过56笔存款,将4,970枚ETH(约合1,240万美元)转入Tornado Cash。
Salus的Tornado监控系统追踪到49笔100 ETH存款和7笔10 ETH存款与Triple-A攻击者相关,大额交易合计4,900 ETH,小额交易合计70 ETH。
Salus称,攻击者将两股资金流合并。这两股资金此前经过不同的中间地址,最终到达同一钱包。其中一股资金来自此前从该混币器提取的资产。相关资金先跨链转移至以太坊、完成兑换,并于9月6日分配到两个地址,随后再被集中至一个地址,用于向Tornado Cash存款。
Triple-A确认财库受影响
Triple-A表示,7月漏洞影响其财库资产,但客户资金未受影响。公司将该攻击归因于社会工程,并聘请专家追踪被盗资产。早期追踪认为,以太坊是从与这家支付公司相关钱包中转出资产的目的地。
7月25日,crypto.news报道称钱包被抽干,并援引研究人员数据称接收地址余额约为5,226.66 ETH,当时价值约970万美元。区块链调查员Specter估计,超过930万美元资产被移出、兑换并桥接至以太坊;后续估计将疑似损失提高至970万美元以上,而Salus给出的损失估计约为1,180万美元。
7月27日,Triple-A确认发生未授权钱包访问,并表示财务影响将通过财库储备吸收。公司称于7月25日检测到未授权访问,并在约三小时内将某些服务临时置于维护模式,以保护受影响基础设施。
Triple-A表示,受影响钱包属于其新加坡实体Triple A Technologies Pte. Ltd.。其他公司实体或运营未受影响。完成安全检查后,所有市场的交易和结算恢复正常。公司称其资本充足,能够履行所有负债;客户资金存放在保障机构的信托账户中并单独持有,未暴露于风险,因为公司不向客户提供数字资产托管服务。
社会工程导致访问权限失守
在8月21日的事后分析中,Triple-A称攻击始于针对一名工程员工的社会工程。攻击者通过冒充身份、跨不同渠道沟通以及实时通话实施接触。报告称,在窃取凭证后,攻击者获得更高系统权限,部署恶意软件,访问生产数据库,并滥用API凭证执行加密货币提款。
公司确认受影响运营钱包涉及TRON、以太坊、Polygon和Arbitrum。Triple-A聘请Sygnia进行取证和安全改进,并聘请zeroShadow提供资产追踪与恢复支持。公司称,发现事件后立即通知新加坡金融管理局和新加坡警方。补救措施包括收紧访问和审批要求、限制凭证、分离运营环境、扩大监控,以及审查钱包敞口限额。
Tornado Cash制裁与Storm案件持续
2025年3月,美国财政部取消对Tornado Cash的制裁,逆转2022年8月实施的指定。财政部表示,将继续监控可能有利于恶意网络行为者或朝鲜的交易。
另外,8月26日的一份报道详述,美国法官将Roman Storm的重审推迟至2027年4月26日。在8月25日的法院命令中,法官Katherine Polk Failla批准了这位Tornado Cash联合创始人的请求,此前其辩护方提出日程冲突和待决无罪动议。报道称,Storm的首次陪审团于2025年8月认定其共谋经营无牌货币传输业务罪成立,但在洗钱和制裁共谋指控上陷入僵局。最终审前会议定于2027年4月20日,即重审前六天。
