BTC:链上追踪:洗币手法科普之 Peel Chain

编辑:Lisa@慢雾AML团队

校对:Zero@慢雾AML团队

前段时间,我们发布了一篇?Bitfinex被黑案件细节分析的文章,引起了剧烈的讨论。文中提到了一种洗币方式——剥离链技术,借此事件写一些与链上追踪相关的文章给大家学习。

什么是PeelChain

剥离链——是指一种通过一系列冗长的小额交易来清洗大量加密货币的技术。这种洗币方式通常从一个“脏”地址开始,该地址可能与非法活动有关,例如地址A将资金转到地址B和C,而转移到地址B的数额多数情况下是极小的,转移到地址C的数额占大部分,地址C又将资金转到D和E,依次类推,直至形成以很小的数额转移到很多地址的情况。而这些地址上的数额,要么以PeelChain的方式继续转移,要么转到交易/暗网平台,要么停留在地址,要么通过混币平台转出。

Interlay在波卡区块链上推出比特币支持的Stablecoin iBTC:8月15日消息,基于Polkadot的DeFi互操作平台Interlay宣布推出封装比特币资产interBitcoin(iBTC),这是一个由比特币支持的Stablecoin,由去中心化抵押金库网络支持,可1:1兑换BTC并将扩大BTC的用于DeFi、跨链转移、NFT等的用途。目前,iBTC已经兼容Acala和Moonbeam,但Interlay表示已投入100万美元加速拓展其他区块链,预计很快将支持以太坊、Cosmos、Solana和Avalanche。(Cryptoslate)[2022/8/16 12:27:11]

案例分析

2016年8月3日,知名加密货币交易所Bitfinex发公告称,黑客入侵了其系统并盗走约119,755枚比特币。事发当时价值约6000万美元,按今天的价格计算,被盗总额约为45亿美元。据慢雾AML?旗下反追踪系统?MistTrack?分析,黑客最初将被盗资产分散存储在2072个钱包地址中,经MistTrack标记如下图。

1亿枚USDT完成从TRC20到ERC20的链上转换:Whale Alert数据显示,北京时间4月14日17:29,波场链上1亿枚USDT从Bitfinex转入Tether Treasury。Tether首席技术官Paolo Ardoino表示,这是进行从TRC20换至ERC20的链互换。[2021/4/14 20:19:05]

从2017年1月开始,黑客开始密集转移资产。我们对2072个地址进行分析后,发现黑客将大部分地址上的资金都进行了转移,而转移方式正是我们今天要说的剥离链。

链上云平台现已全面支持HBTC、HFIL:链上ChainUP官方消息,链上云平台现已全面支持HBTC、HFIL,旗下300多家交易所客户已同步开通。

据了解,火币已推出7个主流资产的以太坊代币,包括HBTC、HBCH、HDOT、HFIL、HBSV、HLTC和HXTZ,目前HBTC总市值已超过1.3亿美金。H系列资产的发行,可以让更多加密世界用户从DeFi发展中受益。 HBTC和HFIL使BTC和FIL用户能够无缝访问以太坊DeFi协议,例如Uniswap、Curve、BroingDAO、Harvest、C.R.E.A.M.、Nest、CoFix、ForTube等,不断增长的应用场景证明其价值已被市场认可。 火币集团在全球拥有超过1500万用户,HBTC以及HFIL等资产的上线将BTC和Fileccoin生态用户与以太坊生态有效连接了起来。链上云持续关注并上线优质资产,为客户提供全方位的优质服务。[2020/12/17 15:32:04]

以黑客地址19Xs96FQJ5mMbb7Xf7NXMDeHbsHqY1HBDM为例:

国庆假期比特币的链上交易量下降11.75%:据欧科云链OKLink数据显示,国庆假期期间(10.01-10.08)比特币链上交易量约合1705.61万BTC,环比下降11.75%,链上共计产生251.41万笔交易,环比下降0.74%。而同期以太坊链上交易量约合2180.87万ETH,环比下降16.04%,链上交易为817.41万笔,环比下降2.39%,比特币和以太坊的链上交易量在假期均有所下降。[2020/10/9]

据MistTrack反追踪系统显示,约30.668BTC从Bitfinex交易平台转到黑客地址,再通过两次直线转移将BTC转移到地址。

动态 | 比特币链上交易热度有所下降,交易所充提指标位于近七日低点:据Tokenview数据显示,近24小时比特币链上交易额为80.59万BTC,较近七日均值下降34.81%,链上交易笔数为26.47万笔,较近七日均值下降10.38%;其中充值到交易所的金额为10193.59 BTC,从交易所提现金额为2940.35 BTC,交易所充提指标位于近七日低位。[2019/11/5]

再来看地址的资金流向:

首先,地址将30.6675BTC分为小额2.27BTC和大额28.39BTC分别转到地址1和地址2;接着,地址1将2.27BTC分为小额0.16BTC和大额2.11BTC分别转到地址3和地址4;地址3再以同样的方式将0.16BTC分别转到地址5和地址6,其他地址同理。

为了更直观的展示,我们截取了资金流向的一部分,让大家更理解这种洗币方法。

从上图可以看到,资金被转移到两个地址,接着两个地址分别又转到另两个地址,数额越来越小,出现的地址也越来越多,只至最后有部分资金通过wasabi混币转出或转到HydraMarket暗网市场。当然,这还只是一小部分的资金流向,但我们不难看出,为了躲避追踪,黑客非常有“耐心”。

我们再以另一个黑客地址1BprR3VRh8AsJVXFR8uNzzZJnyMhF1gyQE为例,更多地了解PeelChain手法的特征。

据区块链浏览器显示,该黑客地址盗走了271.22BTC。我们接着以大额转移地址为目标进行追踪:

……

虽然中间省略了部分转移情况,但我们还是能清楚地看出PeelChain手法的特征:

一般从一个单一的“脏”地址开始;通常不断拆分到两个地址;以大额和小额进行拆分;资金停留或混币或进入交易所/暗网平台。总结

剥离链技术常常被黑客使用,一方面是因为每次单独转移的金额很小,几乎不会引发交易平台的风控提醒,另一方面是由于这种洗币链路极度冗长和复杂,会使他们盗取的资产变得极难追踪。

对于一些复杂冗长的剥离链,黑客通常使用计算机程序自动化该过程。尽管如此,我们仍可以使用脚本及追踪工具来追踪此类事件。凭借支持多币种、数量超10万的恶意地址库,慢雾AML旗下反追踪系统?MistTrack?将帮助加密货币交易平台、用户个人等追踪溯源,实时监控拉黑黑客地址并联动各大交易平台冻结资金,为资金安全更好地保驾护航。

相关链接:

https://en.bitcoin.it/wiki/Privacy

https://aml.slowmist.com/mistTrack.html

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

地球链

MEXCLAYER:什么是Layer3?为什么我们需要Layer3?

原标题:《从Layer2到Layer3,中间发生了什么?》Layer2诞生的主要目的便是为了降费和扩容,以太坊公链的功能受限使其无法承载生态快速发展所带来的越来越多的执行和计算量.

[0:15ms0-1:607ms