來源:PeckSheild
2020年03月02日,美國司法部以陰謀洗錢和無證經營匯款為由,對名為田寅寅和李家東兩位中國人發起了公訴,并凍結了他們的全部資產。理由是,他們二人在2017年12月至2019年04月期間,幫助朝鮮政府下轄黑客組織LazarusGroup提供了價值超1億美元的洗幣服務。
由于美國司法部并未公布這些被盜資金的具體來源,涉及洗錢的加密貨幣交易路徑,甚至當事人李家東還聲稱自己只是受害者,一時間這樁案件成了媒體和坊間熱議的焦點。
究竟是哪幾個交易所被盜了,黑客具體洗錢路徑又是怎樣的,田和李兩位承兌商是在哪個環節參與的?
由于美國司法部并沒有公布被盜交易所的名稱和地址以及田和李涉案的關鍵細節,區塊鏈安全公司PeckShield第一時間介入追蹤研究分析,基于美國司法部僅公布的20個地址向上追溯、取證并以可視化圖文方式還原整個案件的來龍去脈。
V神:區塊鏈是為了將不同的人群聚集在一起,以便能夠更加信任彼此:金色財經報道,4 月 25 日 reState 基金會舉辦了一場虛擬會議,以太坊聯合創始人 Vitalik Buterin 與 Isha 基金會創始人討論技術與人類意識的交叉點。
V 神表示,區塊鏈是為了將不同的人群聚集在一起,以便能夠更加信任彼此,在許多不同類型的項目中跨越更遠的距離進行協作。新興技術實際上使人們更容易識別復雜的身份并在共同點上相互聯系。最終,每種技術在某種程度上都是一種社會技術,雖然新興技術不會解決用戶的所有問題,但該領域的協議和分歧有可能分別帶來已實現的合作和學習機會。我認為這些是我認識的以太坊和相關社區中很多人真正關心的想法。[2023/4/25 14:26:09]
Sweat Economy將向美國市場開放Web3加密服務:金色財經報道,Move2earn挑戰者Sweat Economy將向美國市場的人們開放其加密服務,包括Sweat錢包應用程序及其原生代幣$SWEAT,Move2earn是一個由Stepn等公司開創的新穎概念。這個想法是人們可以通過跟蹤他們的步數或鍛煉來賺取代幣。根據TradingView的數據,SWEAT的價格在去年9月上市后不久達到頂峰,此后暴跌。自2016年以來,非加密版本的Sweatcoin已在美國市場上市;然而,根據公司發布的消息,由于監管原因,用戶迄今為止無法訪問其區塊鏈組件。該公司表示,Sweatcoin是2022年全球下載次數最多的健康和健身應用程序。[2023/3/3 12:39:53]
如上圖所示,事情經過簡單總結為:
北韓黑客組織LazarusGroup先通過釣魚獲取交易所私鑰等手段,攻擊了四個數字資產交易所;之后黑客用PeelChain等手法把所竊的資產轉入另外4個交易所,VCE1到VCE4;再然后黑客又使用PeelChain把資產轉移到負責洗錢的兩位責任人的交易所VCE5和VCE6的賬戶中,最后換成法幣完成整個過程。美國司法部這次起訴的就是最后一環負責洗錢的田寅寅和李家東。
Paxful通知用戶將比特幣轉移到自我托管:12月12日消息,比特幣P2P市場Paxful首席執行官兼聯合創始人Ray Youssef在推特上分享了其最近給用戶發送的每周信件,通知用戶將他們的比特幣轉移到自我托管,并稱用戶不應將存款放在Paxful或任何交易所,只保留他們在這里交易的代幣。[2022/12/12 21:38:40]
在接下來篇幅中,
PeckShield將從被盜交易所源頭說起、對黑客洗錢的具體路徑進行系統性的拆解分析,為你復盤、解密整個案件的全過程。
圖文拆解:OTC承兌商洗錢案件
通常情況下,黑客在攻擊得手后,洗錢流程大體分為三步:
三箭聯創:計劃與所有債權人公開對話,以找到更好的辦法:12月3日消息,三箭資本聯合創始人Kyle Davies發推表示,我們的清算人似乎拒絕與我們進行建設性的接觸。幾個月過去了,銀行賬戶里有現金,最低限度地出售資產,但仍沒有向債權人支付任何款項。讓我們與所有債權人公開對話,以找到更好的辦法。[2022/12/3 21:20:14]
1)處置階段:非法獲利者將被盜資產整理歸置并為下一步實施分層清洗做準備;
2)離析階段:Layering是一個系統性的交易,也是整個流程中最關鍵技術含量最高的一個過程,用于混淆資產來源和最終收益者,使得當初的非法資產變成“合法所得”;
3)歸并階段:將洗白后的資產“合法”轉走,至此之后,攻擊者手里擁有的非法資產的痕跡已經被抹除干凈,不會引起有關部門的關注。
數據:持有1000枚以上BTC的巨鯨已從交易所提取869萬枚比特幣:金色財經報道,據Glassnode數據顯示,熊市期間持有1000枚以上BTC的巨鯨已從交易所提取869萬枚比特幣,自2022年4月以來,鯨魚交易所的交易量一直以提幣為主,在6月達到了14萬枚比特幣/月。相比之下,擁有1枚以下的BTC持有者正在以每月60460枚比特幣的速度增加他們的余額,相當于每月流通供應量的0.32%,創造了歷史上最積極進取的速度。[2022/7/11 2:04:28]
根據美國司法部提供的信息,有四個交易所被盜,PeckShield安全團隊通過追溯田和李兩人的20個關聯比特幣地址在鏈上數據,根據這些鏈上行為特性,結合PeckShield交易所被盜資料庫的數據信息,最終鎖定是下面四個交易所被盜:
(注:Bter交易所在2017年倒閉后其資產由另一個交易所接管,我們這里仍使用Bter的名字)
在弄清楚贓款源頭之后,我們來看一下被盜資產的洗錢路徑及流向情況,黑客總共將洗錢分成了三步:
一、處置階段:放置資產至清洗系統
在Bter、Bithumb、Upbit、Youbit交易所被盜事件發生后的數月內,攻擊者開始通過各種手段處置他們的非法獲利。將獲利資產流到自己可以控制的賬號之中,為下一步的清洗做準備。
二、離析階段:分層、混淆資產逃離追蹤
離析過程中,攻擊者試圖利用PeelChain的技術手段將手里的資產不斷拆分成小筆資產,并將這些小筆資產存入交易所。下圖中我們挑選了一筆比較典型的拆分過程,對于第一筆2,000BTC的流程細述如下。
1)攻擊者的其中一個地址先前獲利1,999BTC,先將這一筆大額資產拆分成1,500+500BTC;
2)其中1,500BTC再拆分成三個各500BTC的地址,此時看到原先的2,000BTC被拆到了4個新地址之中,而原地址中的余額已經歸零;
3)500BTC轉成20~50BTC的大小往Yobit交易所充值,并將剩下的資產找零到一個新的地址中,此時完成一筆充值;
4)使用新地址重復步驟3,直到原始的500BTC全部存入交易所為止。這一過程中攻擊者也往其它交易所充值記錄,比如Bittrex、KuCoin、HitBTC。
攻擊者通過數百次這樣子的拆分流程之后,原始的非法BTC資產全部流入了各大交易所,完成了初步洗錢操作。
如下圖所示,我們進一步分析發現,在完成初步洗錢操作后,狡猾的攻擊者并沒有直接轉入自己的錢包,而是再次使用PeelChain手法把原始的非法所得BTC分批次轉入OTC交易所進行變現。攻擊者每次只從主賬號分離出幾十個BTC存入OTC帳號變現,經過幾十或上百次的操作,最終成功將數千個BTC進行了混淆、清洗。
三、歸并階段:整合資產伺機套現
攻擊者在完成上一步的洗錢操作之后,開始嘗試進行將非法所得進行OTC拋售套現。
在上圖描述的過程中,從2018年11月28日到12月20日,攻擊者總共把3,951個BTC分一百多次存入田寅寅的Huobi和Coincola三個OTC帳號中變現,最后剩余的9.8個BTC目前還存放在攻擊者中轉地址上。
結語
綜上,PeckShield安全團隊通過追蹤大量鏈上數據展開分析,理清了此次OTC承兌商洗錢事件的來龍去脈。受害交易所分別為?Bter、Bithumb、Upbit、Youbit,據不完全統計損失至少超3億美元,且在攻擊得手后,黑客分三步實施了專業、周密、復雜的分散洗錢操作,最終成功實現了部分套現。
PeckShield認為,黑客盜取資產后實施洗錢,不管過程多周密復雜,一般都會把交易所作為套現通道的一部分。這無疑對各大數字資產交易所的KYC和KYT業務均提升了要求,交易所應加強AML反洗錢和資金合規化方向的審查工作。
Tags:BTC比特幣BITSWEATbtc錢包怎么注冊比特幣是穩定幣嗎為什么bybit官網截圖Sweat Economy
摘要:以太坊經典正式減產;Steem硬分叉成立新社區;俄羅斯禁止發行和流通加密貨幣;比特幣入選《財富》雜志“最佳設計產品”;吉宏股份推出“區塊鏈口罩”。14家上市公司披露區塊鏈相關業務或計劃.
1900/1/1 0:00:00從過去一周數據來看,伴隨比特幣價格的向下調整,鏈上各項數據與前一周相比大都略有下降,但是整體走勢差異不大.
1900/1/1 0:00:00美股期貨熔斷、中東股市熔斷、油價開盤暴跌30%,產油國貨幣狂貶,前段時間,社群中各種「水比油貴」的調侃,隱隱透露出投資者的無奈。在這樣的背景下,曾被認為絕佳避險資產的比特幣,沒能獨善其身.
1900/1/1 0:00:00據一些人說,比特幣正面臨著它的第一個巨大考驗——它是否可以在更廣泛的市場崩潰中充當價值存儲的角色。 圖片來源:Pixabay從這個角度來看,比特幣失敗了.
1900/1/1 0:00:00本文來源:人民創投區塊鏈作者:李鳴,中國電子技術標準化研究院區塊鏈研究室主任;李佳秾,中國電子技術標準化研究院,標準研制工程師;孫琳,中國電子技術標準化研究院,標準研制工程師.
1900/1/1 0:00:00來源:一本區塊鏈 作者:棘輪比薩 美股四次熔斷、石油價格暴跌……最近一周多時間里,國際金融局勢極度動蕩。黃金,同樣在跌。而所謂的避險資產比特幣,在一天之內,就跌去了30%.
1900/1/1 0:00:00