据区块链安全公司PeckShield于8月8日报告,标记为Aztec Private Rollup Bridge漏洞利用者的地址再次向Tornado Cash存入300枚以太币(ETH),价值约57.2万美元。此次交易由三笔各100 ETH的存款组成,使得该钱包累计存入Tornado Cash的总额达到500 ETH,按当前价格计算约合95.3万美元。
PeckShield未透露该地址背后的控制者身份,也没有迹象表明任何已转移资金被追回。Tornado Cash通过混合资金并允许用户从不同地址提款,模糊了发送钱包与后续接收方之间的直接联系,从而加大了资产追踪和追回难度。
此次转账与今年6月Aztec的Private Rollup Bridge漏洞事件相关。当时报告显示该项目损失约216.5万美元,被盗资产包括1,158 ETH、150,000 DAI和0.47 renBTC。Aztec表示,受影响的桥接器是传统遗留产品,与当前Aztec网络及AZTEC代币无关。
这起事件之前,Aztec Connect的旧版RollupProcessor合约也于6月14日遭攻击,损失约210万美元。安全研究人员指出,该漏洞源于零知识证明覆盖的交易与结算处理交易之间的不匹配,攻击者借此创建了无担保余额并提取资产。由于团队已放弃管理密钥,该弃用合约无法暂停或升级,因此无法在漏洞被利用后干预。
两起Aztec事件是6月加密安全漏洞激增的一部分。DefiLlama数据显示,当月29起漏洞攻击共造成7490万美元损失,其中Aztec相关事件约各占210万美元。
其他漏洞利用者也频繁使用Tornado Cash转移被盗资产。例如,Drift Protocol漏洞关联钱包在沉寂数月后存入23,095 ETH(约4440万美元);Radiant Capital攻击相关钱包曾转账2,834 ETH;Cork Protocol漏洞利用者则通过该服务转移了约4,520 ETH。Aztec漏洞利用者的最新转账遵循了这一常见模式,即将被盗资产兑换为ETH,再通过混币协议转移。
监管方面,美国财政部于2025年3月将Tornado Cash及其相关智能合约地址从制裁名单中移除,此前联邦上诉法院裁定财政部对不可变智能合约的制裁越权。不过,美国当局仍持续关注混币器在洗钱、制裁规避及网络犯罪中的使用,尤其对朝鲜黑客组织的活动保持警惕。
截至目前,Aztec漏洞利用者转入Tornado Cash的500 ETH仍不足其从Private Rollup Bridge窃取总价值的一半。后续该地址是否会将剩余资产也转入混币器或转移至其他服务,仍待观察。
