Aztec-exploitant verplaatst 500 ETH naar Tornado Cash in geleidelijke witwasstrategie
Belangrijkste punten
- •De aanvaller achter de Aztec Connect-exploit van juni heeft in totaal 500 ETH via Tornado Cash geleid, wat overeenkomt met ongeveer 55% van de 909 ETH die bij de oorspronkelijke aanval is gestolen.
- •De hacker heeft een weloverwogen, gefaseerde witwasstrategie toegepast met kleine stortingen verspreid over weken, in scherp contrast met de snelle bulkoverdrachten die werden gezien bij incidenten zoals de Beanstalk-exploit van 2022.
- •De oorspronkelijke aanval op 14 juni sluiste ongeveer $2,19 miljoen uit verouderde Aztec Connect-contracten weg door een fout in de processen voor bewijsverificatie en schikkingsgrenzen te exploiteren, in plaats van de onderliggende cryptografie van het protocol.
- •TRM Labs registreerde 207 cryptogeld-hacks in de eerste helft van 2026 met een totaal van $972 miljoen aan verliezen, het hoogste aantal dat voor die periode is geregistreerd ondanks een daling van de gemiddelde waarde per incident.
- •Het Amerikaanse ministerie van Financiën hief op 21 maart 2025 de sancties tegen Tornado Cash op, nadat een uitspraak van het Fifth Circuit bepaalde dat onveranderlijke smart contracts geen eigendommen zijn onder de jurisdictie van OFAC.

De aanvaller achter de exploit van Aztec's verouderde Connect-rollup in juni heeft nog eens 300 ETH gestort in Tornado Cash, waarmee het totaal dat via de mixer is verplaatst op 500 ETH komt, aldus blockchainbeveiligingsbedrijf PeckShield.
Het belang van de overdrachten gaat verder dan hun cumulatieve waarde. De hacker heeft nu ongeveer 55% van de 909 ETH die bij de oorspronkelijke aanval is gestolen via Tornado Cash geleid, maar heeft dit gedaan in wisselende bedragen in plaats van één enkele grote transactie. Dit patroon in de timing wijst op een weloverwogen exitstrategie die de snelle witwasbenadering vermijdt die bij andere grote cryptogeld-exploits wordt gezien.
Een langzaam druppelen in de mixer
De meest recente storting van 300 ETH, gewaardeerd op ongeveer $572.100 op dat moment, werd op 8 augustus naar Tornado Cash gestuurd, meldde PeckShield. Op 2 juli signaleerde het bedrijf een eerdere storting van 145 ETH ter waarde van ongeveer $227.650, waarmee het lopende totaal op 200 ETH kwam.
In plaats van de gestolen ETH in één transactie te verplaatsen, heeft de aanvaller gelden in kleine batches gestort, waarbij de meest recente storting 37 dagen na de vorige plaatsvond.
#PeckShieldAlert The @aztecnetwork Private Rollup Bridge exploiter-labeled address has deposited 145 ETH ($227,650) into #TornadoCash . So far, the exploiter has deposited a total of 200 ETH into #TornadoCash . pic.twitter.com/QJpfsdwtTS — PeckShieldAlert (@PeckShieldAlert) July 2, 2026
Deze benadering staat in schril contrast met het Beanstalk-incident in 2022. Volgens Merkle Science voerden die aanvallers 270 overdrachten uit met een totaal van 24.930 ETH via Tornado Cash, waarbij de meeste overdrachten qua grootte vergelijkbaar waren en binnen seconden na elkaar werden uitgevoerd.
De tragere methode van de Aztec-exploitant verbergt de gelden niet volledig voor onderzoek. Hoewel Tornado Cash is ontworpen om de on-chain link tussen stortingen en opnames te verbreken, kunnen transactietiming, portemonnee-gedrag en activiteit buiten de mixer nog steeds informatie prijsgeven. TRM Labs meldde dat het bedrijf gelden die door de mixer waren verborgen heeft getraceerd met behulp van gedrags- en timingcorrelatie, analyse van anonimiteitssets en identificatie van off-ramps.
Oorsprong van de gestolen gelden
De gestolen gelden zijn te herleiden tot 14 juni, toen een aanvaller in één enkele overdracht ongeveer $2,19 miljoen uit verouderde Aztec Connect-rollup-contracten wegsluisde. Volgens Blockaid omvatten de gestolen activa 909 ETH, 270.513 DAI, 168 wstETH en andere tokens.
Een tweede aanval volgde slechts één dag later, gericht op hetzelfde verouderde systeem, en resulteerde in de diefstal van ongeveer $88.000 aan resterende activa. Blockaid meldde dat de aanvaller dezelfde schikkingsmethode gebruikte om resterende bridge-posities te exploiteren.
Opvallend is dat de exploit de onderliggende cryptografie van Aztec niet heeft gecompromitteerd. In plaats daarvan identificeerde Blockaid een fout in de processen voor bewijsverificatie en schikkingsgrenzen, waardoor de aanvaller saldo's kon genereren zonder bijbehorende stortingen die deze saldo's dekten.
Aztec Connect was al verouderd verklaard, en Aztec Labs beschikte niet langer over de administratieve sleutels voor de betreffende onveranderlijke contracten. Het huidige Aztec Network en de AZTEC-token werden niet getroffen door het incident.
Waarom gestolen gelden nog steeds naar Tornado Cash stromen
De Aztec-zaak illustreert een bredere trend in cryptogeld: het aantal aanvallen neemt toe, zelfs terwijl de gemiddelde waarde per incident afneemt.
Volgens TRM Labs waren er in de eerste helft van 2026 207 cryptogeld-hacks — het hoogste aantal dat voor die periode is geregistreerd. De totale verliezen bedroegen $972 miljoen, minder dan de helft van de $2,3 miljard die in de eerste helft van 2025 werd gestolen. Smart-contract-exploits vormden 125 incidenten in 2026, met een mediaan verlies van ongeveer $219.000.
Tornado Cash blijft een centraal onderdeel van de witwasinfrastructuur voor cryptogeld. TRM meldde in juni dat de mixer goed was voor slechts 20% van de wereldwijde mixer-activiteit in 2026 en nog steeds de toonaangevende mixer was op op Ethereum gebaseerde netwerken, ondanks een aanzienlijke daling van het marktaandeel na de Amerikaanse sancties die in 2022 werden opgelegd.
Academisch onderzoek versterkt de prominentie van het platform. Een studie van onderzoekers van de University of Birmingham en de University of Sydney wees uit dat Tornado Cash werd gebruikt in 78,33% van alle hackgebeurtenissen op de Ethereum-blockchain tijdens de onderzochte periode.
Het juridische landschap is sindsdien veranderd. Het Amerikaanse ministerie van Financiën hief op 21 maart 2025 de sancties tegen Tornado Cash op, na een uitspraak van het Fifth Circuit dat onveranderlijke smart contracts niet als eigendommen worden beschouwd onder de jurisdictie van het Office of Foreign Assets Control (OFAC).
Voor DeFi-deelnemers onderstreept het Aztec-incident een systemisch probleem: onveranderlijke, verouderde contracten kunnen economisch significant — en kwetsbaar — blijven, lang nadat een protocol is verlaten. Met slechts 55% van de gestolen ETH tot nu toe via Tornado Cash geleid, vormt de resterende 409 ETH een belangrijk controlepunt voor on-chain analisten die het lopende witwasproces volgen. De zaak benadrukt de aanhoudende uitdaging van het beveiligen van verouderde gelden, zelfs terwijl de sector oprukt naar nieuwe architecturen.