Atakujący Aztec przekazuje 500 ETH do Tornado Cash w ramach stopniowej strategii prania pieniędzy
Najważniejsze informacje
- •Atakujący stojący za czerwcowym atakiem na Aztec Connect przetransferował łącznie 500 ETH przez Tornado Cash, co odpowiada około 55% z 909 ETH skradzionych w pierwotnym ataku.
- •Haker zastosował przemyślaną, fazową strategię prania pieniędzy z małymi wpłatami oddzielonymi tygodniami przerw, co stanowi ostry kontrast z szybkimi transferami masowymi widocznymi w incydentach takich jak atak Beanstalk z 2022 roku.
- •Pierwotny atak z 14 czerwca sczyścił około 2,19 miliona dolarów z wycofanych kontraktów Aztec Connect poprzez wykorzystanie luki w procesach weryfikacji dowodu i na granicach rozliczeń, a nie w podstawowej kryptografii protokołu.
- •TRM Labs odnotowało 207 ataków kryptowalutowych w pierwszej połowie 2026 roku, generujących 972 miliony dolarów strat, co jest najwyższą odnotowaną liczbą w tym okresie, pomimo spadku średniej wartości na incydent.
- •Amerykański Departament Skarbu zniosł sankcje wobec Tornado Cash 21 marca 2025 roku, po tym, jak Sąd Piątego Okręgu orzekł, że niezmienne smart kontrakty nie są własnością w rozumieniu jurysdykcji OFAC.

Atakujący stojący za czerwcowym atakiem na wycofany rollup Connect projektu Aztec wpłacił dodatkowe 300 ETH do Tornado Cash, co doprowadziło do przetransferowania łącznej kwoty 500 ETH przez mikser, według firmy zajmującej się bezpieczeństwem blockchain, PeckShield.
Znaczenie tych przelewów wykracza poza ich skumulowaną wartość. Haker przetransferował już około 55% z 909 ETH skradzionych w pierwotnym ataku przez Tornado Cash, ale zrobił to w zróżnicowanych kwotach, a nie w jednej dużej transakcji. Takie rozłożenie w czasie transakcji sugeruje celową strategię wyjścia, która unika szybkiego prania pieniędzy, widocznego w innych poważnych atakach na kryptowaluty.
Powolne transfery do miksera
Najnowsza wpłata w wysokości 300 ETH, wyceniana w tamtym czasie na około 572 100 USD, została wysłana do Tornado Cash 8 sierpnia, jak poinformowało PeckShield. 2 lipca firma odnotowała wcześniejszą wpłatę 145 ETH o wartości około 227 650 USD, co podniosło bieżącą sumę do 200 ETH.
Zamiast przesyłać skradzione ETH w jednej transakcji, atakujący wpłacał środki w małych partiach, przy czym najnowsza wpłata nastąpiła 37 dni po poprzedniej.
#PeckShieldAlert The @aztecnetwork Private Rollup Bridge exploiter-labeled address has deposited 145 ETH ($227,650) into #TornadoCash . So far, the exploiter has deposited a total of 200 ETH into #TornadoCash . pic.twitter.com/QJpfsdwtTS — PeckShieldAlert (@PeckShieldAlert) July 2, 2026
Podejście to stoi w jaskrawym kontraście do incydentu Beanstalk z 2022 roku. Zgodnie z informacjami od Merkle Science, tamci atakujący wykonali 270 transferów o łącznej wartości 24 930 ETH przez Tornado Cash, przy czym większość transferów była podobnej wielkości i była wykonywana w ciągu kilku sekund od siebie.
Wolniejsza metoda exploitera Aztec nie ukrywa w pełni środków przed kontrolą. Chociaż Tornado Cash został stworzony, aby zerwać łańcuchowe powiązania między wpłatami i wypłatami, czas transakcji, zachowanie portfela i aktywność poza mikserem nadal mogą ujawniać informacje. TRM Labs poinformowało, że firma była w stanie śledzić ukryte przez mikser środki przy pomocy korelacji behawioralnej i czasowej, analizy zestawów anonimowości oraz identyfikacji off-ramp.
Pochodzenie skradzionych środków
Ślady skradzionych środków sięgają 14 czerwca, kiedy to napastnik w jednej transakcji odprowadził około 2,19 miliona dolarów z przestarzałych kontraktów rollup Aztec Connect. Według Blockaid, skradzione aktywa obejmowały 909 ETH, 270 513 DAI, 168 wstETH i inne tokeny.
Drugie uderzenie nastąpiło zaledwie dzień później, celując w ten sam przestarzały system i skutkując kradzieżą około 88 000 USD w aktywach rezydualnych. Blockaid zgłosił, że atakujący wykorzystał tę samą metodę rozliczeniową do eksploatacji pozostałych pozycji na moście (bridge).
Co istotne, atak nie naruszył podstawowej kryptografii Aztec. Zamiast tego Blockaid zidentyfikował lukę w procesach weryfikacji dowodu i na granicach rozliczeń, która pozwoliła atakującemu na wygenerowanie sald bez odpowiadających im wpłat.
Aztec Connect został już wycofany, a Aztec Labs nie posiadał już kluczy administracyjnych do dotkniętych problemem niezmiennych kontraktów. Obecna sieć Aztec Network i token AZTEC nie zostały dotknięte tym incydentem.
Dlaczego skradzione środki nadal płyną do Tornado Cash
Przypadek Aztec ilustruje szerszy trend w kryptowalutach: liczba ataków rośnie, mimo że średnia wartość przypadająca na incydent spada.
Według TRM Labs w pierwszej połowie 2026 roku miało miejsce 207 ataków kryptowalutowych — najwyższa odnotowana liczba w tym czasie. Całkowite straty osiągnęły 972 miliony dolarów, co stanowi mniej niż połowę 2,3 miliarda dolarów skradzionych w pierwszej połowie 2025 roku. W 2026 roku wyzyski smart kontraktów (smart-contract exploits) stanowiły 125 incydentów, a mediana strat wyniosła około 219 000 USD.
Tornado Cash pozostaje centralnym elementem infrastruktury prania pieniędzy w kryptowalutach. TRM zgłosił w czerwcu, że mikser odpowiadał za 20% globalnej aktywności mikserów w 2026 roku i nadal był wiodącym mikserem w sieciach opartych na Ethereum, pomimo znacznego spadku jego udziału w rynku po nałożeniu sankcji przez USA w 2022 roku.
Badania naukowe potwierdzają znaczenie platformy. Badanie przeprowadzone przez naukowców z University of Birmingham i University of Sydney wykazało, że Tornado Cash był używany w 78,33% wszystkich wydarzeń hakerskich na blockchainie Ethereum w badanym okresie.
Krajobraz prawny od tego czasu uległ zmianie. 21 marca 2025 roku amerykański Departament Skarbu (U.S. Treasury) zniesiono sankcje wobec Tornado Cash po orzeczeniu Sądu Piątego Okręgu (Fifth Circuit), że niezmienne smart kontrakty nie są uznawane za własność w ramach jurysdykcji Biura Kontroli Aktywów Zagranicznych (OFAC).
Dla uczestników DeFi, incydent z Aztec podkreśla problem systemowy: niezmienne, wycofane kontrakty mogą pozostać istotne ekonomicznie — i podatne na zagrożenia — długo po porzuceniu protokołu. Ponieważ jak dotąd tylko 55% skradzionych ETH zostało poprowadzonych przez Tornado Cash, pozostałe 409 ETH stanowi kluczowy punkt monitorowania dla analityków on-chain śledzących trwający proces prania pieniędzy. Sprawa uwydatnia ciągłe wyzwanie związane z zabezpieczaniem starszych środków, nawet gdy branża rozwija się w kierunku nowych architektur.