НовостиКриптовалютыЭксплуататор Aztec перевёл 500 ETH в Tornado Cash на фоне рекордного года взломов

Эксплуататор Aztec перевёл 500 ETH в Tornado Cash на фоне рекордного года взломов

Автор: Cryptopolitan·

Ключевые выводы

  • Атакующий, стоящий за июньским эксплойтом Aztec Connect, перевёл в Tornado Cash в общей сложности 500 ETH, что соответствует примерно 55% из 909 ETH, похищенных в ходе первоначальной атаки.
  • Злоумышленник использует продуманную поэтапную стратегию отмывания с небольшими депозитами, разделёнными неделями, что резко контрастирует с быстрыми массовыми переводами, наблюдавшимися в инциденте Beanstalk в 2022 году.
  • Первоначальная атака 14 июня позволила вывести примерно $2.19 млн из устаревших контрактов Aztec Connect, используя дефект в проверке доказательств и процессах границ расчёта, а не в базовой криптографии протокола.
  • По данным TRM Labs, в первой половине 2026 года было зафиксировано 207 криптовзломов на сумму $972 млн, что стало максимальным показателем для этого периода, несмотря на снижение средней стоимости одного инцидента.
  • Министерство финансов США сняло санкции с Tornado Cash 21 марта 2025 года после решения Fifth Circuit о том, что неизменяемые смарт-контракты не являются имуществом в юрисдикции OFAC.
Эксплуататор Aztec перевёл 500 ETH в Tornado Cash на фоне рекордного года взломов

Атакующий, стоящий за июньской эксплуатацией устаревшего роллапа Connect проекта Aztec, внес в Tornado Cash ещё 300 ETH, доведя общий объём средств, прошедших через миксер, до 500 ETH, согласно данным компании по безопасности блокчейна PeckShield.

Значение этих переводов выходит за рамки их совокупной стоимости. Теперь злоумышленник провёл через Tornado Cash около 55% из 909 ETH, похищенных в ходе первоначальной атаки, но делал это разными суммами, а не одной крупной транзакцией. Такой характерный тайминг указывает на продуманную стратегию выхода, которая избегает быстрого отмывания, характерного для других крупных криптовзломов.

Медленное поэтапное внесение в миксер

По сообщению PeckShield, последний депозит в размере 300 ETH, на тот момент оценённый примерно в $572,100, был отправлен в Tornado Cash 8 августа. 2 июля фирма зафиксировала более ранний депозит в 145 ETH стоимостью примерно $227,650, после которого совокупный объём достиг 200 ETH.

Временные интервалы говорят сами за себя. Вместо того чтобы перевести украденные ETH одной транзакцией, злоумышленник вносил средства небольшими партиями, причём последний депозит был сделан через 37 дней после предыдущей транзакции.

#PeckShieldAlert The @aztecnetwork Private Rollup Bridge exploiter-labeled address has deposited 145 ETH ($227,650) into #TornadoCash . So far, the exploiter has deposited a total of 200 ETH into #TornadoCash . pic.twitter.com/QJpfsdwtTS — PeckShieldAlert (@PeckShieldAlert) July 2, 2026

Это резко контрастирует с инцидентом Beanstalk в 2022 году. По данным Merkle Science, злоумышленники совершили 270 переводов на общую сумму 24,930 ETH через Tornado Cash, причём большинство переводов были сопоставимы по размеру и выполнялись в течение нескольких секунд друг от друга.

Более медленный подход эксплуататора Aztec не скрывает средства от анализа полностью. Tornado Cash был создан для разрыва связи в блокчейне между депозитами и выводами, но время транзакции, поведение кошелька и действия вне миксера всё ещё могут раскрывать часть информации. По данным TRM Labs, компания смогла отслеживать средства, скрытые миксером, с помощью поведенческой и временной корреляции, анализа анонимизационного множества и идентификации точек вывода.

Откуда взялись 500 ETH

Истоки похищенных средств восходят к 14 июня, когда киберпреступник одним переводом вывел примерно $2.19 млн из устаревших контрактов Aztec Connect roll-up. По данным Blockaid, среди похищенных активов были 909 ETH, 270,513 DAI, 168 wstETH и другие активы.

Во второй атаке, произошедшей всего через день, из той же устаревшей системы вновь были похищены остаточные активы на сумму около $88,000. Blockaid сообщила, что злоумышленник использовал тот же метод расчёта для атаки на оставшиеся позиции моста.

Самое важное в этом открытии — то, что эксплойт не сломал базовую криптографию Aztec. Вместо этого Blockaid обнаружила дефект в процессах проверки доказательств и границ расчёта, который позволял злоумышленнику создавать балансы без обеспечивающих их депозитов.

Aztec Connect уже был выведен из эксплуатации, а Aztec Labs больше не контролировала административные ключи затронутых неизменяемых контрактов. Текущая сеть Aztec Network и токен AZTEC не пострадали.

Почему украденные средства всё ещё попадают в Tornado Cash

Случай Aztec является примером более широкой тенденции в криптовалюте: число атак растёт, даже если средняя стоимость одного инцидента снижается.

По данным TRM Labs, в первой половине 2026 года было зафиксировано 207 криптовзломов — это наибольшее число за такой период. Общие потери от криптовзломов составили $972 млн, что меньше половины суммы, украденной в первой половине 2025 года, когда она достигла $2.3 млрд. Количество атак на смарт-контракты в 2026 году составило 125, а медианный ущерб — около $219,000.

Tornado Cash по-прежнему является неотъемлемой частью этой системы отмывания. В июньском отчёте TRM указала, что миксер обеспечивал лишь 20% мировой активности миксеров в 2026 году и по-прежнему был ведущим миксером в сетях на базе Ethereum, хотя его доля существенно снизилась после санкций США, введённых в 2022 году.

Академические исследования подтверждают значимость сервиса Tornado Cash. В исследовании, проведённом учёными из University of Birmingham и University of Sydney, было установлено, что Tornado Cash использовался в 78.33% всех случаев взломов в блокчейне Ethereum за изучаемый период.

С тех пор правовая среда изменилась. Министерство финансов США сняло санкции с Tornado Cash 21 марта 2025 года после того, как Fifth Circuit постановил, что неизменяемые смарт-контракты не считаются имуществом в юрисдикции Office of Foreign Assets Control (OFAC).

Для участников DeFi инцидент с Aztec подчёркивает системную проблему: неизменяемые, выведенные из эксплуатации контракты могут оставаться экономически значимыми — и уязвимыми — ещё долго после отказа от протокола. Пока через Tornado Cash направлено лишь 55% украденных ETH, оставшиеся 409 ETH остаются ключевой точкой наблюдения для ончейн-аналитиков, отслеживающих продолжающийся процесс отмывания средств. Этот случай показывает, насколько устойчивой остаётся проблема защиты устаревших активов, даже когда отрасль переходит к новым архитектурам.