Aztec 攻擊者以逐步洗錢策略將 500 ETH 轉移至 Tornado Cash
重點速覽
- •6 月 Aztec Connect 攻擊事件背後的攻擊者已透過 Tornado Cash 總共路由了 500 ETH,相當於最初攻擊中被盜 909 ETH 的約 55%。
- •該駭客採用了刻意且分階段的洗錢策略,以間隔數週的小額存款方式進行,這與 2022 年 Beanstalk 攻擊事件中所見的快速大量轉帳形成強烈對比。
- •最初的 6 月 14 日攻擊利用證明驗證與結算邊界過程中的漏洞,從已棄用的 Aztec Connect 合約中汲取了約 219 萬美元,而非破壞該協議的底層密碼學。
- •TRM Labs 記錄到 2026 年上半年發生了 207 起加密貨幣駭客攻擊,總計損失 9.72 億美元,這是該時期記錄到的最高數量,儘管每起事件的平均價值有所下降。
- •美國財政部於 2025 年 3 月 21 日解除了對 Tornado Cash 的制裁,此前第五巡迴上訴法院裁定,不可變的智慧合約不屬於 OFAC 管轄範圍內的財產。

根據區塊鏈安全公司 PeckShield 表示,在 6 月對 Aztec 已棄用的 Connect rollup 發動攻擊的攻擊者,已額外將 300 ETH 存入 Tornado Cash,使透過該混幣器轉移的總金額達到 500 ETH。
這些轉帳的重要性不僅在於其累計價值。該駭客現已將最初攻擊中竊取的 909 ETH 中的約 55% 透過 Tornado Cash 進行路由,但他是以不同金額而非單筆大額交易的方式進行。這種有規律的時間間隔表明,這是一種刻意設計的退出策略,藉以避免在其他主要加密貨幣攻擊事件中所見的快速洗錢手法。
向混幣器緩慢注入資金
PeckShield 報告指出,最近一次於 8 月 8 日存入 Tornado Cash 的 300 ETH,當時價值約為 572,100 美元。而在 7 月 2 日,該公司標記了一筆價值約 227,650 美元的 145 ETH 早期存款,該筆交易使當時的累積總額達到 200 ETH。
攻擊者並未在單筆交易中轉移所有被盜的 ETH,而是分小批存入資金,最近一次存款距離前一次交易間隔了 37 天。
#PeckShieldAlert The @aztecnetwork Private Rollup Bridge exploiter-labeled address has deposited 145 ETH ($227,650) into #TornadoCash . So far, the exploiter has deposited a total of 200 ETH into #TornadoCash . pic.twitter.com/QJpfsdwtTS — PeckShieldAlert (@PeckShieldAlert) July 2, 2026
這種手法與 2022 年的 Beanstalk 事件形成強烈對比。根據 Merkle Science 的說法,那些攻擊者透過 Tornado Cash 執行了 270 次轉帳,總計 24,930 ETH,且大多數轉帳的金額相似,並在幾秒鐘內連續執行。
Aztec 攻擊者較為緩慢的方法並不能完全使資金免受審查。雖然 Tornado Cash 的設計旨在切斷存款與提款之間的鏈上關聯,但交易時間、錢包行為以及混幣器外的活動仍然會暴露資訊。TRM Labs 報告指出,他們已利用行為與時間關聯性、匿名集分析以及場外識別技術,成功追蹤被混幣器隱藏的資金。
被盜資金的來源
被盜資金的源頭可追溯至 6 月 14 日,當時一名攻擊者在一次轉帳中,從過時的 Aztec Connect rollup 合約中汲取了約 219 萬美元。根據 Blockaid 的說法,被盜資產包含 909 ETH、270,513 DAI、168 wstETH 以及其他代幣。
就在一天後,隨即發生了第二次攻擊,目標是相同的舊系統,導致約 88,000 美元的剩餘資產被盜。Blockaid 報告指出,攻擊者使用了相同的結算方法來利用剩餘的橋接部位。
值得注意的是,該漏洞並未破壞 Aztec 的底層密碼學。相反地,Blockaid 發現了證明驗證與結算邊界過程中的缺陷,允許攻擊者在沒有相應存款支持的情況下生成餘額。
Aztec Connect 先前已被棄用,且 Aztec Labs 已不再持有受影響的不可變合約的管理金鑰。目前的 Aztec Network 與 AZTEC 代幣並未受到此事件的影響。
為何被盜資金仍流向 Tornado Cash
Aztec 的案例說明了加密貨幣領域的一個更廣泛趨勢:雖然每次事件的平均價值在下降,但攻擊次數卻在增加。
根據 TRM Labs 的數據,2026 年上半年共發生了 207 起加密貨幣駭客攻擊事件——這是該時期記錄到的最高數量。總損失達到 9.72 億美元,不到 2025 年上半年被盜 23 億美元的一半。2026 年智慧合約攻擊事件佔了 125 起,中位數損失約為 219,000 美元。
Tornado Cash 仍然是加密貨幣洗錢基礎設施的核心組成部分。TRM 在 6 月報告指出,該混幣器在 2026 年佔了全球混幣器活動的 20%,並且依然是基於以太坊網路的領先混幣器,儘管在 2022 年美國實施制裁後,其市佔率出現了顯著下滑。
學術研究進一步證實了該平台的顯著地位。伯明翰大學與雪梨大學研究人員進行的一項研究發現,在調查期間,以太坊區塊鏈上 78.33% 的駭客攻擊事件都使用了 Tornado Cash。
此後,法律環境發生了變化。美國財政部於 2025 年 3 月 21 日解除了對 Tornado Cash 的制裁,此前第五巡迴上訴法院裁定,不可變的智慧合約不屬於外國資產控制辦公室(OFAC)管轄範圍內的財產。
對於 DeFi 參與者而言,Aztec 事件凸顯了一個系統性問題:不可變的、已棄用的合約在協議被放棄很久以後,依然可能具有經濟意義——且充滿脆弱性。由於目前只有 55% 的被盜 ETH 透過 Tornado Cash 進行路由,剩餘的 409 ETH 成為了鏈上分析師追蹤持續進行的洗錢過程的關鍵監控點。此案例強調了即便產業不斷向新架構邁進,保護舊有資金依然是一項持續存在的挑戰。