2026 年 7 月,支付服务商 Triple-A 自有金库遭黑客攻破,公开估算损失约 1,180 万美元,被盗资产随后被跨链桥接至以太坊并兑换成不同代币,在链上一路拆分转移。近三个月后,攻击路径出现关键转折:据区块链安全机构 Salus 监测,2026 年 10 月 10 日,攻击者在完成多轮资金归集后,将合计 4,970 ETH 存入以太坊上的隐私混币协议 Tornado Cash,分拆为 56 笔交易注入池中,其中 49 笔为 100 ETH、7 笔为 10 ETH,动作节奏高度刻意。这笔 4,970 ETH 价值约 1,240 万美元,已被多家中文媒体引用 Salus 数据予以确认,其规模不仅略高于当初约 1,180 万美元的公开损失估算,还在数字层面留下数十万美元的差异空间,具体原因尚未见到公开说明。在资金彻底进入混币器之后,这起原本仍处于追踪阶段的攻击案被推入一个新的处理周期,后续链上追踪与执法博弈都将变得更加复杂而漫长。
三个月内黑客资金分层转移
从 2026 年 7 月 Triple-A 自有金库被盗开始,到 10 月资金大规模涌入 Tornado Cash 为止,攻击者用三个月时间完整走了一条典型的“分层”路径。事件发生后,被盗资产首先被跨链桥接至以太坊,再在链上进行多轮资产兑换与继续转移,通过不断改变资产形态和停留地址,拉开原始攻击交易与后续资金轨迹之间的距离,这一阶段本质上是在为后续更隐蔽的操作打底。
进入 9 月,链上行为开始出现更明确的“拆分—归集—混币”节奏。据 9 月 6 日的链上监测,攻击者将部分资金拆分为两条彼此独立的资金流,企图通过地址维度的分散削弱单一钱包与 Triple-A 被盗事件的直接关联;有材料提到其中一条资金流在 10 月 9 日曾出现混币器提款记录,但这一细节仍待进一步验证。真正的关键节点出现在 10 月 10 日前后——此前拆分的两路资金被重新归集至一个单一钱包,在完成这一“汇总”动作后,攻击者再以统一节奏将总计 4,970 ETH 分批注入 Tornado Cash,归集钱包成为从“分散痕迹”转向“深度掩蔽”的枢纽,标志着资金从可线性追踪阶段正式迈入高噪声的混币阶段。
4970 ETH 入 Tornado 成洗币拐点
10 月 10 日这一步,在链上表现得极为“工整”:归集钱包连续向 Tornado Cash 发起 56 笔存款,其中 49 笔每笔 100 ETH,剩余 7 笔每笔 10 ETH,总额正好是 4,970 ETH。据公开价格估算,这一批次约合 1,240 万美元,略高于 7 月公布的约 1,180 万美元损失估算,两者之间数十万美元的差额目前尚无明确解释。从线性资金流瞬间被切割成 56 个独立入口开始,Triple-A 被盗资产在以太坊上的叙事,彻底从“单线追踪”转换为“高噪声混币”。
攻击者选择这种高度规范化的拆分方式,本身就是一种风险控制信号:一笔大额直冲隐私协议更容易被标记为异常,而多笔金额接近、节奏统一的操作更贴近常见混币模版,试图在总体匿名集合中“融入环境”。100 ETH 与 10 ETH 的面额设计,也为后续提款预留了更细颗粒度的选择空间,可以在不同时间、由不同地址分批提出,进一步削弱单笔提款与原始被盗事件的对应关系。对于链上分析方而言,这个集中混币节点之后,资金的重新标记和归属判断不再依赖清晰的路径,而只能在庞大的匿名集合中寻找概率上的异常,资产追回的技术门槛和时间成本都被这一组 4,970 ETH 的存款动作显著推高。
被盗 1180 万与洗币 1240 万疑问
据 Salus 与多家媒体报道,攻击者在 10 月 10 日向 Tornado Cash 送入的 4,970 ETH,按当时估算约合 1,240 万美元,而今年 7 月公开的被盗金额则约为 1,180 万美元,部分材料甚至提到从约 930 万美元上调至 1,180 万美元的过程,但这一路数字修正本身仍待进一步确认。就静态的美元口径来看,混入 Tornado 的资金规模比原始损失估算高出约 60 万美元,却没有任何公开说明明确指出这部分差额究竟源自估值口径变化,还是更多未披露资产进入了同一洗钱路径。
在目前证据有限的情况下,能做的只是列举可能的解释,而不是选择其中之一当成结论:一方面,从 7 月到 10 月,ETH 价格本身经历波动,不同时点按市价折算同一批筹码,很容易在美元层面拉出数十万美元的差距;另一方面,也不排除攻击者在后续操作中叠加了其他来源资产,或者早期统计并未完全覆盖所有受损仓位,这些都只是尚未被证实的推测。读者需要刻意区分已被链上与官方信息确认的事实,与基于数字差异延伸出的推理,不要把“4,970 ETH ≈ 1,240 万美元”与“7 月损失约 1,180 万美元”之间的相关性,误读成某种必然的因果关系;在更多链上与官方信息出现之前,这 60 万美元差额只能作为需要持续跟踪的开放问题,而不应被提前下结论。
Tornado 隐私工具还是黑客避风港
在技术叙事里,Tornado Cash被设计成以太坊上的隐私混币协议:通过打乱存取顺序、统一面额等方式,削弱单一地址之间的可追踪性,让普通用户在链上获得接近“现金交易”的隐私空间。但从合规与风控视角看,这种刻意制造的“观察盲区”天然与反洗钱和可追溯要求产生张力,一旦大额涉案资金涌入,隐私工具就会迅速被贴上“合规风险源”的标签。
Triple-A 这一案,黑客在前期完成跨链、兑换和路径拆分之后,最终选择将资金集中导入 Tornado,等于在众多工具中明确挑选了最具争议的那一个。据 AiCoin 数据显示,2026 年 10 月 10 日前后,攻击者通过单一归集钱包将此前拆分的资金重新合并,分 56 笔交易向 Tornado 存入总计 4,970 ETH,约合 1,240 万美元,这一关键洗钱节点已经被链上监测与公开报道交叉确认。考虑到多起知名攻击事件的被盗资金也曾走入同一协议混币,Tornado 在公众叙事中逐步从“隐私工具”滑向“黑客常用避风港”,而其过去因涉洗钱被部分监管与执法机构点名制裁的历史,使得每一次类似的大额入金都不再只是单一攻击案件的细节,而是围绕隐私、合规与链上安全长期博弈的一根新的拉扯绳索。
追踪难度升级后还有哪些变量
随着 4,970 ETH 被拆分注入 Tornado Cash,Triple-A 被盗资金的链上路径在表层上被彻底“打散”,传统的地址追踪与资金归集逻辑遭遇现实瓶颈。截至 2026 年 10 月 10 日,据公开材料显示尚未出现攻击者身份确认或资产追回的实质突破,相关执法与合规协作细节也未被披露,具体进展仍待进一步印证。在这种状态下,可见的变量主要来自两端:一端是 Tornado 相关地址未来是否出现再转出、资金是否重新进入公开市场,这将成为新的链上线索;另一端是 Triple-A 与外部安全团队、执法机构之间的沟通节奏,以及 Salus 等安全机构后续披露的监测结果,能否为市场补充可验证的信息。资金已经进入隐私协议,但攻击者身份、追回路径与跨辖区监管协调是否有新动作,决定这起支付服务商被盗案究竟会被归入“长期悬案”,还是在漫长博弈中被一点点拉回可追踪区间。
加入我们的社区,一起来讨论,一起变得更强吧!
AiCoin专属Hyperliquid福利:https://app.hyperliquid.xyz/join/AICOIN88
AiCoin专属Aster福利:https://www.asterdex.com/zh-CN/referral/9C50e2
链上电报(Telegram)社群:https://t.me/AiCoinWhaleData
链上社区:https://www.aicoin.com/link/chat?cid=N6OVMor5g
AiCoin链上推特:https://x.com/aicoinwhaledata
免责声明:本文章仅代表作者个人观点,不代表本平台的立场和观点。本文章仅供信息分享,不构成对任何人的任何投资建议。用户与作者之间的任何争议,与本平台无关。如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到support@aicoin.com,本平台相关工作人员将会进行核查。




