Back to Blog

Verbessern Sie Ihren Onboarding-Prozess mit MetaSleuth: Eine Tornado Cash Fallstudie

MetaSleuth
February 26, 2024

Autor: JP Intelligence On Chain

Hintergrund

Die Krypto-Welt hat viel Umbruch erlebt, mit Diebstählen in Höhe von 3,7 Milliarden US-Dollar weltweit im Jahr 2022. Obwohl diese Diebstähle im Jahr 2023 leicht zurückgingen, ist der allgemeine Trend bei Online-Diebstählen immer noch steigend.

Der Gründer von Intelligence Onchain, einer Forschungs- und Ermittlungsorganisation, sowie von Armored, das sich dem Schutz von Protokollen vor Ausbeutung durch Partnerschaften mit renommierten Partnern wie BlockSec widmet. In diesem Blog gibt JP einen aufschlussreichen Überblick über Metasleuth, das für die Visualisierung von Transaktionen auf eine Weise unerlässlich ist, die für Opfer, Strafverfolgungsbehörden und Anwälte aussagekräftig ist.

Inhalt

Ich bin JP, der Gründer von Intelligence Onchain, einer Forschungs- und Ermittlungsorganisation, sowie von Armored, einem Unternehmen, das sich dem Schutz von Protokollen vor Ausbeutung durch zahlreiche Kooperationen mit angesehenen Partnern wie BlockSec widmet.

Heute möchte ich Metasleuth, ein Werkzeug, das ich fast täglich benutze, diskutieren. Es hilft mir bei Ermittlungen und visualisiert Transaktionen auf eine Weise, die für Opfer, Strafverfolgungsbehörden und Anwälte gleichermaßen aussagekräftig ist. Metasleuth ist das bevorzugte Visualisierungswerkzeug für alle unsere Ermittler bei IOC für unsere Untersuchungen. Lassen Sie uns eintauchen, warum die Verwendung eines Werkzeugs wie Metasleuth von größter Bedeutung ist.

Visualisierungstechniken

In Bezug auf die Navigation fließen Gelder typischerweise von links nach rechts, obwohl es Ausnahmen gibt, insbesondere wenn die Diagramme erweitert werden. Sie können hier mit verschiedenen Knoten interagieren; zum Beispiel ist dies ein Knoten, und das sind sie auch. Dieses hier repräsentiert einen Vertrag.

Tornado Cash ist ein Protokoll, das mit Geldwäsche in Verbindung gebracht wird und illegal ist. Daher färben wir es rot, um Gefahr anzuzeigen. In Anbetracht dessen, dass dieser Benutzer ein Empfänger von Geldern von Tornado Cash ist, könnten wir ihm einen anderen Farbton zuweisen, um seine Beteiligung anzuzeigen, aber dennoch zu vermerken, dass er auf der falschen Seite des Gesetzes steht.

Wenn die Gelder weiterfließen, ist es theoretisch unwahrscheinlicher, dass diese Person der ursprüngliche Absender ist, obwohl dies von den Transaktionsdetails abhängt. Metasleuth ermöglicht es Ihnen, tief in eine bestimmte Ethereum-Adresse einzutauchen, Transaktionen zu filtern und festzulegen, was Sie sehen möchten, wie z. B. ERC-20-Token, und einen bestimmten Zeitraum zu bestimmen. Diese Funktionalität ist außerordentlich hilfreich.

Abbildung 1:
Die Visualisierungstechniken von Metasleuth, https://metasleuth.io/result/eth/0x6511f0b7ebecd902b250cdd82773102c42d03a8b?source=78b9ad12-d827-43f5-a839-dab1613459f1
Abbildung 1: Die Visualisierungstechniken von Metasleuth, https://metasleuth.io/result/eth/0x6511f0b7ebecd902b250cdd82773102c42d03a8b?source=78b9ad12-d827-43f5-a839-dab1613459f1

Analytische Funktionen

Wenn wir diese Adresse analysieren, zeigt die Funktion 'Analyse' alle wichtigen Transaktionen im linken Bereich an. Hier sehen wir, dass nur sehr wenige Transaktionen stattgefunden haben. In Bezug auf die Navigation haben wir Registerkarten für verwandte Adressen und Überweisungen.

Abbildung 2:
Die analytischen Funktionen von Metasleuth
Abbildung 2: Die analytischen Funktionen von Metasleuth

Verwandte Adressen

Die Registerkarte 'Verwandte Adressen' zeigt, welche Adressen Interaktionen hatten. Zum Beispiel bemerken wir eine Transaktion mit 1.000 US-Dollar von Tornado, die mit einem gelben Ausrufezeichen gekennzeichnet ist und wahrscheinlich einen Token mit Nullwert oder ein irrelevantes Ereignis, vielleicht sogar einen Betrug, anzeigt. Wir haben die Möglichkeit, solche Transaktionen auszublenden.

Abbildung 3:
Verwandte Adressen in Metasleuth
Abbildung 3: Verwandte Adressen in Metasleuth
Abbildung 4: Überweisungsaufzeichnungen in Metasleuth
Abbildung 4: Überweisungsaufzeichnungen in Metasleuth

Automatisches Layout

Für diejenigen, die Ordnung bevorzugen, ordnet der Button 'Automatisches Layout' alles ordentlich neu an. Es ist wichtig, zwischen den Registerkarten 'verwandte Adresse' und 'Überweisung' zu unterscheiden. Erstere zeigt eine einzelne Adresse als Empfänger von Tornado Cash, während letztere alle eingehenden Transaktionen anzeigt.

Abbildung 5: Automatisches Layout von Metasleuth
Abbildung 5: Automatisches Layout von Metasleuth

Kantenliste

Wenn Sie auf die Linie klicken, die zwei Knoten verbindet, wird eine Kantenliste angezeigt. Wenn Sie auf 'Details' klicken, werden alle Transaktions-Hashes, Links dazu, einschließlich Links zu Phalcon, beteiligte Adressen und die übertragenen Beträge angezeigt. Wenn Sie eine Untersuchung durchführen und an einer bestimmten Kante interessiert sind, können Sie die Daten in eine CSV-Datei exportieren, was für die Berichterstellung für Opfer oder Strafverfolgungsbehörden nützlich ist.

Abbildung 6: Kantenliste in Metasleuth
Abbildung 6: Kantenliste in Metasleuth

Lassen Sie uns weiter untersuchen, was mit dem Geld passiert ist. Ein erheblicher Betrag an Ether wurde eingezahlt, und Sortiericons helfen dabei, die Reihenfolge der Transaktionen nach Alter zu verfolgen. Wir können beobachten, dass eine riesige Summe von etwa 900 Ether im Wert von rund 3,6 Millionen US-Dollar in eine andere Adresse eingezahlt und dann wieder ausgezahlt wurde.

Durch die Analyse dieser nächsten Adresse können wir ein Muster von Transaktionen erkennen. Angesichts der geringen Anzahl von Transaktionen können wir schlussfolgern, dass es sich um dieselbe Person handelt. Wir werden ein neues Farbschema beginnen, um diese Transaktionen zu verfolgen. Jede Farbe kann verschiedene Entitäten darstellen, wie z. B. Lila für zentrale Börsen, Weiß für Smart Contracts, Rot für Angreifer, Grün für Opfer und andere nach Bedarf.

Wir vermuten immer noch, dass dies der Angreifer ist, also färben wir ihn gelb, um die Geldspur zu verfolgen. Wir stellen mehrere Einzahlungen auf Binance fest, was entscheidend ist, da die Einzahlungsadresse dieser zentralen Börse wichtige Informationen enthalten wird, auf die die Strafverfolgungsbehörden zugreifen können.

Abbildung 7: Die gelbe Farbe hebt die Ergebnisse der Geldverfolgung hervor, https://metasleuth.io/result/eth/0x6511f0b7ebecd902b250cdd82773102c42d03a8b?source=1d160f69-7b24-4916-8eb7-1d235d48957d
Abbildung 7: Die gelbe Farbe hebt die Ergebnisse der Geldverfolgung hervor, https://metasleuth.io/result/eth/0x6511f0b7ebecd902b250cdd82773102c42d03a8b?source=1d160f69-7b24-4916-8eb7-1d235d48957d

Schlussfolgerung

Die Stärke von Metasleuth liegt in seiner Fähigkeit, die Reise von Vermögenswerten zu verfolgen. Wir können zusätzliche bedeutende Ether-Beträge identifizieren, die bewegt werden. Um Ihnen eine Vorstellung vom Umfang zu geben: Diese geschlossene Schleife der Geldwäsche über Tornado Cash beträgt etwa 7.400 Ether oder rund 30 Millionen US-Dollar, die alle über Börsen wie Kraken, Simple Swab und Binance geleitet werden.

Im Wesentlichen erleichtert MetaSleuth die Visualisierung und Analyse komplexer Transaktionsnetzwerke und hilft bei der Identifizierung und Verfolgung illegaler Geldflüsse.

Sign up for the latest updates
Drift Protocol Incident: Multisig Governance Compromise via Durable Nonce Exploitation
Security Insights

Drift Protocol Incident: Multisig Governance Compromise via Durable Nonce Exploitation

On April 1, 2026 (UTC), Drift Protocol on Solana suffered a $285.3M loss after an attacker exploited Solana's durable nonce mechanism to delay the execution of phished multisig approvals, ultimately transferring administrative control of the protocol's 2-of-5 Squads governance with zero timelock. With full admin privileges, the attacker created a malicious collateral market (CVT), inflated its oracle price, relaxed withdrawal protections, and drained USDC, JLP, SOL, cbBTC, and other assets through 31 rapid withdrawals in approximately 12 minutes. This incident highlights how durable nonce-based delayed execution can decouple signer intent from on-chain execution, bypassing the temporal assumptions that multisig security implicitly relies on.

Weekly Web3 Security Incident Roundup | Mar 23 – Mar 29, 2026
Security Insights

Weekly Web3 Security Incident Roundup | Mar 23 – Mar 29, 2026

This BlockSec weekly security report covers eight DeFi attack incidents detected between March 23 and March 29, 2026, across Ethereum and BNB Chain, with total estimated losses of approximately $1.53M. Incidents include a $679K flawed burn mechanism exploit on the BCE token, a $512K spot-price manipulation attack on Cyrus Finance's PancakeSwap V3 liquidity withdrawal, a $133.5K flash-loan-driven referral reward manipulation on a TUR staking contract, and multiple integer overflow, reentrancy, and accounting error vulnerabilities in DeFi protocols. The report provides detailed vulnerability analysis and attack transaction breakdowns for each incident.

Newsletter -  March 2026
Security Insights

Newsletter - March 2026

In March 2026, the DeFi ecosystem experienced three major security incidents. Resolv Protocol lost ~$80M due to compromised privileged infrastructure keys, BitcoinReserveOffering suffered ~$2.7M from a double-minting logic flaw, and Venus Protocol incurred ~$2.15M following a donation attack combined with market manipulation.

Go Deeper with MetaSleuth Investigation

Extend your crypto compliance capabilities with Blocksec's MetaSleuth Investigation, the first platform for tracing funds, mapping transaction networks and revealing hidden on-chain relationships.

Move from detection to resolution faster with clear visual insights and evidence-ready workflows across the digital assets ecosystem.

MetaSleuth Investigation