Back to Blog

Illegale Gelder Fließstudie: $55 Mio. DAI Phishing

MetaSleuth
November 6, 2024
4 min read

Fallhintergrund

Am 20. August 2024 wurde bei einer Phishing-Transaktion ein stabiler Token-Wert von über 54 Mio. DAI erbeutet. Die geleerte Adresse ist ein Tresor, der von Gemini finanziert wird, und die zugehörige Adresse "Maker Vault Owner" ist 0xf2b8. Der Phisher lockte das Opfer (den ursprünglichen Besitzer des Tresors) dazu, eine Transaktion zu unterzeichnen, um den Tresorbesitzer auf eine vom Phisher kontrollierte Adresse zu ändern und führte dann eine Transaktion aus, um den Tresor zu leeren.

Geldflussanalyse

Am 20. August 2024 wurde der ursprüngliche Besitzer des Opfertresors dazu verleitet, eine Transaktion zu unterzeichnen, die den Tresorbesitzer auf eine vom Phisher kontrollierte Adresse änderte. Etwa fünf Stunden später sendete der Phisher eine Transaktion, um den Besitzer auf eine neue Adresse zu ändern. 20 Minuten nachdem die neue Adresse die volle Kontrolle über den Tresor erlangt hatte, unterzeichnete sie eine Transaktion, bei der 55 Mio. DAI aus dem Tresor abgezweigt wurden.

Anschließend wurden innerhalb von zwei Stunden alle illegal erworbenen DAI-Token an nachgelagerte Adressen des Phishers transferiert, und in der ursprünglichen Adresse, die den Tresor leerte, verblieb nichts mehr. Es gibt insgesamt sechs nachgelagerte Adressen, die direkt mit der Adresse 0x5D4b verbunden sind (d. h. eine Hop-Entfernung von der ursprünglichen Adresse). Der Großteil der DAI-Token (44 Mio.) wurde direkt an nachgelagerte Adressen transferiert, während 10 Mio. gegen den nativen Token (3880) ETH getauscht und dann an die Adresse 0x8cc5 verschoben wurden. Das für den Tausch verwendete DEX ist CoW Protocol: GPv2Settlement. Die Tauschtansaktion: 0x7c63.

Der Geldflussgraph der abgezweigten DAI von der ursprünglichen Adresse 0x5D4b zu den nachgelagerten Adressen mit 1 Hop.

Nachdem die illegalen Gelder an die nachgelagerten Adressen mit einem Hop transferiert wurden, begann der Angreifer, die Gelder in Stapeln weiter an tiefere Adressen zu verschieben. Während des Übertragungsprozesses tauschte der Phisher schrittweise die von den nachgelagerten Adressen gehaltenen DAI gegen ETH. An nachgelagerten Adressen, die 4 Hops von der ursprünglichen Adresse entfernt waren, waren alle gestohlenen DAI bereits in ETH umgetauscht. Diese illegalen Vermögenswerte in Form von ETH flossen dann in zentralisierte Börsen (eXch, KuCoin, ChangeNOW) und Cross-Chain-Brücken (THORChain, Hop Protocol) über. (Klicken Sie auf den Namen, um diese Cashout-Adressen zu erkunden.) Beispiele für Transaktionen, die illegale Gewinne auf eXch einzahlen: 0x2e42, 0xa982, 0x1e1e, 0xb7a9. Beispiele für Transaktionen, die illegale Gewinne auf THORChain verschieben: 0x5c06, 0xf824, 0x391e.

Ein Teil des Geldflusses von Layer-2-Adressen (2 Hops von der ursprünglichen Adresse entfernt) zu Layer-5-Adressen:

Unter den Überweisungen von illegalen Gewinnen an tiefe nachgelagerte Adressen erreichte der längste Übertragungspfad bis zu 12 Hops, wobei etwa 80.000 US-Dollar an die Börse KuCoin 17 verschoben wurden. Wie der folgende Geldflussgraph zeigt, transferierte der Angreifer zwischen dem 21. und 22. August 2024 allmählich 38 ETH über einen 12-Hop-Pfad an die zentralisierte Börse.

Um übermäßige Aufmerksamkeit durch große Überweisungsbeträge zu vermeiden, neigen die Täter dazu, große Geldbeträge auf mehrere Adressen aufzuteilen und kleinere Überweisungen zu nutzen, um die Vermögenswerte an tiefere Adressen zu verschieben. Ein Beispiel für die Aufteilung von 1,65 Mio. DAI in 36 kleine Teile, verarbeitet von einer 1-Hop-Adresse 0x860c:

Einige relevante Adressen und Transaktionen

Adressen Transaktionen Illegale Geldflüsse
0x860cf33bdc076f42edbc66c6fec30aa9ee99f073 0xa11e, 0x9ef1 1.650.000 DAI
0xdd6397104d57533e507bd571ac88c4b24852bce9 0x7af2, 0x1d45 36.733.858 DAI
0x8cc568f3565a7ed44b3b0af8765a7ef67b8bc2dc 0x7e10, 0x5d08 3879 ETH + 1.825.000 DAI
0xca6061c6e5a7c3657297f9cc45ce110dc4d14470 0xee0d 875 ETH
0x77b9f7e33e42b1f64b915bb27e9a9bca199da83e 0xf97a, 0xbc5c 2164 ETH

Der Überblick über den Geldfluss:

Details in MetaSleuth erkunden: https://metasleuth.io/result/eth/0x5d4b2a02c59197eb2cae95a6df9fe27af60459d4?source=c81289c1-2bd9-49af-a397-e4cc71990595

Sign up for the latest updates
~$104.6M Lost: Verus, RetoSwap & More | BlockSec Weekly
Security Insights

~$104.6M Lost: Verus, RetoSwap & More | BlockSec Weekly

This BlockSec weekly security report covers 5 notable attack incidents identified between May 18 and May 24, 2026, with total estimated losses of approximately $104.6M. Two incidents are analyzed in detail: the highlighted $11.7M Verus-Ethereum Bridge exploit, where a type-validation failure allowed a handcrafted supplemental export output to be misclassified as a valid primary export; and the $2.7M RetoSwap exploit on Monero, where a protocol-level authentication flaw in the P2P trade flow allowed an attacker to hijack the arbitrator role via a forged ACK message. Three additional key compromise incidents (EchoProtocol, Polymarket, StablR) accounted for ~$90.2M.

~$4.72M Lost: TAC, Transit Finance & More | BlockSec Weekly
Security Insights

~$4.72M Lost: TAC, Transit Finance & More | BlockSec Weekly

This BlockSec weekly security report covers 3 notable attack incidents identified between May 11 and May 17, 2026, across TRON, TON, and Ethereum, with total estimated losses of approximately $4.72M. Three incidents are analyzed in detail: the highlighted $1.88M Transit Finance exploit on TRON, where a deprecated swap bridge contract with lingering token approvals was exploited through arbitrary calldata forwarding; the $2.8M TAC TON-to-EVM bridge exploit caused by missing canonical wallet verification in the jetton deposit flow; and the $46.75K Boost Hook exploit on Ethereum, where spot price manipulation on a Uniswap V4 hook-based perpetual protocol forced the protocol to buy tokens at inflated prices using its own reserves.

~$15.9M Lost: Trusted Volumes, Wasabi & More | BlockSec Weekly
Security Insights

~$15.9M Lost: Trusted Volumes, Wasabi & More | BlockSec Weekly

This BlockSec bi-weekly security report covers 11 notable attack incidents identified between April 27 and May 10, 2026, across Sui, Ethereum, BNB Chain, Base, Blast, and Berachain, with total estimated losses of approximately $15.9M. Three incidents are analyzed in detail: the highlighted $1.14M Aftermath Finance exploit on Sui, where a signed/unsigned semantic mismatch in the builder-fee validation allowed an attacker to inject a negative fee that was converted into positive collateral during settlement; the $5.87M Trusted Volumes RFQ authorization mismatch on Ethereum; and the $5.7M Wasabi Protocol infrastructure-to-contract-control compromise across multiple EVM chains.

Go Deeper with MetaSleuth Investigation

Extend your crypto compliance capabilities with Blocksec's MetaSleuth Investigation, the first platform for tracing funds, mapping transaction networks and revealing hidden on-chain relationships.

Move from detection to resolution faster with clear visual insights and evidence-ready workflows across the digital assets ecosystem.

MetaSleuth Investigation