
گزارش شده است که یک کاربر اتریوم پس از دنبال کردن یک بوکمارک قدیمی Tornado Cash که ظاهراً به یک فرانتاند مخرب تحت کنترل حملهکنندگان فیشینگ هدایت شده بود، 1,010 ETH از دست داد.
گزارشهای جامعه میگویند این حادثه طی تقریباً 12 ساعت رخ داده است. آنها ادعا کردند که مهاجمان اطلاعات اعتباری واریز Tornado Cash قربانی را به دست آورده و وجوه را برداشت کردهاند، سپس آنها را به چندین آدرس منتقل کردهاند.
سوابق درونزنجیرهای تأیید جزئی ارائه میدهند. کیف پول مذکور 810 ETH را از طریق نه تراکنش در 18 آگوست دریافت کرده است. هشت انتقال هر کدام 100 ETH و آخرین انتقال 10 ETH را حمل کرده است.
تراکنشها بین ساعت 5:56 صبح تا 6:05 صبح به وقت جهانی (UTC) انجام شدهاند. این آدرس تقریباً 810 ETH را حفظ کرده است که طبق ارزیابی Etherscan هنگام بررسی در 20 آگوست، حدود 1.86 میلیون دلار ارزش داشته است.
تراکنشهای تأیید شده، شکافی 200 ETH بین ضرر 1,010 ETH گزارش شده توسط کاربران جامعه و 810 ETH نگهداری شده توسط کیف پول مذکور ایجاد میکنند. مبلغ باقیمانده ممکن است به آدرس دیگری رسیده باشد، اما هیچ مقصد اضافی در شواهد ارائه شده گنجانده نشده است.
در زمان تهیه این مقاله، هیچ بیانیه عمومی از سوی Tornado Cash، یک شرکت امنیتی بلاکچین معتبر یا قربانی گزارش شده، مبلغ کامل را به طور مستقل تأیید نکرده بود.
گزارشهای جامعه ادعا کردند که قربانی مجموعاً 1,010 اتریوم ضرر کرده است، اما آدرس ارائه شده به طور مستقل تنها 810 اتریوم را تأیید میکند.
کیف پول مذکور در زمان بررسی، نه تراکنش و هیچ انتقال خروجی را ثبت کرده بود. بنابراین، موجودی آن از این ادعا حمایت میکند که بیشتر وجوه گزارش شده تحت کنترل مهاجم مظنون باقی مانده است.
با قیمت تقریباً 2,295 دلار برای هر اتر، 810 اتریوم تأیید شده حدود 1.86 میلیون دلار ارزش داشت. ضرر گزارش شده 1,010 اتریوم با همین قیمت، تقریباً 2.32 میلیون دلار ارزش خواهد داشت.
گزارشها سرقت را به دامنه tornado.cash نسبت دادند و ادعا کردند که این دامنه پس از عدم تمدید آن توسط تیم پروژه در طول اختلال ناشی از تحریمهای آمریکا، منقضی شده است. طبق این گزارشها، مهاجمی متعاقباً آدرس را ثبت کرده و یک رابط کاربری جعلی نصب کرده است.
این روایت به طور کامل قابل تأیید نبود. دامنه قابل دسترس بود و هنگام بررسی یک رابط Tornado Cash را نمایش میداد. هیچ سابقه دامنه معتبر، هشدار رسمی Tornado Cash یا محقق امنیتی نامبردهای یافت نشد که تأیید کند آدرس منقضی شده و مالکیت آن تغییر کرده است.
بنابراین، ادعاهایی مبنی بر تصرف دامنه رسمی توسط مهاجم، تأیید نشده باقی میمانند و نباید به عنوان یک دلیل اثبات شده ارائه شوند.
اینکه یک وبسایت در زمان بررسی به درستی بارگذاری میشود، اثبات نمیکند که در زمانهای قبل امن بوده است. مهاجمان میتوانند کد مخرب را حذف کنند، تنها بازدیدکنندگان منتخب را هدایت کنند یا یک رابط معتبر را پس از جمعآوری اطلاعات اعتباری بازگردانند.
Tornado Cash پیش از این با مشکلات امنیتی فرانتاند مواجه شده بود. در سال 2024، محقق Gas404 دریافت که جاوااسکریپت مخرب در یک رابط منبع باز قرار داده شده بود و میتوانست یادداشتهای واریز خصوصی را افشا کند. Checkmarx بعداً این نقض زنجیره تأمین را مستند کرد، اگرچه در حال حاضر هیچ مدرکی این حادثه را به تراکنشهای اخیر مرتبط نمیکند.
Tornado Cash از یادداشتهای واریز خصوصی برای اجازه دادن به کاربران برای برداشت داراییها از استخرهای خود استفاده میکند. هر کسی که یک یادداشت معتبر را به دست آورد، به طور کلی میتواند برداشت مربوطه را آغاز کند، که این یادداشت را با یک اعتبار خصوصی قابل مقایسه میسازد.
یک فرانتاند جعلی میتواند این اطلاعات را هنگامی که کاربر سعی در واریز یا برداشت دارد، به دست آورد. سپس مهاجم میتواند از یادداشت سرقت شده قبل از صاحب قانونی استفاده کند.
این حمله با فیشینگ تأیید (approval phishing) که در آن قربانی یک تراکنش مخرب را امضا میکند که به یک قرارداد تخلیه کننده (drainer contract) مجوز میدهد، متفاوت است. در پوشش مرتبط، crypto.news توضیح داد که چگونه تخلیهکنندگان کیف پول از امضاهای فریبنده برای دسترسی به توکنها و داراییهای غیرقابل تعویض (nonfungible assets) سوءاستفاده میکنند.
بوکمارکهای قدیمی یک خطر دیگر را نشان میدهند، زیرا کاربران اغلب فرض میکنند لینکهای قبلاً مورد اعتماد همچنان امن هستند. دامنههای منقضی شده یا منتقل شده، نامهای آشنا، رتبهبندیهای جستجو و بکلینکهای خود را حفظ میکنند و شناسایی جایگزینهای مخرب را دشوارتر میسازند.
همانطور که crypto.news اخیراً گزارش داد، وبسایتهای جعلی همچنان کیف پولهای اتریوم را پس از تأیید تراکنشها یا وارد کردن اطلاعات حساس توسط کاربران، تخلیه میکنند. امنترین روش این است که دامنهها را از طریق چندین کانال پروژه جاری قبل از اتصال کیف پول تأیید کنید.
گزارشهای جامعه همچنین ادعا کردند که همان مهاجمان تقریباً 4,000 ETH را از طریق روشهای مشابه در دوازده ماه گذشته به سرقت بردهاند. هیچ فهرستی از آدرسهای مرتبط یا تحلیل انتساب همراه با این رقم ارائه نشده بود.
بدون کیف پولهای مرتبط، هش تراکنشها یا گزارشی از یک شرکت امنیتی، تخمین 4,000 ETH را نمیتوان به طور مستقل تأیید کرد. انتقالهای بلاکچین نشان میدهند که وجوه به کجا منتقل شدهاند، اما به طور خودکار تعیین نمیکنند که چه کسی هر آدرس را کنترل کرده یا کدام کمپین فیشینگ آنها را ایجاد کرده است.
اولویت فوری نظارت بر 810 ETH تأیید شده است. انتقال به صرافیها میتواند فرصتی برای پلتفرمها برای شناسایی یا مسدود کردن داراییها، طبق رویههای آنها و قوانین قابل اجرا، ایجاد کند.
قربانی باید سابقه مرورگر، URLهای بوکمارک شده، گزارشهای کیف پول و سوابق تراکنش را حفظ کرده و سپس حادثه را به ارائهدهندگان کیف پول، صرافیها و مراجع قانونی گزارش دهد. کاربرانی که با همان فرانتاند تعامل داشتهاند، باید استفاده از آن را متوقف کنند، داراییهای بدون مشکل را منتقل کرده و مجوزهای توکن مشکوک را لغو کنند.
شواهد موجود از یک انتقال بزرگ اتریوم به یک کیف پول جدید فعال حمایت میکند. اما هنوز ضرر کامل 1,010 ETH، تصرف ادعایی دامنه رسمی یا کمپین 4,000 ETH ادعا شده را اثبات نمیکند.