InícioCentro de Notícias da LBank
Usuário de Ethereum perde 1.010 ETH em ataque de phishing no Tornado Cash
ethereum-user-loses-1010-eth-to-phishing
Usuário de Ethereum perde 1.010 ETH em ataque de phishing no Tornado Cash
Um endereço Ethereum recebeu 810 ETH por meio de nove transferências em 18 de agosto, confirmam registros onchain. Relatos da comunidade alegavam que 1.010 ETH foram roubados depois que um usuário acessou uma interface frontend suspeita de phishing. A carteira citada reteve aproximadamente 810 ETH, no valor de cerca de US$ 1,86 milhão quando os registros foram verificados. As alegações de que atacantes roubaram quase 4.000 ETH ao longo de doze meses permanecem sem verificação independente por pesquisadores. O site da Tornado Cash estava acessível no momento da verificação, deixando a suposta tomada do domínio sem confirmação oficial.
2026-08-20 Fonte:crypto.news

Um usuário de Ethereum teria perdido 1.010 ETH após seguir um marcador antigo do Tornado Cash que supostamente o redirecionou para uma interface maliciosa controlada por atacantes de phishing.

Resumo
  • Um endereço de Ethereum recebeu 810 ETH através de nove transferências em 18 de agosto, confirmam registros on-chain.
  • Relatos da comunidade afirmaram que 1.010 ETH foram roubados depois que um usuário visitou uma suposta interface de phishing.
  • A carteira citada reteve aproximadamente 810 ETH, avaliados em cerca de US$ 1,86 milhão quando os registros foram verificados.
  • Alegações de que atacantes roubaram quase 4.000 ETH em doze meses permanecem independentemente não verificadas por pesquisadores.
  • O site do Tornado Cash estava acessível quando verificado, deixando a suposta tomada de domínio sem confirmação oficial.

Relatos da comunidade disseram que o incidente se desenrolou ao longo de aproximadamente 12 horas. Eles alegaram que os atacantes obtiveram as credenciais de depósito do Tornado Cash da vítima e sacaram os fundos antes de transferi-los para vários endereços.

Registros on-chain fornecem confirmação parcial. A carteira citada recebeu 810 ETH através de nove transações em 18 de agosto. Oito transferências carregavam 100 ETH cada, enquanto a transferência final carregava 10 ETH.

As transações ocorreram entre 5:56 a.m. e 6:05 a.m. UTC. O endereço reteve aproximadamente 810 ETH, avaliados pelo Etherscan em cerca de US$ 1,86 milhão quando verificados em 20 de agosto.

Registros do Ethereum confirmam 810 ETH, não a alegação completa

As transações verificadas deixam uma lacuna de 200 ETH entre a perda de 1.010 ETH relatada pelos usuários da comunidade e os 810 ETH mantidos pela carteira citada. O valor restante pode ter chegado a outro endereço, mas nenhum destino adicional foi incluído nas evidências fornecidas.

Nenhuma declaração pública do Tornado Cash, de uma empresa de segurança blockchain estabelecida ou da vítima relatada havia confirmado independentemente o valor total quando este artigo foi preparado.

Relatos da comunidade afirmaram que a vítima registrou uma perda total de 1.010 Ethereum, mas o endereço fornecido confirma independentemente apenas 810 Ethereum.

A carteira citada havia registrado nove transações e nenhuma transferência de saída no momento da revisão. Seu saldo, portanto, apoia a alegação de que a maioria dos fundos relatados permaneceu sob o controle do suposto atacante.

Ao preço do Ether de aproximadamente US$ 2.295, os 810 Ethereum confirmados valiam cerca de US$ 1,86 milhão. A perda relatada de 1.010 Ethereum valeria aproximadamente US$ 2,32 milhões ao mesmo preço.

Tomada de domínio do Tornado Cash permanece não confirmada

Os relatórios atribuíram o roubo ao domínio tornado.cash, alegando que ele expirou depois que a equipe do projeto não conseguiu renová-lo durante a interrupção causada pelas sanções dos EUA. De acordo com os relatos, um atacante posteriormente registrou o endereço e instalou uma interface de usuário falsa.

Essa conta não pôde ser totalmente verificada. O domínio estava acessível e exibia uma interface do Tornado Cash quando verificado. Nenhum registro de domínio autoritário, aviso oficial do Tornado Cash ou pesquisador de segurança nomeado foi encontrado confirmando que o endereço havia expirado e mudado de propriedade.

As alegações de que o domínio oficial foi capturado por um atacante, portanto, permanecem não confirmadas e não devem ser apresentadas como uma causa estabelecida.

Um site carregando corretamente no momento da verificação não prova que estava seguro em um momento anterior. Atacantes podem remover código malicioso, redirecionar apenas visitantes selecionados ou restaurar uma interface legítima após coletar credenciais.

O Tornado Cash já enfrentou problemas de segurança de frontend anteriormente. Em 2024, o pesquisador Gas404 descobriu que JavaScript malicioso havia sido inserido em uma interface de código aberto e poderia expor notas de depósito privadas. A Checkmarx documentou posteriormente o comprometimento da cadeia de suprimentos, embora nenhuma evidência atualmente conecte esse episódio às transações mais recentes.

Notas de depósito podem dar aos atacantes controle sobre os fundos

O Tornado Cash usa notas de depósito privadas para permitir que os usuários retirem ativos de seus pools. Qualquer pessoa que obtenha uma nota válida pode geralmente iniciar a retirada correspondente, tornando a nota comparável a uma credencial privada.

Uma interface falsa pode capturar essas informações quando um usuário tenta fazer um depósito ou retirada. O atacante pode então usar a nota roubada antes que o proprietário legítimo o faça.

O ataque difere do phishing de aprovação, onde uma vítima assina uma transação maliciosa que autoriza um contrato drenador. Em cobertura relacionada, crypto.news explicou como os drenadores de carteira exploram assinaturas enganosas para obter acesso a tokens e ativos não fungíveis.

Marcadores antigos apresentam outro risco porque os usuários frequentemente presumem que links previamente confiáveis permanecem seguros. Domínios expirados ou transferidos preservam seus nomes familiares, classificações de pesquisa e backlinks, tornando as substituições maliciosas mais difíceis de identificar.

Como crypto.news relatou recentemente, sites falsos continuam drenando carteiras Ethereum depois que os usuários aprovam transações ou inserem informações sensíveis. A abordagem mais segura é verificar os domínios através de vários canais atuais do projeto antes de conectar uma carteira.

Alegação de quase 4.000 ETH precisa de mais evidências

Relatórios da comunidade também alegaram que os mesmos atacantes roubaram quase 4.000 ETH por métodos semelhantes nos 12 meses anteriores. Nenhuma lista de endereços relacionados ou análise de atribuição acompanhou esse número.

Sem carteiras vinculadas, hashes de transação ou um relatório de uma empresa de segurança, a estimativa de 4.000 ETH não pode ser verificada independentemente. As transferências de blockchain mostram para onde os fundos se moveram, mas não estabelecem automaticamente quem controlava cada endereço ou qual campanha de phishing os gerou.

A prioridade imediata é monitorar os 810 ETH confirmados. Transferências para exchanges poderiam criar uma oportunidade para as plataformas identificarem ou congelarem ativos, sujeitas aos seus procedimentos e à lei aplicável.

A vítima deve preservar o histórico do navegador, URLs favoritas, registros da carteira e registros de transações antes de relatar o incidente a provedores de carteira, exchanges e autoridades policiais. Usuários que interagiram com a mesma interface devem parar de usá-la, mover ativos não afetados e revogar aprovações de tokens suspeitas.

As evidências disponíveis apoiam uma grande transferência de Ethereum para uma carteira recém-ativa. Ainda não provam a perda total de 1.010 ETH, a suposta tomada do domínio oficial ou a campanha reivindicada de 4.000 ETH.