
Un utilizator Ethereum ar fi pierdut 1.010 ETH după ce a accesat un marcaj vechi Tornado Cash care ar fi redirecționat către o interfață frontală malițioasă controlată de atacatori de tip phishing.
Relatările comunității au indicat că incidentul s-a desfășurat pe parcursul a aproximativ 12 ore. Acestea au susținut că atacatorii au obținut credențialele de depunere Tornado Cash ale victimei și au retras fondurile înainte de a le transfera la mai multe adrese.
Înregistrările on-chain oferă confirmare parțială. Portofelul menționat a primit 810 ETH prin nouă tranzacții pe 18 august. Opt transferuri au totalizat câte 100 ETH fiecare, în timp ce transferul final a fost de 10 ETH.
Tranzacțiile au avut loc între orele 5:56 a.m. și 6:05 a.m. UTC. Adresa a reținut aproximativ 810 ETH, evaluată de Etherscan la aproximativ 1,86 milioane USD la verificarea din 20 august.
Tranzacțiile verificate lasă un decalaj de 200 ETH între pierderea de 1.010 ETH raportată de utilizatorii comunității și cei 810 ETH deținuți de portofelul menționat. Suma rămasă ar fi putut ajunge la o altă adresă, dar nicio destinație suplimentară nu a fost inclusă în dovezile furnizate.
Nicio declarație publică din partea Tornado Cash, a unei firme de securitate blockchain consacrate sau a victimei raportate nu confirmase independent întreaga sumă la momentul pregătirii acestui articol.
Relatările comunității au susținut că victima a înregistrat o pierdere totală de 1.010 Ethereum, dar adresa furnizată confirmă independent doar 810 Ethereum.
Portofelul menționat înregistrase nouă tranzacții și niciun transfer ieșit la momentul revizuirii. Soldul său susține, prin urmare, afirmația că majoritatea fondurilor raportate au rămas sub controlul atacatorului suspectat.
La un preț al Etherului de aproximativ 2.295 USD, cei 810 Ethereum confirmați valorau aproximativ 1,86 milioane USD. Pierderea raportată de 1.010 Ethereum ar valora aproximativ 2,32 milioane USD la același preț.
Rapoartele au atribuit furtul domeniului tornado.cash, susținând că acesta a expirat după ce echipa proiectului nu a reușit să-l reînnoiască în timpul perturbărilor cauzate de sancțiunile SUA. Potrivit relatărilor, un atacator a înregistrat ulterior adresa și a instalat o interfață utilizator falsă.
Această relatare nu a putut fi verificată pe deplin. Domeniul era accesibil și afișa o interfață Tornado Cash la verificare. Nu a fost găsită nicio înregistrare de domeniu autoritară, avertisment oficial Tornado Cash sau cercetător de securitate numit care să confirme că adresa a expirat și și-a schimbat proprietarul.
Afirmațiile că domeniul oficial a fost capturat de un atacator rămân, prin urmare, neconfirmate și nu ar trebui prezentate ca o cauză stabilită.
Un site web care se încarcă corect la momentul verificării nu dovedește că a fost sigur anterior. Atacatorii pot elimina codul malițios, redirecționa doar vizitatori selectați sau restaura o interfață legitimă după colectarea credențialelor.
Tornado Cash s-a confruntat cu probleme anterioare de securitate a interfeței frontale. În 2024, cercetătorul Gas404 a descoperit că JavaScript malițios fusese inserat într-o interfață open source și ar putea expune note de depunere private. Checkmarx a documentat ulterior compromisul lanțului de aprovizionare, deși nicio dovadă nu conectează în prezent acel episod cu ultimele tranzacții.
Tornado Cash utilizează note de depunere private pentru a permite utilizatorilor să-și retragă activele din pool-urile sale. Oricine obține o notă validă poate iniția, în general, retragerea corespunzătoare, făcând nota comparabilă cu o credențială privată.
O interfață frontală falsă poate captura aceste informații atunci când un utilizator încearcă să facă o depunere sau o retragere. Atacatorul poate folosi apoi nota furată înainte ca proprietarul legitim să o facă.
Atacul diferă de phishing-ul prin aprobare, unde o victimă semnează o tranzacție malițioasă care autorizează un contract de drainer. Într-o acoperire anterioară, crypto.news a explicat cum drainerii de portofele exploatează semnături înșelătoare pentru a obține acces la tokenuri și active nefungibile.
Marcajele vechi prezintă un alt risc, deoarece utilizatorii presupun adesea că linkurile de încredere anterior rămân sigure. Domeniile expirate sau transferate își păstrează numele familiare, clasamentele de căutare și backlink-urile, făcând înlocuirile malițioase mai greu de identificat.
Așa cum a raportat recent crypto.news, site-urile web false continuă să golească portofelele Ethereum după ce utilizatorii aprobă tranzacții sau introduc informații sensibile. Cea mai sigură abordare este verificarea domeniilor prin mai multe canale actuale ale proiectului înainte de a conecta un portofel.
Rapoartele comunității au mai susținut că aceiași atacatori au furat aproape 4.000 ETH prin metode similare în ultimele 12 luni. Nicio listă de adrese conexe sau analiză de atribuire nu a însoțit această cifră.
Fără portofele legate, hash-uri de tranzacții sau un raport de la o firmă de securitate, estimarea de 4.000 ETH nu poate fi verificată independent. Transferurile blockchain arată unde s-au mișcat fondurile, dar nu stabilesc automat cine a controlat fiecare adresă sau ce campanie de phishing le-a generat.
Prioritatea imediată este monitorizarea celor 810 ETH confirmați. Transferurile către burse ar putea crea o oportunitate pentru platforme de a identifica sau bloca activele, sub rezerva procedurilor lor și a legilor aplicabile.
Victima ar trebui să păstreze istoricul browserului, URL-urile marcate, jurnalele portofelului și înregistrările tranzacțiilor înainte de a raporta incidentul furnizorilor de portofele, burselor și organelor de drept. Utilizatorii care au interacționat cu aceeași interfață frontală ar trebui să înceteze să o folosească, să mute activele neafectate și să revoce aprobările suspecte de tokenuri.
Dovezile disponibile susțin un transfer mare de Ethereum într-un portofel nou activ. Nu dovedește încă pierderea integrală de 1.010 ETH, presupusa preluare a domeniului oficial sau campania revendicată de 4.000 ETH.








