Trang chủTrung tâm tin tức LBank
Người dùng Ethereum mất 1.010 ETH trong vụ tấn công lừa đảo Tornado Cash
ethereum-user-loses-1010-eth-to-phishing
Người dùng Ethereum mất 1.010 ETH trong vụ tấn công lừa đảo Tornado Cash
Một địa chỉ Ethereum đã nhận 810 ETH qua chín lần chuyển vào ngày 18 tháng 8, theo xác nhận từ dữ liệu onchain. Các báo cáo từ cộng đồng cho rằng 1.010 ETH đã bị đánh cắp sau khi một người dùng truy cập vào một giao diện frontend bị nghi ngờ là phishing. Ví được nhắc đến vẫn giữ khoảng 810 ETH, trị giá khoảng 1,86 triệu USD tại thời điểm kiểm tra dữ liệu. Các cáo buộc cho rằng kẻ tấn công đã đánh cắp gần 4.000 ETH trong suốt mười hai tháng vẫn chưa được các nhà nghiên cứu xác minh độc lập. Trang web của Tornado Cash vẫn truy cập được vào thời điểm kiểm tra, khiến cáo buộc chiếm quyền tên miền vẫn chưa có xác nhận chính thức.
2026-08-20 Nguồn:crypto.news

Một người dùng Ethereum được cho là đã mất 1.010 ETH sau khi truy cập một dấu trang Tornado Cash cũ mà được cho là đã chuyển hướng đến một giao diện độc hại do những kẻ tấn công lừa đảo kiểm soát.

Tóm tắt
  • Một địa chỉ Ethereum đã nhận được 810 ETH thông qua chín giao dịch chuyển tiền vào ngày 18 tháng 8, hồ sơ trên chuỗi xác nhận.
  • Các báo cáo từ cộng đồng cho biết 1.010 ETH đã bị đánh cắp sau khi một người dùng truy cập một frontend nghi ngờ là lừa đảo.
  • Ví được đề cập đã giữ lại khoảng 810 ETH, trị giá khoảng 1,86 triệu đô la khi hồ sơ được kiểm tra.
  • Các tuyên bố rằng kẻ tấn công đã đánh cắp gần 4.000 ETH trong mười hai tháng vẫn chưa được các nhà nghiên cứu xác minh độc lập.
  • Trang web của Tornado Cash vẫn có thể truy cập được khi kiểm tra, khiến việc chiếm đoạt tên miền bị cáo buộc không có xác nhận chính thức.

Các tài khoản cộng đồng cho biết sự cố diễn ra trong khoảng 12 giờ. Họ cáo buộc rằng những kẻ tấn công đã chiếm đoạt thông tin đăng nhập gửi tiền của Tornado Cash của nạn nhân và rút tiền trước khi chuyển chúng đến một số địa chỉ.

Hồ sơ trên chuỗi cung cấp xác nhận một phần. Ví được đề cập đã nhận 810 ETH thông qua chín giao dịch vào ngày 18 tháng 8. Tám giao dịch chuyển 100 ETH mỗi giao dịch, trong khi giao dịch cuối cùng chuyển 10 ETH.

Các giao dịch xảy ra từ 5:56 sáng đến 6:05 sáng UTC. Địa chỉ này đã giữ lại khoảng 810 ETH, được Etherscan định giá khoảng 1,86 triệu đô la khi kiểm tra vào ngày 20 tháng 8.

Hồ sơ Ethereum xác nhận 810 ETH, không phải toàn bộ số tiền khai báo

Các giao dịch đã xác minh để lại một khoảng cách 200 ETH giữa khoản lỗ 1.010 ETH được người dùng cộng đồng báo cáo và 810 ETH do ví được đề cập nắm giữ. Số tiền còn lại có thể đã đến một địa chỉ khác, nhưng không có điểm đến bổ sung nào được đưa vào bằng chứng đã cung cấp.

Không có tuyên bố công khai nào từ Tornado Cash, một công ty bảo mật blockchain có uy tín hoặc nạn nhân được báo cáo đã xác nhận độc lập toàn bộ số tiền khi bài viết này được chuẩn bị.

Các tài khoản cộng đồng tuyên bố nạn nhân đã mất tổng cộng 1.010 Ethereum, nhưng địa chỉ được cung cấp chỉ xác nhận độc lập 810 Ethereum.

Ví được đề cập đã ghi lại chín giao dịch và không có giao dịch chuyển đi nào tại thời điểm xem xét. Do đó, số dư của nó hỗ trợ tuyên bố rằng hầu hết số tiền được báo cáo vẫn nằm dưới sự kiểm soát của kẻ tấn công bị nghi ngờ.

Với giá Ether xấp xỉ 2.295 đô la, 810 Ethereum được xác nhận trị giá khoảng 1,86 triệu đô la. Khoản lỗ 1.010 Ethereum được báo cáo sẽ trị giá khoảng 2,32 triệu đô la với cùng mức giá.

Việc chiếm đoạt tên miền Tornado Cash vẫn chưa được xác nhận

Các báo cáo đổ lỗi cho vụ trộm là do tên miền tornado.cash, cho rằng nó đã hết hạn sau khi nhóm dự án không gia hạn nó trong thời gian bị gián đoạn do lệnh trừng phạt của Hoa Kỳ. Theo các tài khoản, một kẻ tấn công sau đó đã đăng ký địa chỉ và cài đặt một giao diện người dùng giả mạo.

Tài khoản đó không thể được xác minh hoàn toàn. Tên miền có thể truy cập được và hiển thị giao diện Tornado Cash khi kiểm tra. Không có hồ sơ tên miền có thẩm quyền, cảnh báo chính thức từ Tornado Cash hoặc nhà nghiên cứu bảo mật nào được nêu tên xác nhận rằng địa chỉ đã hết hạn và thay đổi quyền sở hữu.

Do đó, các tuyên bố rằng tên miền chính thức đã bị kẻ tấn công chiếm đoạt vẫn chưa được xác nhận và không nên được trình bày như một nguyên nhân đã được thiết lập.

Một trang web tải đúng cách tại thời điểm kiểm tra không chứng minh rằng nó an toàn vào thời điểm trước đó. Kẻ tấn công có thể xóa mã độc, chuyển hướng chỉ những khách truy cập được chọn hoặc khôi phục giao diện hợp pháp sau khi thu thập thông tin đăng nhập.

Tornado Cash đã phải đối mặt với các vấn đề bảo mật frontend trước đây. Vào năm 2024, nhà nghiên cứu Gas404 đã phát hiện ra rằng JavaScript độc hại đã được chèn vào một giao diện nguồn mở và có thể làm lộ ghi chú gửi tiền riêng tư. Checkmarx sau đó đã ghi lại sự xâm phạm chuỗi cung ứng, mặc dù hiện tại không có bằng chứng nào liên kết sự cố đó với các giao dịch mới nhất.

Ghi chú gửi tiền có thể cho kẻ tấn công kiểm soát quỹ

Tornado Cash sử dụng ghi chú gửi tiền riêng tư để cho phép người dùng rút tài sản từ các nhóm của mình. Bất kỳ ai có được một ghi chú hợp lệ nói chung đều có thể bắt đầu việc rút tiền tương ứng, làm cho ghi chú này tương đương với một thông tin xác thực riêng tư.

Một frontend giả mạo có thể thu thập thông tin này khi người dùng cố gắng gửi hoặc rút tiền. Kẻ tấn công sau đó có thể sử dụng ghi chú bị đánh cắp trước khi chủ sở hữu hợp pháp thực hiện.

Cuộc tấn công này khác với lừa đảo phê duyệt (approval phishing), nơi nạn nhân ký một giao dịch độc hại cho phép hợp đồng rút tiền (drainer contract). Trong các tin tức liên quan, crypto.news đã giải thích cách các hợp đồng rút ví khai thác chữ ký lừa đảo để giành quyền truy cập vào token và tài sản không thể thay thế.

Các dấu trang cũ cũng tiềm ẩn một rủi ro khác vì người dùng thường cho rằng các liên kết đã tin cậy trước đây vẫn an toàn. Các tên miền đã hết hạn hoặc được chuyển nhượng vẫn giữ tên quen thuộc, thứ hạng tìm kiếm và liên kết ngược, khiến việc xác định các địa chỉ thay thế độc hại trở nên khó khăn hơn.

Như crypto.news gần đây đã đưa tin, các trang web giả mạo tiếp tục rút ví Ethereum sau khi người dùng phê duyệt giao dịch hoặc nhập thông tin nhạy cảm. Cách tiếp cận an toàn nhất là xác minh tên miền thông qua một số kênh dự án hiện tại trước khi kết nối ví.

Tuyên bố gần 4.000 ETH cần thêm bằng chứng

Các báo cáo cộng đồng cũng cáo buộc rằng những kẻ tấn công tương tự đã đánh cắp gần 4.000 ETH thông qua các phương pháp tương tự trong 12 tháng trước đó. Không có danh sách các địa chỉ liên quan hoặc phân tích phân bổ nào đi kèm với con số đó.

Nếu không có ví liên kết, mã băm giao dịch hoặc báo cáo từ một công ty bảo mật, ước tính 4.000 ETH không thể được xác minh độc lập. Các giao dịch blockchain cho thấy tiền đã di chuyển đến đâu, nhưng chúng không tự động thiết lập ai đã kiểm soát từng địa chỉ hoặc chiến dịch lừa đảo nào đã tạo ra chúng.

Ưu tiên trước mắt là giám sát 810 ETH đã được xác nhận. Việc chuyển tiền đến các sàn giao dịch có thể tạo cơ hội cho các nền tảng xác định hoặc đóng băng tài sản, tùy thuộc vào quy trình và luật pháp hiện hành của họ.

Nạn nhân nên lưu giữ lịch sử trình duyệt, URL được đánh dấu, nhật ký ví và hồ sơ giao dịch trước khi báo cáo sự cố cho các nhà cung cấp ví, sàn giao dịch và cơ quan thực thi pháp luật. Người dùng đã tương tác với cùng một frontend nên ngừng sử dụng nó, chuyển tài sản không bị ảnh hưởng và thu hồi các phê duyệt token đáng ngờ.

Bằng chứng có sẵn hỗ trợ việc chuyển một lượng lớn Ethereum vào một ví mới hoạt động. Nó chưa chứng minh được toàn bộ khoản lỗ 1.010 ETH, việc chiếm đoạt tên miền chính thức bị cáo buộc hoặc chiến dịch 4.000 ETH đã được tuyên bố.