
一名以太坊用戶據報因點擊了舊的 Tornado Cash 書籤,該書籤據稱將其重定向到由網路釣魚攻擊者控制的惡意前端,導致損失 1,010 ETH。
社群說法指出,該事件約在 12 小時內發生。他們聲稱攻擊者獲取了受害者的 Tornado Cash 存款憑證,並在將資金轉移到多個地址之前將其提走。
鏈上紀錄提供了部分證實。所引用的錢包在 8 月 18 日透過九筆交易收到了 810 ETH。其中八筆轉帳各為 100 ETH,最後一筆轉帳為 10 ETH。
這些交易發生在世界標準時間(UTC)上午 5:56 至 6:05 之間。經 Etherscan 於 8 月 20 日查證,該地址仍保有約 810 ETH,價值約 186 萬美元。
經驗證的交易顯示,社群用戶報告的 1,010 ETH 損失與所引用錢包持有的 810 ETH 之間存在 200 ETH 的差距。剩餘的金額可能已到達另一個地址,但所提供的證據中未包含其他目的地。
在撰寫本文時,Tornado Cash、任何知名的區塊鏈安全公司或據報的受害者都尚未獨立證實全部金額。
社群說法稱受害者總共損失了 1,010 以太坊,但所提供的地址僅獨立證實了 810 以太坊。
在審查時,所引用的錢包紀錄了九筆交易,且沒有任何對外轉帳。因此,其餘額支持了大部分報告資金仍由可疑攻擊者控制的說法。
以太幣價格約為 2,295 美元計算,經證實的 810 以太坊價值約為 186 萬美元。若按相同價格計算,據報損失的 1,010 以太坊價值約為 232 萬美元。
報告將此次竊盜歸咎於 tornado.cash 網域,聲稱在美國制裁造成的干擾期間,該專案團隊未能續訂網域而導致其過期。根據說法,攻擊者隨後註冊了該網址並安裝了虛假的使用者介面。
該說法無法完全驗證。經檢查,該網域可正常訪問並顯示 Tornado Cash 介面。沒有發現任何權威的網域紀錄、Tornado Cash 官方警告或具名的安全研究人員證實該網址已過期並更改所有權。
因此,關於官方網域被攻擊者劫持的說法仍未獲證實,不應將其視為既定原因。
一個網站在檢查時能正常加載,並不代表它在早些時候是安全的。攻擊者可以移除惡意程式碼、只重定向選定的訪客,或在收集憑證後恢復合法介面。
Tornado Cash 之前曾面臨前端安全問題。2024 年,研究人員 Gas404 發現惡意 JavaScript 已被插入到一個開源介面中,可能暴露私人存款備註。Checkmarx 後來記錄了供應鏈受損情況,儘管目前沒有證據將該事件與最新交易聯繫起來。
Tornado Cash 使用私人存款備註(deposit notes)讓用戶從其資金池中提取資產。任何取得有效備註的人通常都可以發起相應的提款,這使得該備註類似於私人憑證。
當用戶嘗試存款或提款時,惡意前端可以擷取此資訊。攻擊者隨後可以在合法所有者之前使用被盜的備註。
這次攻擊與授權網路釣魚(approval phishing)不同,授權網路釣魚是受害者簽署惡意交易,授權一個吸金合約。在相關報導中,crypto.news 解釋了錢包吸金器(wallet drainers)如何利用欺騙性簽名來獲取代幣和非同質化資產的存取權。
舊書籤會帶來另一個風險,因為用戶通常會認為以前信任的連結仍然安全。過期或轉讓的網域會保留其熟悉的名稱、搜尋排名和反向連結,使得惡意替換更難以辨識。
正如 crypto.news 最近報導的,在用戶批准交易或輸入敏感資訊後,假網站會持續竊取以太坊錢包。最安全的方法是在連接錢包之前,透過多個當前專案渠道驗證網域。
社群報告還聲稱,同樣的攻擊者在過去 12 個月內,透過類似方法竊取了近 4,000 ETH。該數字並未附帶相關地址列表或歸因分析。
在沒有連結錢包、交易哈希或安全公司報告的情況下,4,000 ETH 的估計無法獨立驗證。區塊鏈轉帳顯示了資金的流向,但它們不會自動確立每個地址的控制者或產生這些轉帳的網路釣魚活動。
當務之急是監控已證實的 810 ETH。轉帳至交易所可能會為平台提供識別或凍結資產的機會,這取決於其程序和適用法律。
受害者應在向錢包供應商、交易所和執法部門報告事件之前,保留瀏覽歷史、書籤網址、錢包日誌和交易紀錄。與同一前端互動過的用戶應停止使用它,轉移未受影響的資產並撤銷可疑的代幣授權。
現有證據支持一筆大量的以太坊轉帳進入一個新啟用的錢包。但這尚未證明完整的 1,010 ETH 損失、據稱對官方網域的劫持,或聲稱的 4,000 ETH 活動。