Tornado Cash钓鱼前端窃取用户1,010枚ETH
2026-08-21 15:20 loading...
钓鱼前端骗取用户1010 ETH,过时书签成祸首
一名加密货币用户因使用过时的Tornado Cash书签,误入钓鱼前端,导致损失了1010 ETH。该恶意网站捕获了提取存款所需的私人凭证。
受害者将ETH存入正规的Tornado Cash合约,但恶意界面获取了该过程中生成的私人票据。攻击者利用这些凭证,在大约12小时内将资产提走,并未破坏底层的Tornado Cash智能合约。
钓鱼前端瞄准私人提款凭证
Tornado Cash通过零知识证明将存款和提款分离。存款时生成一份私人票据,用于控制后续提款,持有该票据即可领取对应资产。
恶意前端复制了协议界面,在受害者完成提款前捕获了这些凭证。据报道,由于Tornado Cash域名在受到美国制裁影响期间失效,一个过时的书签将用户导向了被篡改的页面。
此次攻击与之前的一起案件极为相似:zkLend的漏洞利用者在试图转移从借贷协议中窃取的资金时,因虚假的Tornado Cash前端损失了2930 ETH。
过去12个月中,近4000 ETH的盗窃案已被归因于与最新前端相关的钓鱼操作。
810 ETH出现在九笔可见提款中
报告的总损失为1010 ETH,而公开追踪的提款序列显示,九笔交易共计提取了810 ETH。剩余的200 ETH未明确关联到相同的可见目标路径。
钓鱼攻击通过多种方式持续打击以太坊用户。今年7月,一名用户因签署恶意代币授权,损失了价值999,999美元的USDT,攻击者获得了钱包的提取权限,但未获取私钥。
另一起活动通过恶意链接、签名或授权,从持有pUSD的Polymarket用户手中盗取了约294万美元。
Tornado Cash案件则采取了不同的途径:ETH到达了预期的隐私合约,但当前端捕获了提款票据后,存款控制权便丢失了。
受害者资金可追溯至Whirlpool
损失钱包在大约两周前从比特币混币器Whirlpool接收了约73 BTC,价值约460万美元,之后部分资金转移到了以太坊和Tornado Cash。
同一用户声称转移比特币是因为担心Coldcard钱包的安全性,而钱包活动还显示该账户与多个关注私钥搜索和暴力破解工具的Telegram群组存在关联。交易历史表明,受害者本人可能也参与了高风险加密货币活动。
Tornado Cash于2025年3月21日被从美国财政部制裁名单中移除。其当前网页界面列出了官方域名以及基于ENS和IPFS的镜像,供用户访问协议。
相关阅读
-
以太坊新闻:七兄妹抛售ETH,SharpLink追加9100万美元质押区块链 2026-08-21 15:20
-
虚假加密货币反洗钱检查网站诱骗用户自掏腰包矿业头条 2026-08-21 08:41
-
Cardano新扩展策略聚焦现实应用,目标10亿用户DeFi 2026-08-21 06:23
-
Coldcard固件更新:受影响用户需转移比特币矿业头条 2026-08-21 06:07
-
Ethena与FalconX推出10亿美元担保融资,为USDe提供支持矿业头条 2026-08-21 06:07
-
Optimism将5.469亿枚OP从用户空投转移至企业基金币种百科 2026-08-21 05:53
-
币安开放AI代理加密货币交易,用户可自主控制币种百科 2026-08-21 05:53
-
Ethos 将以 100 万美元 FDV 起拍 WHUF 20% 供应量区块链 2026-08-21 04:31
-
Tornado Cash钓鱼损失:1,010 ETH还是810 ETH?区块链 2026-08-21 01:07
-
通过过期域名发起的Tornado Cash钓鱼攻击,盗走1,010 ETH区块链 2026-08-20 23:29