以太坊用户在Tornado Cash钓鱼攻击中损失1,010 ETH

3 小时前
閱讀 5 分鐘
6 視圖

以太坊用户损失1,010 ETH的事件

一名以太坊用户在使用一个过时的Tornado Cash书签后,损失了1,010 ETH。该书签将其重定向到一个由钓鱼攻击者控制的恶意前端。社区用户表示,这一事件在大约12小时内发生。他们声称攻击者获取了受害者的Tornado Cash存款凭证,并在将资金提取后转移到多个地址。

链上记录提供了部分确认。所引用的钱包在8月18日通过九笔交易收到了810 ETH,其中八笔转账每笔为100 ETH,最后一笔转账为10 ETH

这些交易发生在协调世界时(UTC)早上5:56到6:05之间。该地址在8月20日时保留了大约810 ETH,Etherscan估算其价值约为186万美元。经过验证的交易留下了200 ETH的差距,社区用户报告的1,010 ETH损失与所引用钱包的810 ETH之间存在差距。剩余的金额可能已转移到另一个地址,但提供的证据中没有包含额外的目的地。

钓鱼攻击的细节

用户在使用Tornado Cash过期的官方域名后,在钓鱼攻击中损失超过1,000 ETH。根据社区用户的说法,一名用户点击了一个保存在书签中的旧链接,并通过过期的官方域名tornado.cash被重定向到一个钓鱼网站。到本文撰写时,Tornado Cash、一个知名的区块链安全公司或报告的受害者尚未独立确认全部损失金额。

社区用户声称受害者追踪到总损失为1,010以太坊,但提供的钱包地址独立确认的仅为810以太坊。所引用的钱包在审查时记录了九笔交易,并没有任何外部转账。因此,其余额支持了大部分报告资金仍在疑似攻击者控制之下的说法。

攻击的背景与后果

以太坊的价格约为2,295美元,确认的810以太坊价值约为186万美元。报告的1,010以太坊损失在同一价格下大约价值232万美元。报告将盗窃归咎于tornado.cash域名,声称该域名在项目团队未能在美国制裁造成的干扰期间续订后过期。

根据这些账户,攻击者随后注册了该地址并安装了一个假用户界面。该账户无法完全验证。检查时,该域名可访问并显示Tornado Cash界面。没有找到权威的域名记录、官方的Tornado Cash警告或命名的安全研究人员确认该地址已过期并更改所有权。因此,关于官方域名被攻击者捕获的说法仍未得到确认,不应被视为已建立的原因。

安全隐患与建议

检查时正确加载的网站并不能证明它在早期是安全的。攻击者可以删除恶意代码,仅重定向特定访客,或在收集凭证后恢复合法界面。Tornado Cash之前曾面临前端安全问题。2024年,研究人员Gas404发现恶意JavaScript被插入到一个开源界面中,可能会暴露私有存款凭证。

攻击者可以在合法所有者之前使用被盗的凭证。

该攻击与批准钓鱼不同,后者是受害者签署恶意交易以授权排水合约。旧书签带来了另一种风险,因为用户通常假设以前信任的链接仍然安全。过期或转让的域名保留其熟悉的名称、搜索排名和反向链接,使恶意替代品更难以识别。

最安全的方法是在连接钱包之前通过多个当前项目渠道验证域名。社区报告还声称,同样的攻击者在过去12个月中通过类似方法盗取了近4,000 ETH。没有相关地址列表或归属分析伴随该数字,4,000 ETH的估计无法独立验证。

后续措施与建议

当前的优先事项是监控确认的810 ETH。转账到交易所可能为平台识别或冻结资产提供机会,具体取决于其程序和适用法律。受害者应在向钱包提供商、交易所和执法机构报告事件之前,保留浏览器历史记录、书签URL、钱包日志和交易记录。

与同一前端互动的用户应停止使用该前端,转移未受影响的资产,并撤销可疑的代币授权。现有证据支持大额以太坊转账到一个新活跃的钱包。但尚未证明完整的1,010 ETH损失、官方域名的声称接管或声称的4,000 ETH活动。