Insidente ng Phishing sa Ethereum
Isang gumagamit ng Ethereum ang naiulat na nawalan ng 1,010 ETH matapos sundan ang isang lumang bookmark ng Tornado Cash na nag-redirect sa isang mapanlinlang na frontend na kontrolado ng mga phishing attacker. Ayon sa mga ulat mula sa komunidad, ang insidente ay naganap sa loob ng humigit-kumulang 12 oras.
Mga Detalye ng Insidente
Inakusahan nila na nakuha ng mga attacker ang mga kredensyal ng deposito ng biktima sa Tornado Cash at inwithdraw ang mga pondo bago ito ilipat sa iba’t ibang address. Ang mga on-chain record ay nagbibigay ng bahagyang kumpirmasyon. Ang tinukoy na wallet ay nakatanggap ng 810 ETH sa pamamagitan ng siyam na transaksyon noong Agosto 18. Walong transfer ang nagdala ng tig-100 ETH, habang ang huling transfer ay nagdala ng 10 ETH. Ang mga transaksyon ay naganap sa pagitan ng 5:56 a.m. at 6:05 a.m. UTC.
Ang address ay nanatiling may humigit-kumulang 810 ETH, na tinatayang nagkakahalaga ng $1.86 milyon ayon sa Etherscan nang suriin noong Agosto 20. Ang mga na-verify na transaksyon ay nag-iiwan ng 200 ETH na agwat sa pagitan ng 1,010 ETH na pagkawala na iniulat ng mga gumagamit ng komunidad at ang 810 ETH na hawak ng tinukoy na wallet.
Pag-claim ng Komunidad
Nawalan ng Higit sa 1,000 ETH ang Gumagamit sa Phishing Attack Matapos Gamitin ang Petsa ng Opisyal na Domain ng Tornado Cash.
Ayon sa mga gumagamit ng komunidad, isang gumagamit ang nag-click sa isang lumang link na naiwan sa isang kaugnay na bookmark at na-redirect sa isang phishing site sa pamamagitan ng expired na opisyal na domain na tornado.cash. Walang pampublikong pahayag mula sa Tornado Cash, isang itinatag na kumpanya ng seguridad sa blockchain, o ang naiulat na biktima ang nakapagkumpirma ng buong halaga nang isulat ang artikulong ito.
Mga Panganib ng Phishing
Ang mga attacker ay maaaring mag-alis ng mapanlinlang na code, mag-redirect lamang ng mga napiling bisita, o ibalik ang isang lehitimong interface pagkatapos mangolekta ng mga kredensyal. Ang Tornado Cash ay nakaranas ng mga nakaraang problema sa seguridad ng frontend. Noong 2024, natuklasan ng mananaliksik na si Gas404 na ang mapanlinlang na JavaScript ay naipasok sa isang open source interface at maaaring ilantad ang mga pribadong tala ng deposito.
Rekomendasyon para sa mga Gumagamit
Ang pinakamainam na diskarte ay ang beripikahin ang mga domain sa pamamagitan ng ilang kasalukuyang channel ng proyekto bago kumonekta ng wallet. Ang mga gumagamit na nakipag-ugnayan sa parehong frontend ay dapat itigil ang paggamit nito, ilipat ang mga hindi naapektuhang asset, at bawiin ang mga kahina-hinalang pahintulot sa token.
Konklusyon
Ang mga ulat ng komunidad ay nag-claim din na ang parehong mga attacker ay nagnakaw ng halos 4,000 ETH sa pamamagitan ng katulad na mga pamamaraan sa nakaraang 12 buwan. Ang agarang prayoridad ay ang pagmamanman sa nakumpirmang 810 ETH. Dapat panatilihin ng biktima ang kasaysayan ng browser, mga bookmarked URL, mga log ng wallet, at mga tala ng transaksyon bago i-report ang insidente sa mga provider ng wallet, mga exchange, at mga ahensya ng batas.