钓鱼前端骗取用户1010 ETH,过时书签成祸首
一名加密货币用户因使用过时的Tornado Cash书签,误入钓鱼前端,导致损失了1010 ETH。该恶意网站捕获了提取存款所需的私人凭证。
受害者将ETH存入正规的Tornado Cash合约,但恶意界面获取了该过程中生成的私人票据。攻击者利用这些凭证,在大约12小时内将资产提走,并未破坏底层的Tornado Cash智能合约。
钓鱼前端瞄准私人提款凭证
Tornado Cash通过零知识证明将存款和提款分离。存款时生成一份私人票据,用于控制后续提款,持有该票据即可领取对应资产。
恶意前端复制了协议界面,在受害者完成提款前捕获了这些凭证。据报道,由于Tornado Cash域名在受到美国制裁影响期间失效,一个过时的书签将用户导向了被篡改的页面。
此次攻击与之前的一起案件极为相似:zkLend的漏洞利用者在试图转移从借贷协议中窃取的资金时,因虚假的Tornado Cash前端损失了2930 ETH。
过去12个月中,近4000 ETH的盗窃案已被归因于与最新前端相关的钓鱼操作。
810 ETH出现在九笔可见提款中
报告的总损失为1010 ETH,而公开追踪的提款序列显示,九笔交易共计提取了810 ETH。剩余的200 ETH未明确关联到相同的可见目标路径。
钓鱼攻击通过多种方式持续打击以太坊用户。今年7月,一名用户因签署恶意代币授权,损失了价值999,999美元的USDT,攻击者获得了钱包的提取权限,但未获取私钥。
另一起活动通过恶意链接、签名或授权,从持有pUSD的Polymarket用户手中盗取了约294万美元。
Tornado Cash案件则采取了不同的途径:ETH到达了预期的隐私合约,但当前端捕获了提款票据后,存款控制权便丢失了。
受害者资金可追溯至Whirlpool
损失钱包在大约两周前从比特币混币器Whirlpool接收了约73 BTC,价值约460万美元,之后部分资金转移到了以太坊和Tornado Cash。
同一用户声称转移比特币是因为担心Coldcard钱包的安全性,而钱包活动还显示该账户与多个关注私钥搜索和暴力破解工具的Telegram群组存在关联。交易历史表明,受害者本人可能也参与了高风险加密货币活动。
Tornado Cash于2025年3月21日被从美国财政部制裁名单中移除。其当前网页界面列出了官方域名以及基于ENS和IPFS的镜像,供用户访问协议。
BTC
ETH

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注