• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

Tornado Cash钓鱼前端窃取用户1,010枚ETH

2026-08-21 13:07:52
收藏

钓鱼前端骗取用户1010 ETH,过时书签成祸首

一名加密货币用户因使用过时的Tornado Cash书签,误入钓鱼前端,导致损失了1010 ETH。该恶意网站捕获了提取存款所需的私人凭证。

受害者将ETH存入正规的Tornado Cash合约,但恶意界面获取了该过程中生成的私人票据。攻击者利用这些凭证,在大约12小时内将资产提走,并未破坏底层的Tornado Cash智能合约。

钓鱼前端瞄准私人提款凭证

Tornado Cash通过零知识证明将存款和提款分离。存款时生成一份私人票据,用于控制后续提款,持有该票据即可领取对应资产。

恶意前端复制了协议界面,在受害者完成提款前捕获了这些凭证。据报道,由于Tornado Cash域名在受到美国制裁影响期间失效,一个过时的书签将用户导向了被篡改的页面。

此次攻击与之前的一起案件极为相似:zkLend的漏洞利用者在试图转移从借贷协议中窃取的资金时,因虚假的Tornado Cash前端损失了2930 ETH。

过去12个月中,近4000 ETH的盗窃案已被归因于与最新前端相关的钓鱼操作。

810 ETH出现在九笔可见提款中

报告的总损失为1010 ETH,而公开追踪的提款序列显示,九笔交易共计提取了810 ETH。剩余的200 ETH未明确关联到相同的可见目标路径。

钓鱼攻击通过多种方式持续打击以太坊用户。今年7月,一名用户因签署恶意代币授权,损失了价值999,999美元的USDT,攻击者获得了钱包的提取权限,但未获取私钥。

另一起活动通过恶意链接、签名或授权,从持有pUSD的Polymarket用户手中盗取了约294万美元。

Tornado Cash案件则采取了不同的途径:ETH到达了预期的隐私合约,但当前端捕获了提款票据后,存款控制权便丢失了。

受害者资金可追溯至Whirlpool

损失钱包在大约两周前从比特币混币器Whirlpool接收了约73 BTC,价值约460万美元,之后部分资金转移到了以太坊和Tornado Cash。

同一用户声称转移比特币是因为担心Coldcard钱包的安全性,而钱包活动还显示该账户与多个关注私钥搜索和暴力破解工具的Telegram群组存在关联。交易历史表明,受害者本人可能也参与了高风险加密货币活动。

Tornado Cash于2025年3月21日被从美国财政部制裁名单中移除。其当前网页界面列出了官方域名以及基于ENS和IPFS的镜像,供用户访问协议。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%