摘要:一名用户因使用失效的Tornado Cash书签,误入恶意前端,导致1010 ETH被窃。攻击者捕获提款凭证后在12小时内完成资产转移,未破坏协议本身。案件暴露了用户依赖旧链接的风险。

币圈界报道:
过时书签引燃钓鱼陷阱,1010 ETH遭劫持
一名以太坊用户因长期保存的Tornado Cash书签已失效,意外访问到被篡改的前端页面,进而泄露了用于提取存款的私有票据,造成1010 ETH资产损失。
恶意界面复制协议流程,截取关键提款凭证
Tornado Cash采用零知识证明机制,将资金存入与提取过程分离。用户在存款后会获得一份唯一私有票据,该票据是后续提取对应资产的必要条件。
攻击者仿造官方界面,在用户执行提款操作前截获其生成的凭证。由于此前美国制裁导致原域名无法访问,过时书签引导用户进入非官方镜像站点,成为此次攻击的关键诱因。
此手法与此前zkLend漏洞事件高度雷同:攻击者在尝试转移非法资金时,因误入虚假前端而反被套取2930 ETH。
近一年来,已有超过4000 ETH因前端伪装类钓鱼行为被成功盗取。
仅810 ETH见于公开链上追踪记录
尽管报告总损失为1010 ETH,但链上可见的九笔提款合计仅810 ETH。剩余200 ETH尚未关联至明确的资金路径,可能已被转入隐蔽地址或跨链转移。
此类攻击持续威胁以太坊生态:7月曾有一名用户因签署恶意代币授权,导致价值999,999美元的USDT被清空;另有活动通过伪造签名链接,从Polymarket平台的pUSD持有者处盗走约294万美元。
本案例中,资金虽正确流入隐私合约,但因前端劫持导致控制权转移,使提款凭证落入攻击者之手。
被盗资金来源指向比特币混币器Whirlpool
涉事钱包在两周前接收了约73 BTC,折合约460万美元,随后部分资产被转入以太坊网络及Tornado Cash进行混币处理。
据用户自述,转移比特币系出于对Coldcard硬件钱包安全性的担忧,而其账户历史还显示与多个关注私钥暴力破解工具的Telegram群组存在交互。交易模式表明其长期参与高风险加密操作。
Tornado Cash已于2025年3月21日被美国财政部从制裁名单中移除。目前官网提供官方域名及基于ENS和IPFS的多重镜像,建议用户通过可信渠道访问协议。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
