币圈界报道:

过时书签引燃钓鱼陷阱,1010 ETH遭劫持

一名以太坊用户因长期保存的Tornado Cash书签已失效,意外访问到被篡改的前端页面,进而泄露了用于提取存款的私有票据,造成1010 ETH资产损失。

恶意界面复制协议流程,截取关键提款凭证

Tornado Cash采用零知识证明机制,将资金存入与提取过程分离。用户在存款后会获得一份唯一私有票据,该票据是后续提取对应资产的必要条件。

攻击者仿造官方界面,在用户执行提款操作前截获其生成的凭证。由于此前美国制裁导致原域名无法访问,过时书签引导用户进入非官方镜像站点,成为此次攻击的关键诱因。

此手法与此前zkLend漏洞事件高度雷同:攻击者在尝试转移非法资金时,因误入虚假前端而反被套取2930 ETH。

近一年来,已有超过4000 ETH因前端伪装类钓鱼行为被成功盗取。

仅810 ETH见于公开链上追踪记录

尽管报告总损失为1010 ETH,但链上可见的九笔提款合计仅810 ETH。剩余200 ETH尚未关联至明确的资金路径,可能已被转入隐蔽地址或跨链转移。

此类攻击持续威胁以太坊生态:7月曾有一名用户因签署恶意代币授权,导致价值999,999美元的USDT被清空;另有活动通过伪造签名链接,从Polymarket平台的pUSD持有者处盗走约294万美元。

本案例中,资金虽正确流入隐私合约,但因前端劫持导致控制权转移,使提款凭证落入攻击者之手。

被盗资金来源指向比特币混币器Whirlpool

涉事钱包在两周前接收了约73 BTC,折合约460万美元,随后部分资产被转入以太坊网络及Tornado Cash进行混币处理。

据用户自述,转移比特币系出于对Coldcard硬件钱包安全性的担忧,而其账户历史还显示与多个关注私钥暴力破解工具的Telegram群组存在交互。交易模式表明其长期参与高风险加密操作。

Tornado Cash已于2025年3月21日被美国财政部从制裁名单中移除。目前官网提供官方域名及基于ENS和IPFS的多重镜像,建议用户通过可信渠道访问协议。