Ataque de phishing en Ethereum habría drenado 1,010 ETH a través de un enlace de Tornado Cash
Puntos clave
- •WuBlockchain citó informes de la comunidad según los cuales una víctima fue redirigida desde un antiguo enlace de tornado.cash a un frontend falso y perdió 1,010 ETH.
- •Otros informes cuestionaron tanto el monto reportado del robo como la afirmación de que el antiguo dominio de Tornado Cash estaba controlado por los atacantes.
- •Según el informe, los fondos robados no han sido movidos de las direcciones del atacante.
- •El investigador onchain Specter dijo que los 73 Bitcoin originales de la víctima provenían de Whirlpool dos semanas antes y que una parte fue enviada a Ethereum mediante un puente.
- •Malwarebytes y Check Point Research han descrito campañas de phishing más amplias en las que se usan servicios falsos y sitios hackeados para robar billeteras de criptomonedas y propagar malware.

Un ataque de phishing en Ethereum habría drenado 1,010 ETH de un usuario que visitó un sitio web vinculado a Tornado Cash. WuBlockchain citó informes de la comunidad según los cuales la víctima llegó a un frontend fraudulento a través de un antiguo enlace de tornado.cash.
La pérdida reportada tenía un valor aproximado de $2.3 millones, con Ethereum cotizando por encima de los $2,200. Sin embargo, otros informes pusieron en duda tanto el monto exacto robado como las afirmaciones de que los atacantes habían tomado el control del antiguo dominio de Tornado Cash.
Analista onchain cuestiona los antecedentes de la víctima de phishing mientras Ethereum supera los $2,000
El incidente se produce en un momento en que Ethereum cotiza con fuerza, con el token superando los $2,300. Esto situaría la pérdida de la víctima muy por encima de los $2.3 millones en el incidente de phishing.
Hasta ahora, no hay señales de que el atacante haya movido los fondos robados fuera de sus direcciones. El phishing también parece haber usado técnicas similares para robar hasta $4 millones en los últimos 12 meses, lo que subraya la frecuencia con la que las estafas que drenan billeteras siguen recurriendo a tácticas conocidas en lugar de nuevos exploits.
El incidente ha generado reacciones de varios usuarios de criptomonedas, y la víctima también ha quedado bajo escrutinio. El investigador onchain Specter sugirió que la víctima podría ser un actor de amenazas.
En una publicación en X, Specter señaló que los 73 Bitcoin originales provenían de un mezclador Whirlpool hace dos semanas, y que parte de ellos fue enviada a Ethereum mediante un puente. Según el investigador seudónimo, es inusual que la víctima haya usado dos mezcladores para evitar el compromiso de una billetera de hardware.
Specter añadió que la víctima también fue vista en grupos de Telegram dedicados a buscadores de claves privadas y ataques de fuerza bruta, lo que respalda aún más la teoría de que esta persona podría ser un actor de amenazas.
Actores de amenazas cripto recurren a sitios web falsos y hackeados para ataques de phishing
El incidente forma parte de una tendencia creciente de actores de amenazas que usan sitios web falsos o hackeados para atacar a usuarios de criptomonedas. Según un informe de Malwarebytes, los estafadores están utilizando servicios falsos de lucha contra el lavado de dinero para drenar las billeteras de los usuarios.
Estos servicios permiten a los usuarios verificar si una billetera de criptomonedas ha interactuado con fondos ilícitos o robados. Sin embargo, los estafadores están clonando plataformas legítimas o creando otras falsas con nombres genéricos que exigen conectar la billetera para completar las verificaciones, haciendo que el flujo de phishing parezca un paso rutinario de comprobación.
Otro informe de Check Point Research indicó que actores maliciosos hackearon casi 2,000 sitios de WordPress para robar billeteras de criptomonedas y propagar malware.
El informe señaló que la operación forma parte del ataque de ransomware StopAndProtect, con hackers desplegando malware en sitios web comprometidos.
Los usuarios que visitan los sitios hackeados son blanco de un CAPTCHA falso que les pide ejecutar un comando que instala malware en sus computadoras. El malware roba credenciales privadas, incluidas las frases semilla de las billeteras, y puede propagarse a través de redes y unidades USB.
Según los investigadores de Check Point, la infraestructura también puede bloquear la pantalla de los dispositivos infectados y desplegar ransomware.