NoticiasCriptoFrontend de phishing de Tornado Cash drena 1.010 ETH de un usuario

Frontend de phishing de Tornado Cash drena 1.010 ETH de un usuario

Autor: Crypto Adventure·

Puntos clave

  • Un usuario de criptomonedas perdió 1.010 ETH después de que un marcador antiguo de Tornado Cash lo dirigiera a un frontend de phishing que capturó la nota privada necesaria para retirar sus fondos depositados.
  • El atacante usó las credenciales robadas para retirar los activos en un plazo aproximado de 12 horas, sin comprometer los contratos inteligentes subyacentes de Tornado Cash.
  • Los retiros rastreados públicamente suman 810 ETH en nueve transacciones, mientras que los 200 ETH restantes no se han vinculado con claridad a la misma ruta de destino.
  • Casi 4.000 ETH en robos durante los últimos 12 meses se han atribuido a la operación de phishing, incluidos los 2.930 ETH que el explotador de zkLend perdió anteriormente a manos de un frontend falso de Tornado Cash.
  • La billetera de la víctima había recibido 73 BTC, con un valor de aproximadamente 4,6 millones de dólares, del mezclador de Bitcoin Whirlpool unas dos semanas antes, y la actividad de la billetera sugiere una posible participación en prácticas cripto de alto riesgo.
Frontend de phishing de Tornado Cash drena 1.010 ETH de un usuario

Un usuario de criptomonedas perdió 1.010 ETH después de que un marcador antiguo de Tornado Cash lo llevara a un frontend de phishing que capturó las credenciales privadas de retiro necesarias para acceder a los fondos depositados, según informes on-chain.

La víctima depositó el ETH en contratos legítimos de Tornado Cash, pero la interfaz maliciosa obtuvo la nota privada generada durante el proceso. El atacante luego usó esas credenciales para retirar los activos en un plazo aproximado de 12 horas, sin comprometer los contratos inteligentes subyacentes de Tornado Cash.

El frontend de phishing se dirigía a las notas privadas de retiro

Tornado Cash separa los depósitos y retiros mediante pruebas de conocimiento cero. Un depósito genera una nota privada que controla el retiro posterior, lo que significa que poseer esa nota es suficiente para reclamar los activos correspondientes. Ese diseño convierte al frontend en una parte crítica de la experiencia del usuario, incluso cuando los contratos inteligentes permanecen intactos.

El frontend malicioso copió la interfaz del protocolo mientras capturaba esas credenciales antes de que la víctima pudiera completar el retiro. Según los informes, un marcador desactualizado dirigió al usuario a la página comprometida después de que el antiguo dominio de Tornado Cash hubiera caducado durante la alteración en torno a las sanciones de Estados Unidos.

El ataque se parece mucho a un caso anterior en el que el explotador de zkLend perdió 2.930 ETH a manos de un frontend falso de Tornado Cash mientras intentaba mover fondos robados del protocolo de préstamos. Casi 4.000 ETH en robos durante los últimos 12 meses se han atribuido ahora a la operación de phishing vinculada al frontend más reciente.

810 ETH aparecen en nueve retiros visibles

La pérdida reportada asciende a 1.010 ETH, mientras que la secuencia de retiros rastreada públicamente representa 810 ETH en nueve transacciones. Los 200 ETH restantes no se han vinculado con la misma claridad a la misma ruta de destino visible.

Las pérdidas por phishing han seguido afectando a los usuarios de Ethereum mediante varios métodos de ataque. En julio, un usuario perdió 999.999 USDT tras firmar una aprobación maliciosa de tokens, lo que dio al atacante permiso para vaciar la billetera sin obtener su clave privada. Otra campaña drenó un estimado de 2,94 millones de dólares de usuarios de Polymarket con pUSD después de que las víctimas interactuaran con enlaces, firmas o aprobaciones maliciosas.

El caso de Tornado Cash siguió una ruta distinta: el ETH llegó a los contratos de privacidad previstos, pero se perdió el control de los depósitos cuando el frontend capturó las notas de retiro. Para los usuarios, la distinción importa porque el protocolo puede seguir funcionando según lo diseñado mientras un sitio de phishing intercepta silenciosamente la única pieza de información necesaria para completar el retiro.

Los fondos de la víctima se remontan a Whirlpool

La billetera detrás de la pérdida había recibido 73 BTC, con un valor de aproximadamente 4,6 millones de dólares, del mezclador de Bitcoin Whirlpool unas dos semanas antes, y luego parte de la posición se trasladó a Ethereum y Tornado Cash.

El mismo usuario afirmó que el Bitcoin fue movido por preocupaciones en torno a la seguridad de la billetera Coldcard, mientras que la actividad de la billetera también conectó la cuenta con grupos de Telegram enfocados en la búsqueda de claves privadas y herramientas de fuerza bruta. El historial de transacciones ha planteado la posibilidad de que la propia víctima estuviera involucrada en actividad cripto de alto riesgo.

Tornado Cash fue retirado de la lista de sanciones del Tesoro de Estados Unidos el 21 de marzo de 2025. Su interfaz web actual lista app.tornado.cash junto con espejos basados en ENS e IPFS para acceder al protocolo, lo que subraya que los usuarios ahora dependen de la selección de espejos y de los enlaces guardados para llegar al frontend correcto.