ActualitésCryptoUne interface d'hameçonnage Tornado Cash dérobe 1 010 ETH à un utilisateur

Une interface d'hameçonnage Tornado Cash dérobe 1 010 ETH à un utilisateur

Auteur: Crypto Adventure·

Points clés

  • Un utilisateur de crypto a perdu 1 010 ETH après qu'un ancien signet Tornado Cash l'a dirigé vers une interface d'hameçonnage qui a capturé la note privée nécessaire pour retirer ses fonds déposés.
  • L'attaquant a utilisé les identifiants volés pour retirer les actifs en environ 12 heures, sans compromettre les contrats intelligents Tornado Cash sous-jacents.
  • Les retraits tracés publiquement représentent 810 ETH sur neuf transactions, tandis que les 200 ETH restants n'ont pas été clairement liés au même chemin de destination.
  • Près de 4 000 ETH de vols au cours des 12 derniers mois ont été attribués à l'opération d'hameçonnage, dont 2 930 ETH précédemment perdus par l'exploiteur de zkLend au profit d'une fausse interface Tornado Cash.
  • Le portefeuille de la victime avait reçu 73 BTC, d'une valeur d'environ 4,6 millions de dollars, du mixeur Bitcoin Whirlpool environ deux semaines plus tôt, l'activité du portefeuille suggérant une implication possible dans des pratiques crypto à haut risque.
Une interface d'hameçonnage Tornado Cash dérobe 1 010 ETH à un utilisateur

Un utilisateur de crypto a perdu 1 010 ETH après qu'un ancien signet Tornado Cash l'a conduit vers une interface d'hameçonnage qui a capturé les identifiants de retrait privés nécessaires pour accéder aux fonds déposés, selon des rapports on-chain.

La victime a déposé les ETH dans des contrats Tornado Cash légitimes, mais l'interface malveillante a obtenu la note privée générée au cours du processus. L'attaquant a ensuite utilisé ces identifiants pour retirer les actifs en environ 12 heures, sans compromettre les contrats intelligents Tornado Cash sous-jacents.

L'interface d'hameçonnage ciblait les notes de retrait privées

Tornado Cash sépare les dépôts et les retraits grâce aux preuves à divulgation nulle de connaissance. Un dépôt génère une note privée qui contrôle le retrait ultérieur, ce qui signifie que la possession de cette note suffit à réclamer les actifs correspondants. Cette conception fait de l'interface un élément essentiel de l'expérience utilisateur, même lorsque les contrats intelligents eux-mêmes restent intacts.

L'interface malveillante imitait celle du protocole tout en capturant ces identifiants avant que la victime ne puisse effectuer le retrait. Selon les informations rapportées, un signet obsolète a dirigé l'utilisateur vers la page compromise après que l'ancien domaine de Tornado Cash a expiré au milieu des perturbations entourant les sanctions américaines.

Cette attaque ressemble étroitement à un cas antérieur dans lequel l'exploiteur de zkLend a perdu 2 930 ETH au profit d'une fausse interface Tornado Cash alors qu'il tentait de déplacer des fonds volés au protocole de prêt. Près de 4 000 ETH de vols au cours des 12 derniers mois sont désormais attribués à l'opération d'hameçonnage liée à cette dernière interface.

810 ETH apparaissent dans neuf retraits visibles

La perte rapportée s'élève à 1 010 ETH, tandis que la séquence de retraits tracée publiquement représente 810 ETH sur neuf transactions. Les 200 ETH restants n'ont pas été reliés aussi nettement au même chemin de destination visible.

Les pertes liées à l'hameçonnage ont continué de frapper les utilisateurs d'Ethereum selon plusieurs méthodes d'attaque. En juillet, un utilisateur a perdu 999 999 dollars en USDT après avoir signé une approbation de jeton malveillante, donnant à l'attaquant l'autorisation de vider le portefeuille sans obtenir sa clé privée. Une autre campagne a drainé environ 2,94 millions de dollars auprès d'utilisateurs de Polymarket détenant du pUSD après que les victimes ont interagi avec des liens, des signatures ou des approbations malveillants.

Le cas Tornado Cash a emprunté une voie différente : les ETH ont bien atteint les contrats de confidentialité visés, mais le contrôle des dépôts a été perdu lorsque l'interface a capturé les notes de retrait. Pour les utilisateurs, cette distinction compte, car le protocole peut continuer de fonctionner comme prévu pendant qu'un site d'hameçonnage intercepte discrètement la seule information nécessaire pour finaliser un retrait.

Les fonds de la victime remontent à Whirlpool

Le portefeuille à l'origine de la perte avait reçu 73 BTC, d'une valeur d'environ 4,6 millions de dollars, du mixeur Bitcoin Whirlpool environ deux semaines plus tôt, avant qu'une partie de la position ne soit déplacée vers Ethereum et Tornado Cash.

Le même utilisateur a affirmé que ces Bitcoin avaient été déplacés en raison de préoccupations liées à la sécurité du portefeuille Coldcard, tandis que l'activité du portefeuille a également associé le compte à des groupes Telegram consacrés à la recherche de clés privées et aux outils de force brute. L'historique des transactions a soulevé la possibilité que la victime elle-même soit impliquée dans des activités crypto à haut risque.

Tornado Cash a été retiré de la liste des sanctions du Trésor américain le 21 mars 2025. Son interface web actuelle répertorie app.tornado.cash aux côtés de miroirs basés sur ENS et IPFS pour accéder au protocole, ce qui souligne à quel point les utilisateurs dépendent désormais du choix des miroirs et des liens enregistrés pour atteindre la bonne interface.