Ethereum-phishingaanval zou 1.010 ETH hebben gestolen via Tornado Cash-link
Belangrijkste punten
- •WuBlockchain verwees naar meldingen uit de community dat een slachtoffer via een oude tornado.cash-link naar een nep-frontend werd geleid en 1.010 ETH verloor.
- •Andere berichten bestreden zowel de gerapporteerde omvang van de diefstal als de bewering dat het voormalige domein van Tornado Cash door aanvallers werd gecontroleerd.
- •Volgens het rapport zijn de gestolen fondsen nog niet verplaatst van de adressen van de aanvaller.
- •Onchainonderzoeker Specter zei dat de oorspronkelijke 73 Bitcoin van het slachtoffer twee weken eerder afkomstig waren van Whirlpool en deels via een bridge naar Ethereum zijn gegaan.
- •Malwarebytes en Check Point Research hebben beide bredere phishingcampagnes beschreven waarbij nepdiensten en gehackte websites worden gebruikt om cryptowallets te stelen en malware te verspreiden.

Een Ethereum-phishingaanval zou 1.010 ETH hebben gestolen van een gebruiker die een aan Tornado Cash gelieerde website bezocht. WuBlockchain verwees naar meldingen uit de community waarin staat dat het slachtoffer via een oude tornado.cash-link op een frauduleuze frontend terechtkwam.
Het gemelde verlies had een waarde van ruwweg $2,3 miljoen, terwijl Ethereum boven $2.200 noteerde. Verschillende andere berichten bestreden echter zowel het exacte gestolen bedrag als de bewering dat aanvallers de controle hadden overgenomen over het voormalige domein van Tornado Cash.
Onchain-analist zet achtergrond van phishingslachtoffer in vraag nu Ethereum $2.000 overschrijdt
Het incident vindt plaats terwijl Ethereum sterk noteert, met de token gestegen tot boven $2.300. Daarmee komt het verlies van het slachtoffer in het phishingincident op ruim meer dan $2,3 miljoen.
Tot nu toe zijn er geen aanwijzingen dat de aanvaller de gestolen fondsen van zijn of haar adressen heeft verplaatst. De phishing lijkt daarnaast met vergelijkbare technieken tot $4 miljoen te hebben gestolen in de afgelopen 12 maanden, wat onderstreept hoe vaak scams die wallets leeghalen blijven vertrouwen op vertrouwde tactieken in plaats van nieuwe exploits.
Het incident heeft reacties opgeleverd van meerdere cryptogebruikers, en ook het slachtoffer is onder de loep genomen. Onchainonderzoeker Specter suggereerde dat het slachtoffer mogelijk zelf een dreigingsactor is.
In een bericht op X stelde Specter dat de oorspronkelijke 73 Bitcoin twee weken geleden afkomstig waren van een Whirlpool-mixer, waarvan een deel via een bridge naar Ethereum is gegaan. Volgens de pseudonieme onderzoeker is het ongebruikelijk dat het slachtoffer twee mixers gebruikte om te voorkomen dat een hardware wallet gecompromitteerd zou raken.
Specter voegde daaraan toe dat het slachtoffer ook werd gesignaleerd in Telegram-groepen rond private-key-finders en brute force, wat de theorie verder onderbouwt dat de betreffende persoon mogelijk een dreigingsactor is.
Crypto-dreigingsactoren gebruiken nep- en gehackte websites voor phishingaanvallen
Het incident past in een groeiende trend van dreigingsactoren die nep- of gehackte websites gebruiken om cryptogebruikers te targeten. Volgens een rapport van Malwarebytes gebruiken oplichters valse antiwitwasdiensten om wallets van gebruikers leeg te halen.
Deze diensten stellen gebruikers in staat te controleren of een cryptowallet in aanraking is gekomen met illegale of gestolen fondsen. Oplichters klonen echter legitieme platforms of maken nepversies met generieke namen waarbij gebruikers hun wallet moeten verbinden om de controles af te ronden, waardoor de phishingstroom eruitziet als een routinematige verificatiestap.
Een ander rapport van Check Point Research meldde dat kwaadwillende actoren bijna 2.000 WordPress-websites hackten om cryptowallets te stelen en malware te verspreiden.
In het rapport staat dat de operatie deel uitmaakt van de StopAndProtect-ransomwareaanval, waarbij hackers malware op gecompromitteerde websites plaatsten.
Gebruikers die gehackte websites bezoeken, worden geconfronteerd met een nep-CAPTCHA die hen ertoe aanzet een opdracht uit te voeren die malware op hun computer installeert. De malware steelt privégegevens, waaronder seed phrases van wallets, en kan zich verspreiden via netwerken en USB-stations.
Volgens onderzoekers van Check Point kan de infrastructuur bovendien het scherm van geïnfecteerde apparaten vergrendelen en ransomware installeren.