NieuwsCryptoTornado Cash-phishingfrontend haalt 1.010 ETH weg bij gebruiker

Tornado Cash-phishingfrontend haalt 1.010 ETH weg bij gebruiker

Auteur: Crypto Adventure·

Belangrijkste punten

  • Een cryptogebruiker verloor 1.010 ETH nadat een oude Tornado Cash-bladwijzer naar een phishingfrontend leidde die de private note onderschepte die nodig was om de gestorte middelen op te nemen.
  • De aanvaller gebruikte de gestolen inloggegevens om de activa binnen ongeveer 12 uur op te nemen, zonder de onderliggende Tornado Cash-smart contracts te compromitteren.
  • Publiekelijk getraceerde opnames beslaan 810 ETH over negen transacties, terwijl de resterende 200 ETH niet duidelijk aan hetzelfde bestemmingspad is gekoppeld.
  • Bijna 4.000 ETH aan diefstallen in de afgelopen 12 maanden is toegeschreven aan de phishingoperatie, inclusief 2.930 ETH die de zkLend-exploiter eerder verloor aan een nep-Tornado Cash-frontend.
  • De wallet van het slachtoffer had ongeveer twee weken eerder 73 BTC ontvangen, ter waarde van circa $4.6 million, via de Whirlpool Bitcoin-mixer, terwijl walletactiviteit wijst op mogelijk betrokkenheid bij risicovolle crypto-activiteiten.
Tornado Cash-phishingfrontend haalt 1.010 ETH weg bij gebruiker

Een cryptogebruiker verloor 1.010 ETH nadat een oude Tornado Cash-bladwijzer leidde naar een phishingfrontend die de private opnamenotitie onderschepte die nodig was om toegang te krijgen tot de gestorte middelen, volgens on-chain rapporten.

Het slachtoffer stortte de ETH in legitieme Tornado Cash-contracten, maar de kwaadaardige interface verkreeg de private note die tijdens het proces werd gegenereerd. De aanvaller gebruikte die inloggegevens vervolgens om de activa binnen ongeveer 12 uur op te nemen, zonder de onderliggende Tornado Cash-smart contracts te compromitteren.

Phishingfrontend richtte zich op private opnamenotes

Tornado Cash scheidt stortingen en opnames via zero-knowledge proofs. Een storting genereert een private note die de daaropvolgende opname beheert, wat betekent dat het bezit van die note voldoende is om de bijbehorende activa op te eisen. Dat ontwerp maakt de frontend tot een cruciaal onderdeel van de gebruikerservaring, ook wanneer de smart contracts zelf intact blijven.

De kwaadaardige frontend kopieerde de interface van het protocol terwijl die deze inloggegevens onderschepte voordat het slachtoffer de opname kon voltooien. Een verouderde bladwijzer zou de gebruiker naar de gecompromitteerde pagina hebben geleid nadat het voormalige Tornado Cash-domein was verlopen tijdens de verstoring rond de Amerikaanse sancties.

De aanval lijkt sterk op een eerder geval waarin de zkLend-exploiter 2.930 ETH verloor aan een nep-Tornado Cash-frontend terwijl die probeerde fondsen te verplaatsen die uit het leenprotocol waren gestolen. Bijna 4.000 ETH aan diefstallen in de afgelopen 12 maanden is inmiddels toegeschreven aan de phishingoperatie die aan de nieuwste frontend is gekoppeld.

810 ETH verschijnt in negen zichtbare opnames

Het gemelde verlies bedraagt 1.010 ETH, terwijl de publiekelijk getraceerde opnameketen 810 ETH omvat over negen transacties. De resterende 200 ETH is niet zo duidelijk aan hetzelfde zichtbare bestemmingspad gekoppeld.

Phishingverliezen blijven Ethereum-gebruikers treffen via verschillende aanvalsmethoden. In juli verloor een gebruiker $999,999 in USDT na het ondertekenen van een kwaadaardige tokengoedkeuring, waardoor de aanvaller toestemming kreeg om de wallet leeg te halen zonder de privésleutel te verkrijgen. Een andere campagne haalde naar schatting $2.94 million weg bij Polymarket-gebruikers met pUSD nadat slachtoffers interacteerden met kwaadaardige links, handtekeningen of goedkeuringen.

De Tornado Cash-zaak verliep anders: de ETH bereikte de bedoelde privacycontracten, maar de controle over de stortingen ging verloren toen de frontend de opnamenotes vastlegde. Voor gebruikers is dat onderscheid belangrijk, omdat het protocol nog steeds kan werken zoals ontworpen terwijl een phishingsite stilletjes het ene stukje informatie onderschept dat nodig is om de opname te voltooien.

Slachtoffermiddelen herleid naar Whirlpool

De wallet achter het verlies had ongeveer twee weken eerder 73 BTC ontvangen, ter waarde van circa $4.6 million, van de Whirlpool Bitcoin-mixer, voordat een deel van de positie naar Ethereum en Tornado Cash verschoof.

Dezelfde gebruiker zei dat de Bitcoin werd verplaatst vanwege zorgen over de beveiliging van de Coldcard-wallet, terwijl walletactiviteit het account ook koppelde aan Telegram-groepen die zich richten op het zoeken naar privésleutels en brute-force-tools. De transactiegeschiedenis heeft de mogelijkheid opgeroepen dat het slachtoffer zelf betrokken was bij risicovolle crypto-activiteiten.

Tornado Cash werd op March 21, 2025 verwijderd van de sanctielijst van het Amerikaanse ministerie van Financiën. De huidige webinterface vermeldt app.tornado.cash naast ENS- en op IPFS gebaseerde mirrors voor toegang tot het protocol, wat onderstreept hoe gebruikers nu afhankelijk zijn van de keuze van mirrors en opgeslagen links om bij de juiste frontend uit te komen.