Ethereum-gebruiker verliest naar verluidt 1.010 ETH bij phishingaanval via Tornado Cash
Belangrijkste punten
- •Een Ethereum-gebruiker zou 1.010 ETH hebben verloren bij een phishingaanval na gebruik van een verlopen Tornado Cash-interface, en het rapport is nog niet onafhankelijk bevestigd.
- •Het verlies kwam voort uit een kwaadaardige transactiegoedkeuring die door het slachtoffer werd ondertekend, niet uit een exploit van de onderliggende protocolcode van Tornado Cash.
- •Tornado Cash werd in augustus 2022 door het Amerikaanse ministerie van Financiën gesanctioneerd, een uitspraak van het Fifth Circuit oordeelde in november 2024 dat de sancties te ver gingen, en in maart 2025 werden ze opgeheven.
- •Beveiligingsbedrijf Coinspect heeft gedocumenteerd dat verlopen zombie-dApp-domeinen opnieuw kunnen worden geregistreerd of gespoofd om goedkeuringen van terugkerende gebruikers te verzamelen.
- •Aanbevolen bescherming omvat het verifiëren van exacte URL’s, het lezen van transactie-inhoud vóór ondertekening en het intrekken van oude token-goedkeuringen met tools zoals Revoke.cash of Etherscan's token-approval checker.

Een Ethereum-gebruiker zou 1.010 ETH hebben verloren bij een phishingaanval via Tornado Cash na interactie met wat werd omschreven als een verlopen versie van de front-end van de privacytool, volgens vroege berichten die nog niet onafhankelijk zijn geverifieerd.
Wat bekend is over het gerapporteerde verlies van 1.010 ETH
Het incident werd gemeld door crypto-verslaggever WuBlockchain op X, die aangaf dat een gebruiker de fondsen verloor bij een phishingaanval. Het rapport is in dit stadium niet onafhankelijk bevestigd.
Een afzonderlijke socialmediapost van Cryptopolitan beschreef hetzelfde verlies als het gevolg van een bezoek van het slachtoffer aan een verlopen Tornado Cash-interface. Het bijbehorende adres kan op Etherscan worden bekeken voor on-chain context.
- Gerapporteerd verlies: 1.010 ETH, toegeschreven aan een phishingaanval.
- Genoemde vector: een Tornado Cash-gebrandete interface, naar verluidt verlopen.
- Status: gerapporteerd, niet onafhankelijk bevestigd.
Hoe een Tornado Cash-phishinglokmiddel gebruikers kan vangen
Phishing in crypto richt zich doorgaans op de gebruiker in plaats van op het protocol. In plaats van een smart contract te breken, misleidt een aanvaller het slachtoffer om een kwaadaardige transactie of token-goedkeuring te ondertekenen die de wallet leegtrekt. Met andere woorden, de aanval vereiste de eigen handtekening van het slachtoffer — een goedkeuring die de aanvaller anders niet had kunnen krijgen.
Dat onderscheid is hier van belang. De meldingen schetsen het incident als phishing en niet als een protocolexploit, wat betekent dat het risico lag op het niveau van walletinteractie en niet in de onderliggende code van Tornado Cash op de eigen site van het project. Tornado Cash zelf is een mixer die zero-knowledge proofs gebruikt om de on-chain koppeling tussen verzender en ontvanger te verbreken, waardoor het een van de meest gebruikte privacytools op Ethereum werd voordat de Amerikaanse autoriteiten beweerden dat het ook miljarden dollars had witgewassen, waaronder fondsen gelinkt aan de Lazarus Group uit Noord-Korea.
Die juridische geschiedenis is relevant voor hoe een verlopen front-end een val kan worden. Het Amerikaanse ministerie van Financiën sanctioneerde Tornado Cash in augustus 2022, waardoor de officiële interface langere tijd offline bleef terwijl mirrors en gearchiveerde kopieën circuleerden; een uitspraak van het Fifth Circuit in november 2024 oordeelde dat de sancties te ver gingen, waarna ze in maart 2025 werden opgeheven en de officiële site terugkeerde. Een periode zonder één canonieke, altijd beschikbare interface is precies de omgeving waarin oude bladwijzers en herinnerde domeinen gebruikers naar verouderde of lijkende kopieën leiden.
Verlaten of verlopen applicatiedomeinen vormen een bekend risico. Beveiligingsbedrijf Coinspect heeft gedocumenteerd hoe “zombie” dApps met verlopen infrastructuur opnieuw kunnen worden geregistreerd of gespoofd, waardoor een ooit vertrouwd adres verandert in een val die goedkeuringen van terugkerende gebruikers verzamelt. Wie vertrouwt op een oude bladwijzer of een herinnerd domein kan een pagina zien die authentiek oogt, terwijl er goedkeuringen worden verzameld.
Wat dit betekent voor de beveiliging van Ethereum-wallets
Een verlies van vier cijfers in ETH onderstreept waarom verificatie van de front-end een hardnekkig zwak punt blijft, zelfs voor gebruikers die vertrouwd zijn met self-custody. Herkenbare merknamen bieden geen garantie dat de pagina die in een browser wordt geladen, ook de legitieme is. Dit is bovendien geen nichedreiging: kwaadaardige goedkeuringen worden geleverd via gehuurde “wallet drainer”-kits, en on-chain beveiligingsbedrijven hebben in een enkel jaar honderden miljoenen dollars gemeten die via misleidende handtekeningen van slachtoffers zijn afgenomen.
Praktische verdediging draait om controle vóór het ondertekenen. Dat betekent de exacte URL verifiëren, de inhoud van elke transactie lezen in plaats van blind goed te keuren, en periodiek tokenrechten bekijken en intrekken die aan oude applicaties zijn verleend — een taak waarvoor gratis tools zoals Revoke.cash en de token-approval checker van Etherscan zijn gebouwd.
Dezelfde voorzichtigheid geldt voor onboarding- en betaalstromen, waarbij gebruikers steeds vaker wallets hebben gefinancierd via consumentgerichte betaalrails, en voor rechtsgebieden die retailtoegang formaliseren, zoals Rusland’s stap om openbare handel in Ethereum en andere activa toe te staan. Een bredere adoptie vergroot de groep doelwitten die phishingoperators proberen te bereiken.
Zolang het rapport niet is bevestigd, blijft de veiligste lezing voorzichtig: behandel elke interface van een privacytool, zeker een die mogelijk is verlopen, als ongeverifieerd totdat het domein en de contractinteracties rechtstreeks zijn gecontroleerd.
Disclaimer: Dit artikel is uitsluitend bedoeld ter informatie en vormt geen financieel of beleggingsadvies. Markten voor cryptocurrency en digitale activa brengen aanzienlijke risico’s met zich mee. Doe altijd je eigen onderzoek voordat je beslissingen neemt.