Atak phishingowy na Ethereum rzekomo opróżnił 1,010 ETH przez link związany z Tornado Cash
Najważniejsze informacje
- •WuBlockchain przytoczył doniesienia społeczności, że ofiara została przekierowana ze starego linku tornado.cash do fałszywego frontendu i straciła 1,010 ETH.
- •Odrębne raporty zakwestionowały zarówno podaną wielkość kradzieży, jak i twierdzenie, że napastnicy przejęli dawną domenę Tornado Cash.
- •Według raportu skradzione środki nie zostały przeniesione z adresów atakującego.
- •Badacz onchain Specter powiedział, że początkowe 73 Bitcoin ofiary pochodziły z Whirlpool dwa tygodnie wcześniej i częściowo zostały przeniesione na Ethereum.
- •Malwarebytes i Check Point Research opisały szersze kampanie phishingowe, w których fałszywe usługi i zhakowane strony służą do kradzieży portfeli kryptowalut i rozprzestrzeniania malware.

Atak phishingowy na Ethereum rzekomo opróżnił 1,010 ETH z portfela użytkownika, który odwiedził stronę powiązaną z Tornado Cash. WuBlockchain przytoczył doniesienia społeczności, według których ofiara trafiła na fałszywy frontend przez stary link tornado.cash.
Raportowana strata była warta około 2.3 miliona dolarów, gdy Ethereum handlowano powyżej 2,200 dolarów. Jednak odrębne doniesienia kwestionowały zarówno dokładną kwotę skradzionych środków, jak i twierdzenia, że napastnicy przejęli dawną domenę Tornado Cash.
Analityk onchain kwestionuje tło ofiary phishingu, gdy Ethereum przekracza 2,000 dolarów
Do incydentu doszło w okresie, gdy Ethereum notowało silne wzrosty, a flagowy token przekroczył poziom 2,300 dolarów. Oznaczałoby to, że straty ofiary w ataku phishingowym wyniosły znacznie ponad 2.3 miliona dolarów.
Jak dotąd nie ma sygnałów, aby atakujący przenieśli skradzione środki poza swoje adresy. Wygląda też na to, że phishing wykorzystywał podobne techniki do kradzieży nawet 4 milionów dolarów w ciągu ostatnich 12 miesięcy, co podkreśla, jak często oszustwa opróżniające portfele nadal opierają się na znanych metodach, a nie nowych exploitach.
Incydent wywołał reakcje kilku użytkowników kryptowalut, a sama ofiara znalazła się pod lupą. Badacz onchain Specter zasugerował, że ofiara mogła być podmiotem zagrażającym.
W poście na X Specter napisał, że początkowe 73 Bitcoin pochodziły z miksera Whirlpool dwa tygodnie wcześniej, a część została przeniesiona na Ethereum. Według pseudonimowego badacza nietypowe jest, że ofiara użyła dwóch mikserów, aby uniknąć kompromitacji portfela sprzętowego.
Specter dodał, że ofiara była również widziana w grupach Telegram poświęconych private-key-finder i brute-force, co dodatkowo wspiera teorię, że mogła być podmiotem zagrażającym.
Podmioty zagrażające w kryptowalutach polegają na fałszywych i zhakowanych stronach w atakach phishingowych
Incydent wpisuje się w rosnący trend, w którym podmioty zagrażające wykorzystują fałszywe lub zhakowane strony do atakowania użytkowników kryptowalut. Z raportu Malwarebytes wynika, że oszuści używają fałszywych usług przeciwdziałania praniu pieniędzy, aby opróżniać portfele użytkowników.
Usługi te pozwalają sprawdzić, czy portfel kryptowalutowy miał kontakt z nielegalnymi lub skradzionymi środkami. Oszuści kopiują jednak legalne platformy albo tworzą fałszywe witryny o ogólnych nazwach, które wymagają od użytkowników połączenia portfela w celu ukończenia sprawdzenia, przez co cały proces phishingu wygląda jak zwykły krok weryfikacyjny.
Inny raport Check Point Research wykazał, że sprawcy włamali się do niemal 2,000 witryn WordPress, aby kraść portfele kryptowalut i rozprzestrzeniać złośliwe oprogramowanie.
W raporcie zaznaczono, że operacja jest częścią ataku ransomware StopAndProtect, a hakerzy wdrażają złośliwe oprogramowanie na zhakowanych stronach.
Użytkownicy odwiedzający zhakowane witryny są celem fałszywego CAPTCHA, które nakłania ich do uruchomienia polecenia instalującego malware na komputerze. Złośliwe oprogramowanie kradnie prywatne dane uwierzytelniające, w tym frazy seed portfeli, i może rozprzestrzeniać się przez sieć oraz dyski USB.
Według badaczy Check Point infrastruktura może również blokować ekran zainfekowanych urządzeń i wdrażać ransomware.