AktualnościKryptoFałszywy frontend Tornado Cash wykrada od użytkownika 1 010 ETH

Fałszywy frontend Tornado Cash wykrada od użytkownika 1 010 ETH

Autor: Crypto Adventure·

Najważniejsze informacje

  • Użytkownik kryptowalut stracił 1 010 ETH po tym, jak stara zakładka do strony Tornado Cash skierowała go na phishingowy frontend, który przechwycił prywatną notatkę wymaganą do wypłaty zdeponowanych środków.
  • Atakujący wykorzystał skradzione dane do wypłaty środków w ciągu około 12 godzin, nie naruszając przy tym bazowych smart kontraktów Tornado Cash.
  • Publicznie prześledzone wypłaty obejmują 810 ETH w dziewięciu transakcjach, a pozostałych 200 ETH nie powiązano jednoznacznie z tą samą ścieżką docelową.
  • Działaniom phishingowym przypisano kradzieże na łączną kwotę prawie 4 000 ETH w ciągu ostatnich 12 miesięcy, w tym 2 930 ETH, które atakujący na zkLend stracił wcześniej przez fałszywy frontend Tornado Cash.
  • Portfel ofiary otrzymał około dwa tygodnie wcześniej 73 BTC o wartości około 4,6 mln USD z miksera bitcoinów Whirlpool, a aktywność portfela sugeruje możliwe zaangażowanie w ryzykowne praktyki kryptowalutowe.
Fałszywy frontend Tornado Cash wykrada od użytkownika 1 010 ETH

Użytkownik kryptowalut stracił 1 010 ETH po tym, jak stara zakładka do strony Tornado Cash doprowadziła go do phishingowego frontendu, który przechwycił prywatne dane uwierzytelniające do wypłaty, niezbędne do uzyskania dostępu do zdeponowanych środków, zgodnie z doniesieniami on-chain.

Ofiara zdeponowała ETH w legalnych kontraktach Tornado Cash, jednak złośliwy interfejs uzyskał prywatną notatkę wygenerowaną w trakcie tego procesu. Atakujący następnie wykorzystał te dane do wypłaty środków w ciągu około 12 godzin, nie naruszając przy tym bazowych smart kontraktów Tornado Cash.

Phishingowy frontend celował w prywatne notatki wypłaty

Tornado Cash oddziela wpłaty od wypłat za pomocą dowodów z wiedzą zerową. Wpłata generuje prywatną notatkę, która kontroluje późniejszą wypłatę, co oznacza, że samo posiadanie tej notatki wystarcza, aby przejąć odpowiednie aktywa. Taka konstrukcja sprawia, że frontend stanowi krytyczny element doświadczenia użytkownika nawet wtedy, gdy same smart kontrakty pozostają nienaruszone.

Złośliwy frontend skopiował interfejs protokołu, przechwytując jednocześnie te dane, zanim ofiara zdążyła dokonać wypłaty. Według doniesień, nieaktualna zakładka skierowała użytkownika na zaatakowaną stronę po tym, jak dawna domena Tornado Cash wygasła w okresie zamieszania związanego z amerykańskimi sankcjami.

Atak wyraźnie przypomina wcześniejszy przypadek, w którym atakujący na zkLend stracił 2 930 ETH w wyniku fałszywego frontendu Tornado Cash, próbując przenieść środki skradzione z protokołu pożyczkowego. Działaniom phishingowym powiązanym z najnowszym frontendem przypisano dotychczas kradzieże o łącznej wartości prawie 4 000 ETH w ciągu ostatnich 12 miesięcy.

810 ETH na przestrzeni dziewięciu widocznych wypłat

Zgłaszana strata wynosi łącznie 1 010 ETH, podczas gdy publicznie prześledzona sekwencja wypłat obejmuje 810 ETH w dziewięciu transakcjach. Pozostałych 200 ETH nie powiązano równie jednoznacznie z tą samą widoczną ścieżką docelową.

Straty spowodowane phishingiem nadal dotykają użytkowników Ethereum za pośrednictwem różnych metod ataków. W lipcu użytkownik stracił 999 999 USD w USDT po podpisaniu złośliwego zatwierdzenia tokena, co dało atakującemu możliwość wyczyszczenia portfela bez uzyskiwania jego klucza prywatnego. Inna kampania wyprowadziła szacunkowo 2,94 mln USD od użytkowników Polymarket posiadających pUSD po tym, jak ofiary weszły w interakcję ze złośliwymi linkami, podpisami lub zatwierdzeniami.

Przypadek Tornado Cash przebiegł inną drogą: ETH trafiły do zamierzonych kontraktów zapewniających prywatność, ale kontrola nad depozytami została utracona, gdy frontend przechwycił notatki wypłaty. Dla użytkowników to rozróżnienie ma znaczenie, ponieważ protokół może nadal działać zgodnie z założeniami, podczas gdy strona phishingowa po cichu przechwytuje tę jedną informację, która jest niezbędna do dokonania wypłaty.

Środki ofiary prowadzą do Whirlpool

Portfel, którego dotyczy strata, otrzymał około dwa tygodnie wcześniej 73 BTC o wartości około 4,6 mln USD z miksera bitcoinów Whirlpool, po czym część tej pozycji trafiła do Ethereuma i Tornado Cash.

Ten sam użytkownik twierdził, że bitcoin został przeniesiony z powodu obaw dotyczących bezpieczeństwa portfela Coldcard, a aktywność portfela powiązała również to konto z grupami na Telegramie zajmującymi się wyszukiwaniem kluczy prywatnych i narzędziami typu brute-force. Historia transakcji nasunęła możliwość, że sama ofiara była zaangażowana w działalność kryptowalutową o wysokim ryzyku.

Tornado Cash został usunięty z listy sankcji amerykańskiego Departamentu Skarbu 21 marca 2025 roku. Jego obecny interfejs internetowy wskazuje app.tornado.cash oraz mirrory oparte na ENS i IPFS jako sposoby dostępu do protokołu, co podkreśla, że użytkownicy polegają obecnie na wyborze mirrora i zapisanych linkach, aby dotrzeć do właściwego frontendu.