Użytkownik Ethereum podobno traci 1,010 ETH w ataku phishingowym związanym z Tornado Cash
Najważniejsze informacje
- •Według doniesień użytkownik Ethereum stracił 1,010 ETH w ataku phishingowym po skorzystaniu z wygasłego interfejsu Tornado Cash, a raport nie został niezależnie potwierdzony.
- •Strata wyniknęła ze złośliwego zatwierdzenia transakcji podpisanego przez ofiarę, a nie z exploita kodu protokołu Tornado Cash.
- •Tornado Cash zostało objęte sankcjami Departamentu Skarbu USA w sierpniu 2022, Piąty Okręg uznał w listopadzie 2024, że sankcje były zbyt daleko idące, a w marcu 2025 zostały zniesione, po czym oficjalna strona wróciła.
- •Firma bezpieczeństwa Coinspect udokumentowała, że wygasłe domeny zombie dApp mogą zostać ponownie zarejestrowane lub podszyte w celu zbierania zatwierdzeń od powracających użytkowników.
- •Zalecane zabezpieczenia obejmują weryfikację dokładnych adresów URL, czytanie treści transakcji przed podpisaniem oraz cofanie starych uprawnień tokenów przy użyciu narzędzi takich jak Revoke.cash lub checker zatwierdzeń tokenów w Etherscan.

Według wczesnych, niezależnie niepotwierdzonych doniesień użytkownik Ethereum miał stracić 1,010 ETH w ataku phishingowym na Tornado Cash po wejściu w interakcję z tym, co opisano jako wygasłą wersję front endu narzędzia prywatności.
Co wiadomo o zgłoszonej stracie 1,010 ETH
Incydent został nagłośniony przez reportera kryptowalutowego WuBlockchain na X, który poinformował, że użytkownik stracił środki w ataku phishingowym. Na tym etapie doniesienie nie zostało niezależnie potwierdzone.
Oddzielny wpis w mediach społecznościowych od Cryptopolitan opisał tę samą stratę jako wynik wizyty ofiary w wygasłym interfejsie Tornado Cash. Powiązany adres można sprawdzić na Etherscan, aby uzyskać kontekst on-chain.
- Zgłoszona strata: 1,010 ETH, przypisana atakowi phishingowemu.
- Wskazany wektor: interfejs oznaczony marką Tornado Cash, rzekomo wygasły.
- Status: zgłoszone, niezależnie niepotwierdzone.
Jak przynęta phishingowa Tornado Cash może oszukać użytkowników
Phishing w krypto zwykle atakuje użytkownika, a nie protokół. Zamiast łamać smart kontrakt, atakujący nakłania ofiarę do podpisania złośliwej transakcji lub zatwierdzenia tokena, które opróżnia jej portfel. Innymi słowy, atak wymagał własnego podpisu ofiary — zgody, której atakujący nie mógłby uzyskać w inny sposób.
To rozróżnienie ma tutaj znaczenie. Doniesienia przedstawiają incydent jako phishing, a nie exploit protokołu, co oznacza, że ryzyko dotyczyło warstwy interakcji z portfelem, a nie kodu źródłowego Tornado Cash hostowanego na oficjalnej stronie projektu. Tornado Cash sam w sobie jest mikserem wykorzystującym dowody zero-knowledge do zerwania on-chain powiązania między nadawcą a odbiorcą, co uczyniło go jednym z najczęściej używanych narzędzi prywatności w Ethereum, zanim władze USA zarzuciły mu także pranie miliardów dolarów, w tym środków powiązanych z grupą Lazarus z Korei Północnej.
Ta historia prawna ma znaczenie dla tego, jak wygasły front end może stać się pułapką. Departament Skarbu USA nałożył sankcje na Tornado Cash w sierpniu 2022, pozostawiając oficjalny interfejs offline przez dłuższy czas, w którym krążyły kopie lustrzane i archiwalne; orzeczenie Piątego Okręgu z listopada 2024 uznało, że sankcje były zbyt daleko idące, a w marcu 2025 zostały zniesione, po czym oficjalna strona powróciła. Okres bez jednego kanonicznego, stale aktywnego interfejsu to dokładnie środowisko, w którym stare zakładki i zapamiętane domeny kierują użytkowników do nieaktualnych lub łudząco podobnych kopii.
Porzucone lub wygasłe domeny aplikacji są znanym zagrożeniem. Firma bezpieczeństwa Coinspect udokumentowała, jak „zombie” dApps z wygasłą infrastrukturą mogą zostać ponownie zarejestrowane lub podszyte, zamieniając kiedyś zaufany adres w pułapkę zbierającą zatwierdzenia od powracających użytkowników. Osoba polegająca na starej zakładce lub zapamiętanej domenie może zobaczyć stronę wyglądającą autentycznie, podczas gdy ta zbiera zatwierdzenia.
Co to oznacza dla bezpieczeństwa portfeli Ethereum
Strata ETH na czterocyfrową kwotę podkreśla, dlaczego weryfikacja front endu pozostaje trwałym słabym punktem, nawet dla użytkowników dobrze radzących sobie z samodzielną kontrolą środków. Rozpoznawalna marka nie daje gwarancji, że strona ładowana w przeglądarce jest autentyczna. To również nie jest niszowe zagrożenie: złośliwe zatwierdzenia są dostarczane za pośrednictwem wynajmowanych zestawów typu „wallet drainer”, a firmy analizujące bezpieczeństwo on-chain odnotowały setki milionów dolarów utraconych przez ofiary w wyniku zwodniczych podpisów w ciągu jednego roku.
Praktyczne zabezpieczenia koncentrują się na dokładnej weryfikacji przed podpisaniem. Oznacza to sprawdzenie dokładnego adresu URL, czytanie treści każdej transakcji zamiast ślepego zatwierdzania oraz okresowe przeglądanie i cofanie uprawnień tokenów nadanych starym aplikacjom — do tego właśnie służą darmowe narzędzia, takie jak Revoke.cash i checker zatwierdzeń tokenów w Etherscan.
Ta sama ostrożność dotyczy procesów onboardingowych i płatniczych, gdzie użytkownicy coraz częściej zasilają portfele przez rozwiązania skierowane do konsumentów, oraz jurysdykcji formalizujących dostęp detaliczny, takich jak decyzja Rosji o dopuszczeniu publicznego handlu Ethereum i innymi aktywami. Szersza adopcja powiększa pulę celów, do których próbują dotrzeć operatorzy phishingowi.
Do czasu potwierdzenia raportu najbezpieczniejsza interpretacja jest ostrożna: każdy interfejs narzędzia prywatności, zwłaszcza taki, który mógł wygasnąć, należy traktować jako niezweryfikowany, dopóki jego domena i interakcje z kontraktami nie zostaną sprawdzone bezpośrednio. Naturalne kolejne kroki to niezależne potwierdzenie przez badaczy bezpieczeństwa, śledzenie on-chain 1,010 ETH z powiązanego adresu oraz identyfikacja zaangażowanej domeny — żadnego z tych elementów wczesne doniesienia jeszcze nie dostarczyły.
Zastrzeżenie: Ten artykuł ma charakter wyłącznie informacyjny i nie stanowi porady finansowej ani inwestycyjnej. Rynki kryptowalut i aktywów cyfrowych wiążą się ze znacznym ryzykiem. Zawsze przeprowadzaj własne badania przed podjęciem decyzji.