Фишинговая атака на Ethereum, по сообщениям, похитила 1 010 ETH через ссылку Tornado Cash
Ключевые выводы
- •WuBlockchain со ссылкой на сообщения сообщества сообщил, что жертва перешла по старой ссылке tornado.cash на поддельный фронтенд и потеряла 1 010 ETH.
- •Другие публикации оспаривают как заявленный размер кражи, так и утверждение о том, что прежним доменом Tornado Cash управляли злоумышленники.
- •Согласно отчёту, похищенные средства не перемещались с адресов злоумышленника.
- •Ончейн-исследователь Specter сообщил, что исходные 73 Bitcoin жертвы двумя неделями ранее поступили из Whirlpool и частично были переведены в Ethereum через мост.
- •Malwarebytes и Check Point Research описали более широкие фишинговые кампании, в которых поддельные сервисы и взломанные сайты используются для кражи криптокошельков и распространения вредоносного ПО.

Фишинговая атака на Ethereum, по сообщениям, похитила 1 010 ETH у пользователя, посетившего сайт, связанный с Tornado Cash. WuBlockchain со ссылкой на сообщения сообщества сообщил, что жертва попала на мошеннический фронтенд по старой ссылке tornado.cash.
По сообщениям, размер потерь составил около 2,3 млн долларов при цене Ethereum выше 2 200 долларов. Однако другие публикации оспаривают как точную сумму похищенного, так и утверждения о том, что злоумышленники получили контроль над прежним доменом Tornado Cash.
Ончейн-аналитик ставит под сомнение прошлое жертвы фишинга на фоне роста Ethereum выше 2 000 долларов
Инцидент произошёл на фоне уверенных торгов Ethereum: токен поднялся выше 2 300 долларов. Это означает, что потери жертвы в результате фишинговой атаки значительно превышают 2,3 млн долларов.
До сих пор нет признаков того, что злоумышленник перемещал похищенные средства со своих адресов. Похоже, эта фишинговая схема использовала схожие методы для кражи до 4 млн долларов за последние 12 месяцев, что подчёркивает: мошенники, опустошающие кошельки, по-прежнему полагаются на привычные тактики, а не на новые эксплойты.
Инцидент вызвал реакции многих криптопользователей, а сама жертва также оказалась под пристальным вниманием. Ончейн-исследователь Specter предположил, что жертва может быть злоумышленником.
В публикации в X Specter сообщил, что исходные 73 Bitcoin две недели назад поступили из миксера Whirlpool, и часть из них была переведена в Ethereum через мост. По словам псевдонимного исследователя, необычно то, что жертва использовала два миксера, чтобы избежать компрометации аппаратного кошелька.
Specter добавил, что жертву также видели в Telegram-группах, посвящённых поиску приватных ключей и брутфорсу, что дополнительно подкрепляет версию о том, что это лицо может быть злоумышленником.
Крипто-злоумышленники используют поддельные и взломанные сайты для фишинговых атак
Этот инцидент — часть растущей тенденции, при которой злоумышленники используют поддельные или взломанные сайты для атак на криптопользователей. Согласно отчёту Malwarebytes, мошенники применяют поддельные сервисы проверки на отмывание денег, чтобы опустошать кошельки пользователей.
Эти сервисы позволяют пользователям проверить, взаимодействовал ли криптокошелёк с незаконными или украденными средствами. Однако мошенники клонируют легитимные платформы или создают поддельные с общими названиями, требуя от пользователей подключить кошельки для завершения проверки, из-за чего фишинговый сценарий выглядит как обычный шаг верификации.
Другой отчёт Check Point Research сообщил, что злоумышленники взломали почти 2 000 сайтов на WordPress, чтобы похищать криптокошельки и распространять вредоносное ПО.
В отчёте говорится, что эта операция является частью атаки вымогательского ПО StopAndProtect, при которой хакеры развертывают вредоносное ПО на взломанных сайтах.
На пользователей, посещающих взломанные сайты, воздействуют с помощью поддельной CAPTCHA, которая предлагает им выполнить команду, устанавливающую вредоносное ПО на их компьютеры. Это вредоносное ПО похищает конфиденциальные данные, включая сид-фразы кошельков, и может распространяться по сети и через USB-накопители.
По словам исследователей Check Point, эта инфраструктура также может блокировать экран заражённых устройств и развертывать программы-вымогатели.