Фишинговый фронтенд Tornado Cash похитил 1,010 ETH у пользователя
Ключевые выводы
- •Криптопользователь потерял 1,010 ETH после того, как старая закладка Tornado Cash привела его на фишинговый фронтенд, перехвативший приватную заметку, необходимую для вывода депонированных средств.
- •Злоумышленник использовал украденные учётные данные, чтобы вывести активы примерно за 12 часов, не скомпрометировав сами смарт-контракты Tornado Cash.
- •Публично отслеженные выводы охватывают 810 ETH в девяти транзакциях, тогда как оставшиеся 200 ETH не удалось однозначно связать с тем же маршрутом назначения.
- •За последние 12 месяцев фишинговой операции приписывают хищения почти на 4,000 ETH, включая 2,930 ETH, ранее потерянные эксплойтером zkLend на фейковом фронтенде Tornado Cash.
- •Кошелёк жертвы примерно за две недели до инцидента получил 73 BTC на сумму около $4.6 млн от биткоин-миксера Whirlpool, а активность кошелька указывает на возможную причастность к высокорисковым криптопрактикам.

Криптопользователь потерял 1,010 ETH после того, как старая закладка Tornado Cash привела его на фишинговый фронтенд, перехвативший приватные учётные данные для вывода, необходимые для доступа к депонированным средствам, согласно on-chain-отчётам.
Жертва внесла ETH в легитимные контракты Tornado Cash, однако вредоносный интерфейс получил приватную заметку, сгенерированную в ходе этого процесса. Затем злоумышленник использовал эти учётные данные, чтобы вывести активы примерно за 12 часов, не скомпрометировав при этом сами смарт-контракты Tornado Cash.
Фишинговый фронтенд целился в приватные заметки для вывода
Tornado Cash разделяет депозиты и выводы с помощью доказательств с нулевым разглашением. Депозит генерирует приватную заметку, которая управляет последующим выводом: обладания этой заметкой достаточно, чтобы получить доступ к соответствующим активам. Такая архитектура делает фронтенд критически важной частью пользовательского опыта, даже когда сами смарт-контракты остаются нетронутыми.
Вредоносный фронтенд копировал интерфейс протокола, одновременно перехватывая эти учётные данные до того, как жертва успевала завершить вывод. По имеющимся данным, устаревшая закладка направила пользователя на скомпрометированную страницу после того, как прежний домен Tornado Cash перестал действовать во время неразберихи, связанной с санкциями США.
Атака сильно напоминает более ранний случай, когда эксплойтер zkLend потерял 2,930 ETH на фейковом фронтенде Tornado Cash, пытаясь переместить средства, украденные у кредитного протокола. За прошедшие 12 месяцев фишинговой операции, связанной с последним фронтендом, теперь приписывают хищения почти на 4,000 ETH.
810 ETH появляются в девяти видимых выводах
Согласно сообщениям, общий объём потерь составил 1,010 ETH, при этом публично отслеженная последовательность выводов охватывает 810 ETH в девяти транзакциях. Оставшиеся 200 ETH не удалось так же однозначно связать с тем же видимым маршрутом назначения.
Фишинговые потери продолжают настигать пользователей Ethereum через несколько методов атак. В июле пользователь потерял $999,999 в USDT, подписав вредоносное одобрение токенов, что дало злоумышленнику разрешение опустошить кошелёк без получения его приватного ключа. Другая кампания вывела, по оценкам, $2.94 млн у пользователей Polymarket, владевших pUSD, после того как жертвы взаимодействовали с вредоносными ссылками, подписями или одобрениями.
В случае с Tornado Cash события развивались по иному сценарию: ETH достигли целевых контрактов конфиденциальности, однако контроль над депозитами был утрачен, когда фронтенд перехватил заметки для вывода. Для пользователей это различие существенно: протокол может продолжать работать штатно, пока фишинговый сайт незаметно перехватывает единственный фрагмент информации, необходимый для завершения вывода.
Средства жертвы прослеживаются до Whirlpool
Кошелёк, связанный с этими потерями, примерно за две недели до инцидента получил 73 BTC на сумму около $4.6 млн от биткоин-миксера Whirlpool, после чего часть позиции переместилась в Ethereum и Tornado Cash.
Тот же пользователь утверждал, что биткоин был перемещён из-за опасений по поводу безопасности кошелька Coldcard, а активность кошелька также связывала аккаунт с Telegram-группами, посвящёнными поиску приватных ключей и инструментам брутфорса. История транзакций дала основания предполагать, что сама жертва могла быть вовлечена в высокорисковую криптоактивность.
Tornado Cash был исключён из санкционного списка Министерства финансов США 21 марта 2025 года. Текущий веб-интерфейс протокола указывает app.tornado.cash наряду с зеркалами на базе ENS и IPFS для доступа к протоколу, что подчёркивает, насколько пользователи сегодня зависят от выбора зеркала и сохранённых ссылок, чтобы попасть на корректный фронтенд.