Tornado Cash 钓鱼前端致用户损失 1,010 ETH
要点速览
- •一名加密货币用户因旧的 Tornado Cash 书签被引导至钓鱼前端,该前端截获了提取其存入资金所需的私密凭证,导致其损失 1,010 ETH。
- •攻击者利用被盗凭证在大约 12 小时内提走了资产,底层 Tornado Cash 智能合约并未被攻破。
- •公开追踪到的提款共计 9 笔交易、810 ETH,其余 200 ETH 尚未明确关联到相同的目的地路径。
- •过去 12 个月内已有近 4,000 ETH 的失窃被归因于该钓鱼活动,其中包括 zkLend 攻击者此前因假冒 Tornado Cash 前端损失的 2,930 ETH。
- •受害者钱包在大约两周前曾从 Whirlpool 比特币混币器收到价值约 460 万美元的 73 BTC,钱包活动显示其可能参与高风险加密活动。

据链上报告,一名加密货币用户因一个旧的 Tornado Cash 书签进入钓鱼前端,该前端截获了访问已存入资金所需的私密提款凭证,导致其损失 1,010 ETH。
受害者将 ETH 存入合法的 Tornado Cash 合约,但恶意界面获取了该过程中生成的私密凭证。攻击者随后利用这些凭证在大约 12 小时内提走了资产,底层 Tornado Cash 智能合约并未被攻破。
钓鱼前端瞄准私密提款凭证
Tornado Cash 通过零知识证明将存款与提款分离。存款会生成一个控制后续提款的私密凭证,这意味着持有该凭证即足以提取相应资产。这一设计使得前端成为用户体验中的关键环节,即使智能合约本身完好无损。
恶意前端复制了协议界面,同时在受害者完成提款之前截获了这些凭证。据报道,在原 Tornado Cash 域名因美国制裁引发的动荡期间失效后,一个过期书签将用户引导至被入侵的页面。
此次攻击与此前的一起案件极为相似:zkLend 攻击者损失 2,930 ETH,当时该攻击者试图转移从该借贷协议窃取的资金,却被假冒的 Tornado Cash 前端盗走。过去 12 个月内,已有近 4,000 ETH 的失窃被归因于与最新前端相关的钓鱼活动。
810 ETH 分散于 9 笔可见提款
据报道,损失总额为 1,010 ETH,而公开追踪到的提款序列共计 9 笔交易、810 ETH。其余 200 ETH 尚未清晰关联到相同的可见目的地路径。
钓鱼损失已通过多种攻击方式持续打击以太坊用户。今年 7 月,一名用户在签署恶意代币授权后损失了 999,999 美元的 USDT,使攻击者无需获取私钥即可清空钱包。另一起攻击活动从持有 pUSD 的 Polymarket 用户处窃取了估计 294 万美元,受害者此前与恶意链接、签名或授权进行了交互。
Tornado Cash 案件走的是另一条路径:ETH 确实到达了预期的隐私合约,但在前端截获提款凭证后,存款的控制权随之丢失。对用户而言,这一区别至关重要,因为协议仍可按设计正常运行,而钓鱼网站却在悄然截取完成提款所需的唯一信息。
受害者资金可追溯至 Whirlpool
遭受损失的该钱包在大约两周前曾从 Whirlpool 比特币混币器收到 73 BTC(价值约 460 万美元),随后部分仓位转移至以太坊和 Tornado Cash。
该用户声称转移比特币是出于对 Coldcard 钱包安全性的担忧,而钱包活动还将该账户与专注于私钥搜索和暴力破解工具的 Telegram 群组联系起来。交易记录引发了受害者本身可能参与高风险加密活动的猜测。
Tornado Cash 已于 2025 年 3 月 21 日被移出美国财政部制裁名单。其当前网页界面列出了 app.tornado.cash 以及基于 ENS 和 IPFS 的镜像站点用于访问该协议,这凸显出用户如今需要依靠镜像选择和保存的链接才能到达正确的前端。