新闻加密货币以太坊用户据报在Tornado Cash钓鱼攻击中损失1,010 ETH

以太坊用户据报在Tornado Cash钓鱼攻击中损失1,010 ETH

作者: CoinLineup·

要点速览

  • 据报一名以太坊用户在使用已失效的Tornado Cash界面后,在钓鱼攻击中损失了1,010 ETH,该报道尚未得到独立证实。
  • 损失源于受害者签署的恶意交易授权,而非Tornado Cash底层协议代码遭到漏洞利用。
  • Tornado Cash于2022年8月被美国财政部制裁,2024年11月第五巡回法院裁决认定制裁过度,制裁于2025年3月解除,随后官方网站恢复。
  • 安全公司Coinspect曾记录,已失效的僵尸dApp域名可被重新注册或仿冒,用于收割回访用户的授权。
  • 建议的防护措施包括核实准确URL、签名前阅读交易内容,以及使用Revoke.cash或Etherscan代币授权检查器等工具撤销旧的代币授权。
以太坊用户据报在Tornado Cash钓鱼攻击中损失1,010 ETH

据早期报道(尚未经独立核实),一名以太坊用户在与被描述为该隐私工具前端过期版本的界面交互后,在Tornado Cash钓鱼攻击中损失了1,010 ETH。

关于此次据报1,010 ETH损失的已知情况

该事件由加密货币记者WuBlockchain在X上披露,其报道称一名用户在钓鱼攻击中损失了这笔资金。目前该报道尚未得到独立证实。

Cryptopolitan的另一条社交媒体帖子描述了相同的损失,称损失发生在受害者访问一个已失效的Tornado Cash界面之后。可在Etherscan上查看相关地址,以了解链上情况。

  • **据报损失:**1,010 ETH,归因于钓鱼攻击。
  • **被指攻击载体:**一个Tornado Cash品牌界面,据报已失效。
  • **状态:**已报道,未经独立证实。

Tornado Cash钓鱼诱饵如何让用户落入陷阱

加密领域的钓鱼攻击通常针对用户而非协议。攻击者不会去破解智能合约,而是诱骗受害者签署一笔恶意交易或代币授权,从而清空其钱包。换言之,此次攻击需要受害者本人的签名——这是攻击者无法通过其他方式获得的授权。

这一区别在本案中很重要。相关报道将此事件定性为钓鱼攻击而非协议漏洞利用,这意味着风险位于钱包交互层面,而非托管于该项目官方网站的Tornado Cash底层代码。Tornado Cash本身是一个使用零知识证明切断发送方与接收方之间链上关联的混币器,这使其成为以太坊使用最广泛的隐私工具之一,直到美国当局指控它同时洗白了数十亿美元,包括与朝鲜Lazarus组织相关的资金。

这段法律历史与失效前端如何演变为陷阱直接相关。美国财政部于2022年8月对Tornado Cash实施制裁,导致官方界面长期离线,期间镜像和存档副本广泛流传;2024年11月第五巡回法院的一项裁决认定该制裁过度,制裁于2025年3月解除,随后官方网站恢复。在缺乏一个权威且始终在线的界面的时期,恰恰构成了旧书签和记忆中的域名将用户引向过期或仿冒副本的环境。

被弃用或已失效的应用程序域名是已知的风险。安全公司Coinspect曾记录基础设施已过期的“僵尸”dApp如何被重新注册或仿冒,把曾经受信任的地址变成收割回访用户授权的陷阱。依赖旧书签或记忆中域名的用户,可能会看到一个看似真实、却在暗中收集授权的页面。

这对以太坊钱包安全意味着什么

一笔四位数ETH的损失凸显了前端验证为何仍是长期存在的薄弱环节,即使对于熟悉自托管的用户而言也是如此。知名品牌名称并不能保证浏览器中加载的页面就是正版页面。这也不是小众威胁:恶意授权通过租用的“钱包清空器”工具包投放,链上安全公司曾测得单年内通过欺骗性签名从受害者处窃取的资金高达数亿美元。

实用的防御措施集中在签名前的仔细审查。这意味着核实准确的URL、阅读每笔交易的内容而不是盲目批准,以及定期检查并撤销授予旧应用程序的代币权限——Revoke.cash和Etherscan的代币授权检查器等免费工具正是为此而设计。

同样的谨慎也适用于入金和支付流程——用户正越来越多地通过面向消费者的渠道为钱包充值——以及正在将零售准入正规化的司法管辖区,例如俄罗斯允许以太坊及其他资产公开交易的举措。更广泛的普及扩大了钓鱼攻击者试图触及的目标群体。

在该报道得到证实之前,最稳妥的解读是保持谨慎:将任何隐私工具界面(尤其是可能已失效的界面)视为未经验证,直到直接核查其域名和合约交互为止。接下来的自然核查点包括安全研究人员的独立确认、对从关联地址流出的1,010 ETH进行链上追踪,以及查明所涉域名——这些早期报道均尚未提供。

免责声明:本文仅供参考,不构成财务或投资建议。加密货币和数字资产市场存在重大风险。在做出任何决定之前,请务必自行研究。