新聞加密貨幣Tornado Cash 網路釣魚前端從用戶處盜走 1,010 ETH

Tornado Cash 網路釣魚前端從用戶處盜走 1,010 ETH

作者: Crypto Adventure·

重點速覽

  • 一名加密貨幣用戶在使用舊的 Tornado Cash 書籤後,被導向一個網路釣魚前端,該前端攔截了提領存入資金所需的私密票據,最終損失 1,010 ETH。
  • 攻擊者在約 12 小時內利用竊取的憑證提走資產,且未破壞底層 Tornado Cash 智能合約。
  • 公開追蹤到的提領涵蓋 9 筆交易、共 810 ETH,其餘 200 ETH 尚未被清楚對應到相同去向。
  • 過去 12 個月內近 4,000 ETH 的失竊金額已被歸因於這次釣魚操作,其中包括 zkLend 利用者先前在假冒 Tornado Cash 前端損失的 2,930 ETH。
  • 受害者錢包在約兩週前曾從 Whirlpool 比特幣混幣器收到 73 BTC,價值約 460 萬美元,且錢包活動顯示其可能涉及高風險加密行為。
Tornado Cash 網路釣魚前端從用戶處盜走 1,010 ETH

一名加密貨幣用戶在使用舊的 Tornado Cash 書籤後,被導向一個網路釣魚前端,該前端攔截了存入資金後、用於提領的私密憑證,據 鏈上報告 顯示,最終造成 1,010 ETH 損失。

受害者將 ETH 存入合法的 Tornado Cash 合約,但惡意介面取得了過程中產生的私密票據。攻擊者隨後利用這些憑證在約 12 小時內提走資產,且未破壞底層 Tornado Cash 智能合約。

釣魚前端鎖定私密提領票據

Tornado Cash 透過 零知識證明 將存款與提領分開。每次存款都會生成一份私密票據,該票據可控制後續提領;因此,只要持有該票據,就足以主張對應資產。這種設計使得即使智能合約本身完好無損,前端仍是使用流程中的關鍵部分。

惡意前端複製了協議介面,同時在受害者完成提領前竊取了這些憑證。據稱,在美國制裁相關中斷期間,前 Tornado Cash 網域失效後,一個過時的書籤將用戶帶到了遭入侵的頁面。

這次攻擊與先前一起案例高度相似:當時 zkLend 利用者在嘗試轉移被盜資金時,於假冒 Tornado Cash 前端損失了 2,930 ETH。過去 12 個月內近 4,000 ETH 的失竊金額,如今已被歸因於與最新前端相關的釣魚操作。

810 ETH 分散於 9 筆可見提領

據報導的總損失為 1,010 ETH,而公開追蹤到的提領序列則涵蓋 9 筆交易、共 810 ETH。其餘 200 ETH 尚未被同樣清楚地對應到相同的可見去向路徑。

網路釣魚損失持續透過多種攻擊方式影響 Ethereum 用戶。7 月,一名用戶在簽署了 惡意代幣授權 後損失 999,999 美元的 USDT,讓攻擊者無需取得其私鑰即可清空錢包。另一起行動則在受害者與惡意連結、簽章或授權互動後,估計從持有 pUSD 的 Polymarket 用戶 手中盜走了 294 萬美元。

Tornado Cash 事件則採取了不同路徑:ETH 的確進入了預定的隱私合約,但當前端攔截了提領票據時,存款控制權也隨之喪失。對用戶而言,這種差異十分重要,因為協議本身仍可能按設計運作,而釣魚網站卻能悄悄攔截完成提領所需的唯一資訊。

受害資金可追溯至 Whirlpool

與這起損失相關的錢包在約兩週前曾從 Whirlpool 比特幣混幣器收到 73 BTC,價值約 460 萬美元,之後其中部分頭寸轉入 Ethereum 與 Tornado Cash

同一名用戶曾表示,轉移比特幣是出於對 Coldcard 錢包安全性的擔憂;同時,錢包活動 也將該帳戶與專注於私鑰搜尋及暴力破解工具的 Telegram 群組連結起來。交易歷史也引發了受害者本身可能涉及高風險加密活動的可能性。

Tornado Cash 已於 2025-03-21 自美國財政部制裁名單中移除。其目前的網頁介面列出 app.tornado.cash,並提供基於 ENS 與 IPFS 的鏡像站點以存取協議,顯示用戶如今依賴鏡像選擇與已儲存連結來進入正確的前端。