新聞加密貨幣據報 Ethereum 用戶在 Tornado Cash 釣魚攻擊中損失 1,010 ETH

據報 Ethereum 用戶在 Tornado Cash 釣魚攻擊中損失 1,010 ETH

作者: CoinLineup·

重點速覽

  • 據報,一名 Ethereum 用戶在使用已過期的 Tornado Cash 介面後於釣魚攻擊中損失 1,010 ETH,但該報導尚未經獨立確認。
  • 這起損失源於受害者簽署了惡意交易授權,而非 Tornado Cash 底層協議程式碼遭到利用。
  • Tornado Cash 於 2022 年 8 月遭美國財政部制裁,2024 年 11 月聯邦第五巡迴上訴法院認定制裁過度,並於 2025 年 3 月解除,之後官方網站恢復。
  • Coinspect 已記錄,已過期的殭屍 dApp 網域可能被重新註冊或仿冒,以攫取回訪使用者的授權。
  • 建議的防護措施包括確認正確 URL、在簽署前閱讀交易內容,以及使用 Revoke.cash 或 Etherscan 的代幣授權檢查工具撤銷舊授權。
據報 Ethereum 用戶在 Tornado Cash 釣魚攻擊中損失 1,010 ETH

據早期且尚未經獨立證實的報導,一名 Ethereum 用戶在與被描述為已過期版本的隱私工具前端互動後,於 Tornado Cash 釣魚攻擊中損失了 1,010 ETH。

關於這起據報 1,010 ETH 損失的已知資訊

這起事件由加密記者 WuBlockchain on X 提出,該報導稱一名用戶在釣魚攻擊中損失了資金。此報導目前尚未經獨立確認。

另一則來自 Cryptopolitan 的社群貼文則將同一損失描述為受害者造訪了已過期的 Tornado Cash 介面後所發生。相關地址可在 Etherscan 上查看,以取得鏈上背景資訊。

  • 據報損失: 1,010 ETH,歸因於釣魚攻擊。
  • 所稱向量: 一個以 Tornado Cash 為名的介面,據報已過期。
  • 狀態: 已報導,尚未經獨立確認。

Tornado Cash 釣魚誘餌如何困住使用者

加密領域的釣魚攻擊通常針對的是使用者而非協議本身。攻擊者不會去破解智能合約,而是誘導受害者簽署惡意交易或代幣授權,進而清空其錢包。換句話說,這次攻擊需要受害者親自簽名——而那樣的授權,否則攻擊者無法取得。

這一區別在此相當重要。這些報導將事件描述為釣魚,而非協議遭到利用,表示風險位於錢包互動層,而不是 Tornado Cash 在 專案官方網站 上所部署的底層程式碼。Tornado Cash 本身是一個混幣器,使用零知識證明切斷鏈上發送方與接收方之間的關聯,這讓它在美國當局指控其也曾洗錢數十億美元、其中包括與北韓 Lazarus Group 有關資金之前,一度成為 Ethereum 最常用的隱私工具之一。

這段法律歷史,也解釋了為何失效的前端會變成陷阱。美國財政部於 2022 年 8 月對 Tornado Cash 實施制裁,使官方介面長時間離線,期間出現了鏡像站與存檔副本;2024 年 11 月,聯邦第五巡迴上訴法院裁定制裁過度擴張,制裁於 2025 年 3 月解除,之後官方網站恢復。缺乏單一、持續可用的權威介面,正是舊書籤與記憶中的網域把使用者導向過時或仿冒副本的環境。

已被棄用或失效的應用程式網域已是已知風險。安全公司 Coinspect 曾記錄,具備過期基礎設施的「殭屍」dApp 可被重新註冊或仿冒,將原本可信的位址變成會攫取回訪使用者授權的陷阱。只要依賴舊書籤或記住的網域,使用者可能會先看到一個看似真實的頁面,卻在不知情下授予授權。

這對 Ethereum 錢包安全意味著什麼

這起據報的四位數 ETH 損失凸顯了前端驗證為何仍是持續存在的弱點,即便是熟悉自我託管的使用者也不例外。熟悉的品牌名稱並不能保證瀏覽器中載入的頁面就是正版。

實務上的防護重點在於簽署前仔細檢查。這意味著確認完整且正確的 URL,逐一閱讀每筆交易內容,而不是盲目核准,並定期檢視與撤銷曾授予舊應用程式的代幣權限。

同樣的警惕也適用於註冊與付款流程,因為使用者越來越常透過面向消費者的通道為錢包充值,也適用於正在制度化零售接入的司法管轄區,例如俄羅斯允許公開交易 Ethereum 與其他資產的做法。更廣泛的採用,也會擴大釣魚操作者試圖觸及的目標群體。

在報導獲得佐證之前,最安全的解讀仍是警示性的:任何隱私工具介面,尤其可能已失效者,在其網域與合約互動被直接核實前,都應視為未經確認。

免責聲明:本文僅供資訊參考,不構成金融或投資建議。加密貨幣與數位資產市場風險極高,任何決策前請務必自行研究。