

一名加密资产持有者在尝试通过旧版书签访问Tornado Cash服务时,意外进入伪造界面,致使1010 ETH被转移。该恶意页面在用户执行存款操作后截取了用于后续提款的唯一私密票据。
Tornado Cash采用零知识证明机制实现存款与提款分离,其中提款需依赖特定私密票据作为控制权凭证。攻击者复刻了官方前端界面,在用户提交提款请求前拦截并保存了这些关键数据。
调查发现,由于此前美国制裁导致原域名失效,部分用户仍依赖已失效的书签导航,从而被导向被篡改的镜像站点。此事件与此前zkLend漏洞利用者遭遇的骗局高度相似——后者同样因虚假前端损失2930 ETH。
数据显示,过去一年中,超过4000 ETH的资产流失与非官方前端诱导有关,凸显用户对链上工具访问路径的信任盲区。
尽管总损失为1010 ETH,但公开链上记录仅显示九笔可追踪提款,合计金额达810 ETH。其余200 ETH尚未关联到明确的接收地址或路径。
此类攻击手段持续演化:7月,有用户因签署恶意代币授权,导致价值近百万美元的USDT被清空;另一起事件中,攻击者通过伪造链接获取pUSD持有者的授权,盗走约294万美元。
与传统钱包入侵不同,本次案件中资产虽进入预期隐私合约,但因前端阶段凭证泄露,导致控制权实质丧失。
被盗钱包在约两周前从比特币混币平台Whirlpool接收了约73 BTC,估值接近460万美元。此后,部分资金转入以太坊生态,并最终流入Tornado Cash。
该用户自述转移比特币系出于对Coldcard硬件钱包安全性的担忧,而其账户活动还显示与多个关注私钥暴力破解工具的Telegram群组存在交互。交易轨迹表明,其本人可能长期参与高风险数字资产操作。
Tornado Cash已于2025年3月21日被美国财政部从制裁名单中移除。目前官网列出了官方域名及基于ENS和IPFS的备用访问方式,以提升用户接入安全性。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.