Tornado Cash钓鱼案致1010 ETH被盗,过时书签成漏洞入口

以太坊 2026-08-21 14:05:28
核心提要:一名用户因使用过时的Tornado Cash书签,误入恶意前端,导致1010 ETH被窃。攻击者捕获提款私钥凭证,在12小时内完成资产转移,未破坏合约本身。案件揭示了前端欺骗与历史链接滥用的持续威胁。

过时书签引致钓鱼攻击,1010 ETH遭非法提取

一名加密资产持有者在尝试通过旧版书签访问Tornado Cash服务时,意外进入伪造界面,致使1010 ETH被转移。该恶意页面在用户执行存款操作后截取了用于后续提款的唯一私密票据。

攻击者精准劫持提款凭证,不触碰底层协议

Tornado Cash采用零知识证明机制实现存款与提款分离,其中提款需依赖特定私密票据作为控制权凭证。攻击者复刻了官方前端界面,在用户提交提款请求前拦截并保存了这些关键数据。

调查发现,由于此前美国制裁导致原域名失效,部分用户仍依赖已失效的书签导航,从而被导向被篡改的镜像站点。此事件与此前zkLend漏洞利用者遭遇的骗局高度相似——后者同样因虚假前端损失2930 ETH。

数据显示,过去一年中,超过4000 ETH的资产流失与非官方前端诱导有关,凸显用户对链上工具访问路径的信任盲区。

八百余ETH已确认流向,剩余资金追踪困难

尽管总损失为1010 ETH,但公开链上记录仅显示九笔可追踪提款,合计金额达810 ETH。其余200 ETH尚未关联到明确的接收地址或路径。

此类攻击手段持续演化:7月,有用户因签署恶意代币授权,导致价值近百万美元的USDT被清空;另一起事件中,攻击者通过伪造链接获取pUSD持有者的授权,盗走约294万美元。

与传统钱包入侵不同,本次案件中资产虽进入预期隐私合约,但因前端阶段凭证泄露,导致控制权实质丧失。

资金来源指向比特币混币器Whirlpool,用户涉高风险行为

被盗钱包在约两周前从比特币混币平台Whirlpool接收了约73 BTC,估值接近460万美元。此后,部分资金转入以太坊生态,并最终流入Tornado Cash。

该用户自述转移比特币系出于对Coldcard硬件钱包安全性的担忧,而其账户活动还显示与多个关注私钥暴力破解工具的Telegram群组存在交互。交易轨迹表明,其本人可能长期参与高风险数字资产操作。

Tornado Cash已于2025年3月21日被美国财政部从制裁名单中移除。目前官网列出了官方域名及基于ENS和IPFS的备用访问方式,以提升用户接入安全性。

上一篇 比特币冲破7.5万美元大关,加密市场迎政...
下一篇 以太坊生态多维动态:挑战赛、抛售潮与安全...

声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!

币安 Binance
币安交易所是全球加密货币交易所,注册奖励 500U