您现在的位置是: > 快讯快讯

Tornado Cash钓鱼前端窃取用户1,010枚ETH

zhoucl 2026-08-21 15:22:00 快讯 已有人查阅

导读钓鱼前端骗取用户1010 ETH,过时书签成祸首一名加密货币用户因使用过时的Tornado Cash书签,误入钓鱼前端,导致损失了1010 ETH。该恶意网站捕获了提取存款所需的私人凭证。受害者将ETH存入正规的Tornado Cash合约,但恶意界面获取了该过程中生成的私人票据。攻击者利用这些凭证,在大约12小时内将

钓鱼前端骗取用户1010 ETH,过时书签成祸首

一名加密货币用户因使用过时的Tornado Cash书签,误入钓鱼前端,导致损失了1010 ETH。该恶意网站捕获了提取存款所需的私人凭证。

受害者将ETH存入正规的Tornado Cash合约,但恶意界面获取了该过程中生成的私人票据。攻击者利用这些凭证,在大约12小时内将资产提走,并未破坏底层的Tornado Cash智能合约。

钓鱼前端瞄准私人提款凭证

Tornado Cash通过零知识证明将存款和提款分离。存款时生成一份私人票据,用于控制后续提款,持有该票据即可领取对应资产。

恶意前端复制了协议界面,在受害者完成提款前捕获了这些凭证。据报道,由于Tornado Cash域名在受到美国制裁影响期间失效,一个过时的书签将用户导向了被篡改的页面。

此次攻击与之前的一起案件极为相似:zkLend的漏洞利用者在试图转移从借贷协议中窃取的资金时,因虚假的Tornado Cash前端损失了2930 ETH。

过去12个月中,近4000 ETH的盗窃案已被归因于与最新前端相关的钓鱼操作。

810 ETH出现在九笔可见提款中

报告的总损失为1010 ETH,而公开追踪的提款序列显示,九笔交易共计提取了810 ETH。剩余的200 ETH未明确关联到相同的可见目标路径。

钓鱼攻击通过多种方式持续打击用户。今年7月,一名用户因签署恶意代币授权,损失了价值999,999美元的usdt,攻击者获得了钱包的提取权限,但未获取私钥。

另一起活动通过恶意链接、签名或授权,从持有pUSD的Polymarket用户手中盗取了约294万美元。

Tornado Cash案件则采取了不同的途径:ETH到达了预期的隐私合约,但当前端捕获了提款票据后,存款控制权便丢失了。

受害者资金可追溯至Whirlpool

损失钱包在大约两周前从混币器Whirlpool接收了约73 BTC,价值约460万美元,之后部分资金转移到了以太坊和Tornado Cash。

同一用户声称转移比特币是因为担心Coldcard钱包的安全性,而钱包活动还显示该账户与多个关注私钥搜索和暴力破解工具的Telegram群组存在关联。交易历史表明,受害者本人可能也参与了高风险加密货币活动。

Tornado Cash于2025年3月21日被从美国财政部制裁名单中移除。其当前网页界面列出了官方域名以及基于ENS和IPFS的镜像,供用户访问协议。

本文标签:

很赞哦! ()