Phishing-angreb på Ethereum-bruger
En Ethereum-bruger har angiveligt mistet 1.010 ETH efter at have fulgt et gammelt bogmærke til Tornado Cash, som omdirigerede til en ondsindet frontend kontrolleret af phishing-angrubere. Ifølge rapporter fra fællesskabet udfoldede hændelsen sig over cirka 12 timer.
Detaljer om hændelsen
Angriberne fik fat i offerets indbetalingsoplysninger til Tornado Cash og trak midlerne tilbage, før de overførte dem til flere adresser. On-chain optegnelser giver delvis bekræftelse af hændelsen. Den nævnte wallet modtog 810 ETH gennem ni transaktioner den 18. august. Otte overførsler var hver på 100 ETH, mens den sidste overførsel var på 10 ETH. Transaktionerne fandt sted mellem kl. 5:56 og 6:05 UTC.
Adressen beholdt cirka 810 ETH, værdiansat af Etherscan til omkring 1,86 millioner dollars, da den blev tjekket den 20. august. De bekræftede transaktioner efterlader et hul på 200 ETH mellem det rapporterede tab på 1.010 ETH fra fællesskabsbrugere og de 810 ETH, der blev holdt af den nævnte wallet.
Phishing via udløbet domæne
Brugeren mistede over 1.000 ETH i phishing-angreb efter at have brugt Tornado Cash’s udløbne officielle domæne. Ifølge fællesskabsbrugere klikkede offeret på et gammelt link efterladt i et relateret bogmærke og blev omdirigeret til en phishing-side via det udløbne officielle domæne tornado.cash.
Ingen offentlig erklæring fra Tornado Cash, et etableret blockchain-sikkerhedsfirma, eller det rapporterede offer havde uafhængigt bekræftet det fulde beløb, da denne artikel blev forberedt.
Rygter om domænet
Rygter bebrejdede tyveriet på tornado.cash domænet og hævdede, at det var udløbet, efter at projektets team ikke havde fornyet det under den forstyrrelse, der blev forårsaget af amerikanske sanktioner. Ifølge rapporterne registrerede en angriber derefter adressen og installerede en falsk brugergrænseflade.
Den konto kunne ikke bekræftes fuldt ud. Domænet var tilgængeligt og viste en Tornado Cash-grænseflade, da det blev tjekket. Ingen autoritative domæneregistre, officielle Tornado Cash-advarsler eller navngivne sikkerhedsforskere blev fundet, der bekræftede, at adressen var udløbet og ændret ejerskab.
Risiko ved gamle bogmærker
Gamle bogmærker præsenterer en anden risiko, fordi brugere ofte antager, at tidligere betroede links forbliver sikre. Udløbne eller overførte domæner bevarer deres velkendte navne, søgerangeringer og backlinks, hvilket gør ondsindede erstatninger sværere at identificere.
Den sikreste tilgang er at verificere domæner gennem flere aktuelle projektkanaler, før man forbinder en wallet. Fællesskabsrapporter hævdede også, at de samme angribere stjal næsten 4.000 ETH gennem lignende metoder i løbet af de foregående 12 måneder.
Konklusion
Den umiddelbare prioritet er at overvåge de bekræftede 810 ETH. Overførsler til børser kan skabe en mulighed for platforme til at identificere eller fryse aktiver, underlagt deres procedurer og gældende lov. Brugere, der interagerede med den samme frontend, bør stoppe med at bruge den, flytte upåvirkede aktiver og tilbagekalde mistænkelige token-godkendelser.