据链上记录确认,一名以太坊用户于8月18日因点击一个旧版Tornado Cash书签,疑似被重定向至钓鱼攻击者控制的恶意前端,导致损失1010 ETH中的810 ETH。该地址通过9笔交易接收了约810 ETH(价值约186万美元),但社区报告所称的1010 ETH损失与链上数据存在200 ETH差距。
安全研究员指出,攻击者可能利用了Tornado Cash的域名过期漏洞,但域名劫持尚未得到官方确认。Tornado Cash网站检查时仍可正常访问,但钓鱼者可能仅针对特定用户或临时植入恶意代码。此外,社区声称攻击者在过去12个月内累计窃取近4000 ETH,但缺乏独立证据支持。
Tornado Cash使用私有存款凭证(deposit notes)控制资金提取,攻击者通过伪造前端界面窃取用户凭证后即可转移资产。与常见的授权钓鱼不同,此类攻击无需用户签署恶意交易,风险更高。用户应警惕旧书签,并始终通过官方渠道验证域名。
目前,确认的810 ETH仍保留在可疑地址中,尚无转出记录。建议受害者保留浏览器历史、钱包日志等证据,并向交易所和执法部门报告。其他用户若曾与同一前端交互,应立即停止使用并撤销可疑代币授权。
