Пользователь криптовалюты потерял более 1 000 ETH, став жертвой фишинговой атаки Tornado Cash, которая использовала просроченный официальный веб-адрес, ранее связанный с попавшим под санкции миксинговым протоколом. Согласно сообщению Wu Blockchain, жертва кликнула по старой сохранённой в закладках ссылке, которая перенаправила на мошеннический сайт, созданный на заброшенном домене. Это привело к быстрой и дорогостоящей краже, подчёркивающей растущий риск в децентрализованных финансах: что происходит, когда собственная веб-инфраструктура проекта тихо выходит из‑под его контроля.
Summary
Ключевые выводы
- Пользователь потерял более 1 000 ETH после перенаправления через просроченный официальный домен Tornado Cash, tornado.cash.
- Хакеры вывели 1 010 ETH у жертвы всего за 12 часов после запуска фишингового сайта.
- Домен истёк, потому что Tornado Cash не продлил его, находясь под санкциями OFAC.
- Злоумышленники зарегистрировали заброшенный домен и создали поддельный фронтенд, предназначенный для кражи депозитных данных.
- За последние 12 месяцев через аналогичные фишинговые схемы, связанные с этим доменом, якобы было украдено почти 4 000 ETH.
Фишинговая атака использует просроченный домен Tornado Cash
Суть инцидента проста, но болезненна: пользователь повторно использовал старую ссылку в закладках на то, что он считал легитимным порталом Tornado Cash. Однако эта ссылка больше не вела к реальному протоколу. Вместо этого она перенаправляла на сайт-двойник, контролируемый злоумышленниками, которые тихо захватили просроченный домен, согласно сообщениям сообщества, на которые ссылается Wu Blockchain.
Пользователь теряет более 1 000 ETH из‑за фишинга
Как только жертва взаимодействовала с поддельной платформой и отправила депозитные данные, злоумышленники действовали быстро. В течение 12 часов хакеры вывели 1 010 ETH с скомпрометированного аккаунта — кража была осуществлена полностью за счёт доверия пользователей к знакомому, ранее официальному веб-адресу.
Злоумышленники развернули поддельный фронтенд для кражи данных
Механика эксплойта была простой по замыслу, но эффективной на практике. После того как оригинальный домен tornado.cash стал доступен, фишинговые операторы зарегистрировали его и создали клонированный фронтенд, имитирующий настоящий интерфейс. Любой, кто вводил депозитные данные на этом поддельном сайте, фактически передавал свой доступ напрямую злоумышленникам, которые затем могли выводить средства, не взламывая напрямую ни смарт-контракт, ни кошелёк.
Истечение домена связано с санкциями OFAC
Этот эксплойт с просроченным доменом восходит к регуляторному решению, а не к техническому сбою. Оригинальный веб-адрес Tornado Cash истёк после того, как команда проекта не продлила его, и это произошло в период, когда протокол оставался под санкциями Министерства финансов США, наложенными Управлением по контролю за иностранными активами (Office of Foreign Assets Control), известным как OFAC.
Статус под санкциями фактически заморозил возможность проекта работать в обычном режиме, включая базовые административные задачи, такие как продление домена. Когда регистрация истекла, адрес стал доступен на открытом рынке — и злоумышленники быстро его забрали, превратив последствие соблюдения санкций в вектор атаки.
На этом история выходит за рамки простой неудачи одной жертвы. Когда регуляторное давление нарушает способность протокола поддерживать даже рутинную веб-инфраструктуру, возникают лазейки, которыми готовы воспользоваться злоумышленники. Крипто‑санкции OFAC против Tornado Cash были призваны ограничить незаконные потоки средств, однако последствия этих же санкций, по‑видимому, способствовали новой волне краж, нацеленных на обычных пользователей, которые всё ещё пытаются получить доступ к платформе.
Более широкий эффект и исторический масштаб фишинговых атак
Этот случай не является единичным. Отслеживание, проведённое жертвой, показало, что украденные 1 010 ETH в основном находятся на адресах, контролируемых хакерами, и та же группа, по утверждениям, несёт ответственность за гораздо более масштабную серию краж. За последние 12 месяцев эта группа, по сообщениям, украла почти 4 000 ETH с помощью аналогичных методов, связанных с той же инфраструктурой просроченного домена.
Такой масштаб превращает то, что могло выглядеть как разовая афера, в устойчивую кампанию. Каждый новый пострадавший, вероятно, проходит по одному и тому же пути: старая ссылка, знакомо выглядящий сайт и быстрый, тихий отток средств до того, как кто‑либо что‑то заметит. Повторяющийся характер этой схемы фишинга с кражей ETH говорит о том, что злоумышленники нашли надёжную формулу и у них мало стимулов останавливаться.
Для более широкой криптоиндустрии этот эпизод служит наглядным напоминанием, что безопасность блокчейна — это не только аудиты смарт-контрактов или защита кошельков. Веб-домены, DNS‑записи и другие элементы традиционной интернет‑инфраструктуры остаются уязвимой целью, особенно для протоколов, работающих в условиях юридических или регуляторных ограничений, которые мешают им поддерживать эту инфраструктуру. Когда санкционированный проект теряет контроль над собственной «парадной дверью», пользователи, доверяющие старым закладкам или результатам поиска, могут без предупреждения попасть прямо в ловушку.
FAQ
Как произошла фишинговая атака на Tornado Cash?
Злоумышленники захватили просроченный официальный домен tornado.cash, развернули поддельный фронтенд и украли депозитные данные, когда пользователи заходили на фишинговый сайт.
Почему домен Tornado Cash оказался доступен для злоумышленников?
Команда Tornado Cash не продлила официальный домен tornado.cash на фоне санкций OFAC, что позволило злоумышленникам зарегистрировать его после истечения срока.
Сколько Ethereum было украдено в описанной фишинговой атаке?
Злоумышленники вывели 1 010 ETH у пользователя в течение 12 часов через фишинговый сайт, созданный на захваченном домене.
Является ли фишинг через просроченный домен Tornado Cash повторяющейся проблемой?
Да. Согласно отслеживанию, на которое ссылается отчёт, за последние 12 месяцев через аналогичные фишинговые методы, связанные с этим доменом, якобы было украдено почти 4 000 ETH.
{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»Как произошла фишинговая атака на Tornado Cash?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Злоумышленники захватили просроченный официальный домен tornado.cash, развернули поддельный фронтенд и украли депозитные данные, когда пользователи заходили на фишинговый сайт.»}},{«@type»:»Question»,»name»:»Почему домен Tornado Cash оказался доступен для злоумышленников?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Команда Tornado Cash не продлила официальный домен tornado.cash на фоне санкций OFAC, что позволило злоумышленникам зарегистрировать его после истечения срока.»}},{«@type»:»Question»,»name»:»Сколько Ethereum было украдено в описанной фишинговой атаке?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Злоумышленники вывели 1 010 ETH у пользователя в течение 12 часов через фишинговый сайт, созданный на захваченном домене.»}},{«@type»:»Question»,»name»:»Является ли фишинг через просроченный домен Tornado Cash повторяющейся проблемой?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Да. Согласно отслеживанию, на которое ссылается отчёт, за последние 12 месяцев через аналогичные фишинговые методы, связанные с этим доменом, якобы было украдено почти 4 000 ETH.»}}]}
Статья подготовлена при содействии искусственного интеллекта и проверена редакционной командой.

