Incident de Phishing sur Ethereum
Un utilisateur d’Ethereum aurait perdu 1 010 ETH après avoir suivi un ancien signet de Tornado Cash, qui l’a redirigé vers un frontend malveillant contrôlé par des attaquants. Des comptes communautaires ont rapporté que l’incident s’est déroulé sur une période d’environ 12 heures.
Détails de l’Incident
Les attaquants auraient obtenu les identifiants de dépôt de Tornado Cash de la victime et retiré les fonds avant de les transférer vers plusieurs adresses. Les enregistrements on-chain fournissent une confirmation partielle. Le portefeuille concerné a reçu 810 ETH à travers neuf transactions le 18 août. Huit transferts ont porté sur 100 ETH chacun, tandis que le dernier transfert a concerné 10 ETH. Les transactions ont eu lieu entre 5h56 et 6h05 UTC.
L’adresse a conservé environ 810 ETH, évalués par Etherscan à environ 1,86 million de dollars lors de la vérification le 20 août. Les transactions vérifiées laissent un écart de 200 ETH entre la perte de 1 010 ETH rapportée par les utilisateurs de la communauté et les 810 ETH détenus par le portefeuille concerné.
Contexte et Réactions
« Un utilisateur a perdu plus de 1 000 ETH dans une attaque de phishing après avoir utilisé un domaine officiel expiré de Tornado Cash. »
Aucune déclaration publique de Tornado Cash, une entreprise de sécurité blockchain établie, ou de la victime n’avait confirmé indépendamment le montant total au moment de la rédaction de cet article. Les comptes communautaires ont affirmé que la victime avait subi une perte totale de 1 010 ETH, mais l’adresse fournie ne confirme indépendamment que 810 ETH.
Problèmes de Sécurité
Les rapports ont imputé le vol au domaine tornado.cash, affirmant qu’il avait expiré après que l’équipe du projet n’ait pas réussi à le renouveler pendant la perturbation causée par les sanctions américaines. Un attaquant a ensuite enregistré l’adresse et installé une fausse interface utilisateur. Ce compte n’a pas pu être entièrement vérifié.
Les attaquants peuvent supprimer le code malveillant, rediriger uniquement certains visiteurs ou restaurer une interface légitime après avoir collecté des identifiants. Tornado Cash a déjà rencontré des problèmes de sécurité de frontend. En 2024, le chercheur Gas404 a découvert que du JavaScript malveillant avait été inséré dans une interface open source, exposant ainsi des notes de dépôt privées.
Risques Associés aux Signets
Les anciens signets présentent un autre risque, car les utilisateurs supposent souvent que les liens précédemment fiables restent sûrs. Les domaines expirés ou transférés conservent leurs noms familiers, leurs classements de recherche et leurs backlinks, rendant les remplacements malveillants plus difficiles à identifier.
Les rapports communautaires ont également allégué que les mêmes attaquants avaient volé presque 4 000 ETH par des méthodes similaires au cours des 12 mois précédents. Cependant, sans portefeuilles liés, hachages de transaction ou rapport d’une entreprise de sécurité, l’estimation de 4 000 ETH ne peut pas être vérifiée indépendamment.
Mesures à Prendre
La priorité immédiate est de surveiller les 810 ETH confirmés. Les transferts vers des échanges pourraient créer une opportunité pour les plateformes d’identifier ou de geler des actifs. La victime devrait conserver l’historique de navigation, les URL mises en signet, les journaux de portefeuille et les dossiers de transaction avant de signaler l’incident aux fournisseurs de portefeuilles, aux échanges et aux forces de l’ordre.
Les utilisateurs qui ont interagi avec le même frontend devraient cesser de l’utiliser, déplacer les actifs non affectés et révoquer les approbations de jetons suspectes. Les preuves disponibles soutiennent un transfert important d’Ethereum vers un portefeuille nouvellement actif, mais cela ne prouve pas encore la perte totale de 1 010 ETH ou la prise de contrôle alléguée du domaine officiel.