Incidente di Phishing su Ethereum
Un utente di Ethereum ha riportato di aver perso 1.010 ETH dopo aver seguito un vecchio segnalibro di Tornado Cash, che presumibilmente reindirizzava a un frontend malevolo controllato da attaccanti di phishing. Gli account della comunità hanno affermato che l’incidente si è svolto in circa 12 ore.
Dettagli dell’Attacco
Gli attaccanti sono riusciti a ottenere le credenziali di deposito di Tornado Cash della vittima e hanno prelevato i fondi prima di trasferirli a diversi indirizzi. I registri on-chain forniscono una conferma parziale. Il portafoglio citato ha ricevuto 810 ETH attraverso nove transazioni il 18 agosto. Otto trasferimenti contenevano 100 ETH ciascuno, mentre l’ultimo trasferimento conteneva 10 ETH. Le transazioni sono avvenute tra le 5:56 e le 6:05 UTC.
“Le transazioni verificate lasciano un divario di 200 ETH tra la perdita di 1.010 ETH riportata dagli utenti della comunità e gli 810 ETH detenuti dal portafoglio citato.”
L’importo rimanente potrebbe essere stato trasferito a un altro indirizzo, ma non è stata inclusa alcuna destinazione aggiuntiva nelle prove fornite. Un utente ha perso oltre 1.000 ETH in un attacco di phishing dopo aver utilizzato un dominio ufficiale scaduto di Tornado Cash.
Verifica e Conferme
Secondo gli utenti della comunità, un utente ha cliccato su un vecchio link lasciato in un segnalibro e si è trovato reindirizzato a un sito di phishing attraverso il dominio ufficiale scaduto tornado.cash. Nessuna dichiarazione pubblica da parte di Tornado Cash, un’affermata azienda di sicurezza blockchain, o della vittima riportata ha confermato in modo indipendente l’importo totale al momento della preparazione di questo articolo.
“Il portafoglio citato aveva registrato nove transazioni e nessun trasferimento in uscita al momento della revisione.”
Il suo saldo supporta quindi l’ipotesi che la maggior parte dei fondi riportati sia rimasta sotto il controllo dell’attaccante sospettato. Al prezzo di Ether di circa 2.295 dollari, gli 810 Ethereum confermati valevano circa 1,86 milioni di dollari.
Origine del Problema
I rapporti hanno attribuito il furto al dominio tornado.cash, sostenendo che fosse scaduto dopo che il team del progetto non era riuscito a rinnovarlo durante la disruzione causata dalle sanzioni statunitensi. Secondo gli account, un attaccante ha successivamente registrato l’indirizzo e installato un’interfaccia utente falsa. Tuttavia, non è stato trovato alcun record di dominio autorevole o avviso ufficiale di Tornado Cash che confermasse che l’indirizzo fosse scaduto e avesse cambiato proprietà.
Rischi Associati ai Segnalibri
I vecchi segnalibri presentano un altro rischio perché gli utenti spesso presumono che i link precedentemente fidati rimangano sicuri. I domini scaduti o trasferiti conservano i loro nomi familiari, le classifiche di ricerca e i backlink, rendendo più difficile identificare le sostituzioni malevole.
“L’approccio più sicuro è verificare i domini attraverso diversi canali di progetto attuali prima di collegare un portafoglio.”
Conclusioni e Raccomandazioni
La priorità immediata è monitorare i 810 ETH confermati. I trasferimenti verso gli exchange potrebbero creare un’opportunità per le piattaforme di identificare o congelare gli asset. La vittima dovrebbe conservare la cronologia del browser, gli URL salvati, i registri del portafoglio e i documenti delle transazioni prima di segnalare l’incidente ai fornitori di portafogli, agli exchange e alle forze dell’ordine.
Gli utenti che hanno interagito con lo stesso frontend dovrebbero smettere di usarlo, spostare gli asset non colpiti e revocare le approvazioni di token sospette. Le prove disponibili supportano un grande trasferimento di Ethereum in un portafoglio recentemente attivo, ma non dimostrano ancora la perdita totale di 1.010 ETH o la presunta acquisizione del dominio ufficiale.