#ETH 安全风险
Tornado Cash 域名过期:12 小时失窃 1010 枚 ETH
WooFun2026-08-20 22:01
核心要点
Tornado Cash因制裁致官方域名过期,被黑客注册后搭建钓鱼网站。一名用户因点击旧书签,12小时内被盗1010枚ETH(约230万美元),凸显域名管理漏洞。
据 Woofun AI 消息,Tornado Cash 的官方域名因无法续期而落入黑产之手,导致一名用户遭受精准钓鱼攻击。吴说区块链报道指出,这一事件并非孤立的技术故障,而是监管制裁与基础设施脆弱性叠加后的必然结果。当去中心化服务遭遇中心化域名的物理断供,安全边界便瞬间崩塌,为恶意行为者敞开了大门。
攻击链条的构建极具隐蔽性。由于美国财政部美国海外资产控制办公室实施的严厉制裁,Tornado Cash 团队彻底丧失了维持该域名运营的法律与财务基础。攻击者敏锐捕捉到这一窗口期,迅速注册了已过期的高价值域名,并精心复刻了原服务的虚假前端界面。受害者因习惯性点击浏览器中保存的旧书签,误入陷阱。在与欺诈性界面交互的过程中,用户在不知情的情况下签署了恶意交易授权。
Woofun AI 整理数据显示,资金转移速度极快,在短短 12 小时内,受害者的钱包中被清空了 1,010 枚以太坊,折合当前市值约 230 万美元。截至目前,这笔巨额资产仍静默躺在攻击者控制的地址中,尚未发生任何分拆或混币迹象,显示出团伙对资金洗白的谨慎态度。
从更宏观的视角审视,这并非偶发的单点突破。据估算,同一犯罪团伙在过去一年里,通过复制这种针对过期域名的攻击模式,累计窃取了约 4,000 枚以太坊。这一数据揭示了行业内的普遍趋势:美国海外资产控制办公室的执法行动虽然旨在遏制非法金融活动,却意外制造了大量'数字废墟'。这些被没收或放弃的域名成为黑产的温床,攻击者将法律执行带来的真空转化为获利工具。
更关键的变量在于,域名注册商在此类接管行为中的责任边界模糊,缺乏有效的预警机制来通知原持有者或公众,导致大量用户暴露在风险之中。这种由监管引发的连锁反应,暴露出加密货币生态在依赖传统互联网基础设施时的结构性弱点。
面对此类日益猖獗的社会工程学攻击,单纯依赖用户警惕性已不足以构筑防线。安全专家建议,用户应彻底摒弃对浏览器书签的信任,在每次访问敏感服务前手动核对网址,并优先采用硬件钱包进行资产隔离。对于高净值账户,多重签名交易机制能有效阻断单一授权带来的灾难性后果。
此外,部署专业的域名监控服务,以便在域名状态变更时即时获得警报,已成为机构级风控的标配。这一案例深刻警示,在去中心化的理想与现实的中心化瓶颈之间,安全最终取决于技术冗余与用户意识的双重加固。
评论
暂无评论