Опасность старых закладок: как просроченный домен Tornado Cash обошелся пользователю в 1 000 ETH

Опасность старых закладок: как просроченный домен Tornado Cash обошелся пользователю в 1 000 ETH

Опасность старых закладок: как просроченный домен Tornado Cash обошелся пользователю в 1 000 ETH

Пользователь лишился более 1 000 $ETH из-за фишинговой атаки через устаревший официальный домен Tornado Cash. Об этом сообщил в соцсети X ресурс Wu Blockchain 20 августа 2026 года.

Сам домен ранее принадлежал команде протокола, но перестал ей принадлежать после того, как разработчики не стали продлевать регистрацию на фоне санкций Управления по контролю за иностранными активами США (OFAC). Этим воспользовались злоумышленники: они зарегистрировали освободившийся адрес и развернули на нём поддельный фронтенд, визуально копирующий оригинальный интерфейс Tornado Cash. Через фейковый сайт хакеры получили доступ к депозитным заметкам пользователя — данным, необходимым для вывода средств из пулов протокола. В результате 1 010 $ETH были выведены злоумышленниками в течение 12 часов.

По словам жертвы, похищенные монеты в основном осели на кошельках атакующих, а сама группа за последние 12 месяцев могла похитить аналогичным способом около 4 000 $ETH.

Куда ушли похищенные монеты

Один из адресов, связанных с выводом средств, — 0xd8B356356d7B143D7ece9F5876FE4b954E93b745. Etherscan показывает, что на момент проверки баланс кошелька составлял около 810,1 $ETH. Средства поступили девятью транзакциями вывода из пулов Tornado Cash 18 августа 2026 года — восемь операций по 100 $ETH и одна на 10 $ETH.

Аналитик усомнился в статусе жертвы

Ончейн-аналитик Specter указал, что история с кражей выглядит не так однозначно, как её преподносит сам пострадавший. По его версии, человек, назвавший себя жертвой, на деле может быть связан с незаконной деятельностью, а украденные монеты — иметь сомнительное происхождение.

Пострадавший объяснял свои действия так: у него оказался скомпрометирован аппаратный кошелёк Coldcard, поэтому он спешно переводил активы из биткоина в Ethereum, чтобы спасти их. Но данные блокчейна рассказывают другую историю. За две недели до атаки на его адреса поступили 73 BTC (около $4,6 млн) — и пришли они не откуда-нибудь, а из сервиса Whirlpool, который используют для того, чтобы запутать происхождение монет и скрыть, кто и куда их переводил. Часть этих средств затем конвертировали в Ethereum и перевели через поддельную копию сайта Tornado Cash — то есть попали именно туда, откуда их впоследствии «похитили».

Specter обращает внимание: если бы человек действительно спасал деньги от взлома, ему не понадобилось бы прогонять их через несколько разных сервисов для запутывания следов. Кроме того, по его данным, тот же пользователь состоял в Telegram-группах, где обмениваются способами взлома чужих кошельков и подбора паролей к ним. Всё это, по мнению аналитика, больше похоже на конфликт между двумя группами злоумышленников, чем на историю о случайной жертве фишинга.

Что известно о домене

Согласно данным WHOIS, домен tornado.cash был зарегистрирован 25 марта 2025 года и обновлён 12 августа 2026 года, срок его действия истекает 25 марта 2027 года. Регистратором выступает TLD Registrar Solutions Ltd., а данные текущего владельца скрыты сервисом Whois Privacy Corp.

Инцидент показывает, как истечение домена некогда крупного протокола может обернуться прямой угрозой для пользователей, продолжающих переходить по старым закладкам. При этом происхождение похищенных средств и статус самого пострадавшего остаются предметом отдельного расследования на основе ончейн-данных.

Мнение ИИ

С точки зрения машинного анализа данных данный случай вписывается в более широкую статистику потерь крипторынка от социальной инженерии. Аналитика Hash Telegraph указывает, что в 2025 году рынок лишился более $1,8 млрд из-за мошенничества и эксплойтов, причём большинство потерь произошло не из-за технических взломов, а из-за убеждения жертвы перейти по знакомой, но скомпрометированной ссылке — именно так, как случилось со старой закладкой на tornado.cash.

Технический аспект, оставшийся за кадром статьи, — сама природа истечения домена как вектора атаки: протокол официально отказался от продления адреса на фоне санкций OFAC, однако репутация домена в поисковых системах и памяти пользователей сохранилась на годы вперед. Подобный разрыв между юридическим статусом домена и доверием аудитории может повторяться и с другими попавшими под ограничения проектами. Останется ли практика «доменного наследия» рискованной зоной для DeFi-пользователей и после этого случая?

Источник: cryptonews.net

Средний рейтинг
0 из 5 звезд. 0 голосов.

Автор Admin