6 دقیقه
یک کاربر اتریوم هدف فیشینگ تورنادو کش، مقدار زیادی ETH از دست داد
به نظر میرسد یک کیف پول اتریوم پس از آنکه صاحب آن از بوکمارک قدیمی تورنادو کش استفاده کرد و به یک فرانتاند مخرب هدایت شد، خالی شده است. فعالیت زنجیرهای نشاندهنده انتقال عمدهای از وجوه به یک آدرس تازه فعال است، اما احراز کامل میزان خسارت و ادعای تصاحب دامنه هنوز بهطور مستقل تایید نشده است.
نکات کلیدی
- سوابق زنجیرهای نشان میدهد یک کیف پول در تاریخ 18 اوت مجموعاً 810 ETH را در نه تراکنش دریافت کرده است.
- گزارشهای جامعه میگویند یک کاربر پس از بازدید از فرانتاند مشکوک فیشینگ، 1,010 ETH از دست داده است.
- کیف پول یادشده حدود 810 ETH باقی گذاشته است که در زمان بررسی حدود 1.86 میلیون دلار برآورد میشد.
- ادعاهای مربوط به سرقت نزدیک به 4,000 ETH طی 12 ماه اخیر تأیید نشدهاند.
- هیچ تأیید رسمی وجود ندارد که دامنه رسمی تورنادو کش بهطور قاطع توسط مهاجمان تصاحب شده باشد.
شواهد زنجیرهای: دریافت 810 ETH، زمانبندی و ساختار
سوابق بلاکچین نشان میدهد کیف پول مشکوک در تاریخ 18 اوت نه تراکنش ورودی دریافت کرده که مجموعاً 810 ETH بوده است. هشت مورد از این انتقالها هر کدام 100 ETH و انتقال نهایی 10 ETH بوده است و زمانهای ثبت بین 05:56 و 06:05 UTC قرار دارند. وقتی محققان موجودی را در Etherscan چک کردند، آدرس تقریباً 810 ETH داشت که با توجه به قیمت ETH در حدود 2,295 دلار، حدود 1.86 میلیون دلار برآورد شد.
این فعالیت تأییدشده یک کسری 200 ETH نسبت به گزارش 1,010 ETH که برخی منابع جامعه منتشر کردند برجای میگذارد. این تفاوت ممکن است نشاندهنده انتقالهای اضافی به آدرسهای دیگر باشد، اما شواهد ارائهشده شامل آدرسهای مقصد یا هشهای تراکنش برای توضیح این شکاف نبود.

روایت جامعه در مقابل دادههای تأییدشده
چندین حساب کاربری در جامعه سناریویی را توصیف کردند که در آن یک کاربر روی بوکمارک قدیمی تورنادو کش کلیک کرده و به یک فرانتاند تحت کنترل مهاجمان هدایت شده است. این پستها ادعا کردند دامنه سایت منقضی شده و دوباره ثبت شده و این امکان را برای صفحه فیشینگ فراهم کرده تا یادداشتهای خصوصی واریز را ضبط کند. یکی از توییتهای گسترده به این شکل بود:
User Loses Over 1,000 ETH in Phishing Attack After Using Tornado Cash’s Expired Official Domain
طبق گفته کاربران جامعه، یک کاربر روی لینکی قدیمی که در بوکمارک مرتبط مانده بود کلیک کرد و از طریق دامنه رسمی منقضی tornado.cash به یک سایت فیشینگ هدایت شد که… pic.twitter.com/8j7eQl3qX2
- Wu Blockchain (@WuBlockchain) 20 اوت ۲۰۲۶
در حالی که توییت و پستهای جامعه به سرعت منتشر و دستبهدست شدند، هیچ رکورد دامنه معتبر یا بیانیه رسمی از سوی Tornado Cash که تصاحب دامنه را تأیید کند در زمان گزارش در دسترس نبود. وقتی پژوهشگران بعدها سایت tornado.cash را بررسی کردند، یک رابط کاربری Tornado Cash بارگذاری شد که وضعیتی است که نه ثابت میکند و نه رد میکند که قبلاً یک فرانتاند فیشینگ فعال بوده است.
چگونه یادداشتهای واریز تورنادو کش سرقت را ممکن میکنند
تورنادو کش از یادداشتهای خصوصی واریز بهعنوان مدرکی استفاده میکند که به کاربران اجازه میدهد وجوه را از استخرهای ناشناس برداشت کنند. یک یادداشت واریز معتبر مانند یک کلید مخفی عمل میکند: هر کسی که آن را در اختیار داشته باشد میتواند برداشت متناظر با واریز اولیه را آغاز کند. یک فرانتاند جعلی یا جاوااسکریپت مخرب تزریقشده در یک رابط میتواند این یادداشتها را هنگامی که کاربر تلاش به واریز یا برداشت میکند ضبط کند.
این بردار حمله با فیشینگ تاییدیه متفاوت است، جایی که امضای کیف پول مجوزی به قرارداد تخلیه میدهد تا توکنها را خرج کند. در سناریوی یادداشت واریز، مهاجم نیازی به جریان تأیید در زنجیره ندارد - آنها صرفاً با استفاده از یادداشت دزدیدهشده برداشت را ارسال میکنند پیش از آنکه مالک واقعی قادر به اقدام باشد.
زمینه تاریخی و نگرانیهای زنجیرهتأمین
تورنادو کش قبلاً نیز با حوادث امنیتی فرانتاند مواجه شده است. در سال 2024، پژوهشگر Gas404 جاوااسکریپت مخربی را در یک فرانتاند متنباز کشف کرد که میتوانست یادداشتهای خصوصی واریز را در معرض خطر قرار دهد. بعدها Checkmarx یک تضییع زنجیرهتأمین مرتبط با آن افشا را مستند کرد. در حال حاضر هیچ پیوند جرمشناسی عمومی وجود ندارد که آن تضییع قبلی را به انتقالهای اخیر مشاهدهشده در 18 اوت مرتبط کند.
همچنین مهم است درک کنیم چگونه دامنههای منقضی و بوکمارکهای قدیمی میتوانند بهعنوان ابزار حمله مورد سوءاستفاده قرار گیرند. دامنههایی که منقضی میشوند اما بکلینک و دیدهشدن در جستجو را حفظ میکنند همچنان مورد اعتماد بسیاری از کاربران باقی میمانند. مهاجمانی که چنین دامنههایی را به دست میآورند میتوانند رابطهای آشنایی ارائه دهند و از بازدیدکنندگان بیخبر، مدارک یا کلیدهای خصوصی را جمعآوری کنند.
ادعاهای مربوط به کمپین گستردهتر هنوز اثباتنشده هستند
پستهای جامعه همچنین ادعا کردند همان بازیگران تهدید تقریباً 4,000 ETH را در 12 ماه گذشته با استفاده از فرانتاندهای فیشینگ مشابه تخلیه کردهاند. این ادعاها با فهرست آدرسهای مرتبط، هشهای تراکنش یا گزارش انتساب از یک شرکت امنیتی شناختهشده همراه نشده بود. بدون آدرسهای کیف پول مرتبط یا تحلیل جرمشناسی، رقم 4,000 ETH قابل تأیید مستقل نیست.
دادههای بلاکچین بهوضوح نشان میدهد پولها به کجا منتقل شدهاند، اما شناسایی اینکه کدام طرف یک آدرس را کنترل میکند یا پیوند دادن انتقالها به یک کمپین فیشینگ خاص نیازمند شواهد بیشتری است - خوشهبندی تحلیلی، تگگذاری صرافی یا گزارش یک شرکت امنیتی.
چه چیزهایی را باید دنبال کرد
تمرکز فوری برای محققان و جامعه گستردهتر باید نظارت بر 810 ETH تأییدشده و هر حرکت بعدی باشد. اگر ETH به آدرسهای شناختهشده صرافی ارسال شود، تیمهای تطبیق در آن پلتفرمها ممکن است فرصت داشته باشند داراییها را علامتگذاری، ردیابی یا مسدود کنند، منوط به سیاستها و قوانین قابل اجرا.
پژوهشگران امنیتی، صرافیها و نگهدارندگان جامعه Tornado Cash باید به دنبال آدرسهای مرتبط، الگوهای واریز مشکوک و هر ردپای زنجیرهای باشند که به تأیید یا رد ادعاهای کمپین گستردهتر کمک کند.
توصیهها برای کاربران و قربانیان
اگر شما یا کسی در جامعهتان ممکن است از همان فرانتاند استفاده کرده باشد، این گامهای فوری را بردارید:
- تاریخچه مرورگر، آدرسهای بوکمارکشده، لاگهای کیف پول و رسیدهای تراکنش را حفظ کنید تا به هر تحقیق کمک کند.
- حادثه را به ارائهدهنده کیف پول خود، هر صرافی که در آن حساب داشتید و مقامات محلی گزارش دهید.
- داراییهای آسیبندیده را به یک کیف پول امن که در معرض قرار نگرفته منتقل کنید؛ برای بازیابی از یک دستگاه جدید یا نصب تازه اپلیکیشن کیف پول استفاده کنید.
- مجوزهای توکن مشکوک را از داشبوردهای متمرکز (مثلاً Etherscan یا ابزارهای مدیریت کیف پول) لغو کنید و در صورت لزوم افزونههای مرورگر را بازنشانی کنید.
- قبل از وصل مجدد کیف پول، دامنهها و URLهای فرانتاند رسمی پروژه را از طریق چند کانال معتبر بررسی کنید.
ارزیابی نهایی
شواهد زنجیرهای در دسترس از انتقال قابل توجهی اتریوم به یک کیف پول تازه فعال پشتیبانی میکند که با استخراج موفقیتآمیز مدارک واریز از طریق فیشینگ سازگار است. با این حال، دادهها هنوز بهطور مستقل افت کامل 1,010 ETH را که در پستهای جامعه منتشر شدهاند ثابت نمیکنند، و همچنین تصاحب دامنه رسمی Tornado Cash یا وجود یک کمپین 4,000 ETH را تأیید نمیکنند.
همانطور که در بسیاری از حوادث در فضای رمزنگاری مشاهده میشود، ادعاهای عمومی سریع میتوانند از دادههای قابل استناد جلوتر بروند. تحلیل دقیق زنجیره، همکاری صرافیها و گزارشهای جرمشناسی برای تعیین دامنه سرقت، شناسایی مسیرهای نقدسازی احتمالی و تقویت دفاعها علیه حملات فیشینگ فرانتاند در آینده ضروری خواهند بود.






نظر بگذارید
نظرات (2)
تحلیل منطقیه ولی بدون آدرسها و تگ صرافی، ادعای ۴۰۰۰ ETH قابل اثبات نیست. لاگها رو نگه دارین، فورنزیک و تعامل با صرافی لازمه.
واقعاً دامنه تصاحب شده؟ کجاست شواهد؟ اون ۲۰۰ ETH گمشده رو کسی نشون نمیده… عجله نکنید، خیلی چیزا نیمهکاره گفته شده