کاربر اتریوم قربانی فیشینگ تورنادو کش؛ ۸۱۰ ETH تأیید شد

یک کیف پول اتریوم پس از بازدید از فرانت‌اند مشکوک مرتبط با تورنادو کش خالی شد؛ شواهد زنجیره‌ای انتقال ۸۱۰ ETH را تأیید می‌کند اما ادعاهای درباره ۱,۰۱۰ و ۴,۰۰۰ ETH هنوز مستقل تأیید نشده‌اند.

.2 دیدگاه
کاربر اتریوم قربانی فیشینگ تورنادو کش؛ ۸۱۰ ETH تأیید شد

6 دقیقه

یک کاربر اتریوم هدف فیشینگ تورنادو کش، مقدار زیادی ETH از دست داد

به نظر می‌رسد یک کیف پول اتریوم پس از آنکه صاحب آن از بوک‌مارک قدیمی تورنادو کش استفاده کرد و به یک فرانت‌اند مخرب هدایت شد، خالی شده است. فعالیت زنجیره‌ای نشان‌دهنده انتقال عمده‌ای از وجوه به یک آدرس تازه فعال است، اما احراز کامل میزان خسارت و ادعای تصاحب دامنه هنوز به‌طور مستقل تایید نشده است.

نکات کلیدی

  • سوابق زنجیره‌ای نشان می‌دهد یک کیف پول در تاریخ 18 اوت مجموعاً 810 ETH را در نه تراکنش دریافت کرده است.
  • گزارش‌های جامعه می‌گویند یک کاربر پس از بازدید از فرانت‌اند مشکوک فیشینگ، 1,010 ETH از دست داده است.
  • کیف پول یادشده حدود 810 ETH باقی گذاشته است که در زمان بررسی حدود 1.86 میلیون دلار برآورد می‌شد.
  • ادعاهای مربوط به سرقت نزدیک به 4,000 ETH طی 12 ماه اخیر تأیید نشده‌اند.
  • هیچ تأیید رسمی وجود ندارد که دامنه رسمی تورنادو کش به‌طور قاطع توسط مهاجمان تصاحب شده باشد.

شواهد زنجیره‌ای: دریافت 810 ETH، زمان‌بندی و ساختار

سوابق بلاک‌چین نشان می‌دهد کیف پول مشکوک در تاریخ 18 اوت نه تراکنش ورودی دریافت کرده که مجموعاً 810 ETH بوده است. هشت مورد از این انتقال‌ها هر کدام 100 ETH و انتقال نهایی 10 ETH بوده است و زمان‌های ثبت بین 05:56 و 06:05 UTC قرار دارند. وقتی محققان موجودی را در Etherscan چک کردند، آدرس تقریباً 810 ETH داشت که با توجه به قیمت ETH در حدود 2,295 دلار، حدود 1.86 میلیون دلار برآورد شد.

این فعالیت تأییدشده یک کسری 200 ETH نسبت به گزارش 1,010 ETH که برخی منابع جامعه منتشر کردند برجای می‌گذارد. این تفاوت ممکن است نشان‌دهنده انتقال‌های اضافی به آدرس‌های دیگر باشد، اما شواهد ارائه‌شده شامل آدرس‌های مقصد یا هش‌های تراکنش برای توضیح این شکاف نبود.

روایت جامعه در مقابل داده‌های تأییدشده

چندین حساب کاربری در جامعه سناریویی را توصیف کردند که در آن یک کاربر روی بوک‌مارک قدیمی تورنادو کش کلیک کرده و به یک فرانت‌اند تحت کنترل مهاجمان هدایت شده است. این پست‌ها ادعا کردند دامنه سایت منقضی شده و دوباره ثبت شده و این امکان را برای صفحه فیشینگ فراهم کرده تا یادداشت‌های خصوصی واریز را ضبط کند. یکی از توییت‌های گسترده به این شکل بود:

User Loses Over 1,000 ETH in Phishing Attack After Using Tornado Cash’s Expired Official Domain

طبق گفته کاربران جامعه، یک کاربر روی لینکی قدیمی که در بوک‌مارک مرتبط مانده بود کلیک کرد و از طریق دامنه رسمی منقضی tornado.cash به یک سایت فیشینگ هدایت شد که… pic.twitter.com/8j7eQl3qX2

- Wu Blockchain (@WuBlockchain) 20 اوت ۲۰۲۶

در حالی که توییت و پست‌های جامعه به سرعت منتشر و دست‌به‌دست شدند، هیچ رکورد دامنه معتبر یا بیانیه رسمی از سوی Tornado Cash که تصاحب دامنه را تأیید کند در زمان گزارش در دسترس نبود. وقتی پژوهشگران بعدها سایت tornado.cash را بررسی کردند، یک رابط کاربری Tornado Cash بارگذاری شد که وضعیتی است که نه ثابت می‌کند و نه رد می‌کند که قبلاً یک فرانت‌اند فیشینگ فعال بوده است.

چگونه یادداشت‌های واریز تورنادو کش سرقت را ممکن می‌کنند

تورنادو کش از یادداشت‌های خصوصی واریز به‌عنوان مدرکی استفاده می‌کند که به کاربران اجازه می‌دهد وجوه را از استخرهای ناشناس برداشت کنند. یک یادداشت واریز معتبر مانند یک کلید مخفی عمل می‌کند: هر کسی که آن را در اختیار داشته باشد می‌تواند برداشت متناظر با واریز اولیه را آغاز کند. یک فرانت‌اند جعلی یا جاوااسکریپت مخرب تزریق‌شده در یک رابط می‌تواند این یادداشت‌ها را هنگامی که کاربر تلاش به واریز یا برداشت می‌کند ضبط کند.

این بردار حمله با فیشینگ تاییدیه متفاوت است، جایی که امضای کیف پول مجوزی به قرارداد تخلیه می‌دهد تا توکن‌ها را خرج کند. در سناریوی یادداشت واریز، مهاجم نیازی به جریان تأیید در زنجیره ندارد - آنها صرفاً با استفاده از یادداشت دزدیده‌شده برداشت را ارسال می‌کنند پیش از آنکه مالک واقعی قادر به اقدام باشد.

زمینه تاریخی و نگرانی‌های زنجیره‌تأمین

تورنادو کش قبلاً نیز با حوادث امنیتی فرانت‌اند مواجه شده است. در سال 2024، پژوهشگر Gas404 جاوااسکریپت مخربی را در یک فرانت‌اند متن‌باز کشف کرد که می‌توانست یادداشت‌های خصوصی واریز را در معرض خطر قرار دهد. بعدها Checkmarx یک تضییع زنجیره‌تأمین مرتبط با آن افشا را مستند کرد. در حال حاضر هیچ پیوند جرم‌شناسی عمومی وجود ندارد که آن تضییع قبلی را به انتقال‌های اخیر مشاهده‌شده در 18 اوت مرتبط کند.

همچنین مهم است درک کنیم چگونه دامنه‌های منقضی و بوک‌مارک‌های قدیمی می‌توانند به‌عنوان ابزار حمله مورد سوءاستفاده قرار گیرند. دامنه‌هایی که منقضی می‌شوند اما بک‌لینک و دیده‌شدن در جستجو را حفظ می‌کنند همچنان مورد اعتماد بسیاری از کاربران باقی می‌مانند. مهاجمانی که چنین دامنه‌هایی را به دست می‌آورند می‌توانند رابط‌های آشنایی ارائه دهند و از بازدیدکنندگان بی‌خبر، مدارک یا کلیدهای خصوصی را جمع‌آوری کنند.

ادعاهای مربوط به کمپین گسترده‌تر هنوز اثبات‌نشده هستند

پست‌های جامعه همچنین ادعا کردند همان بازیگران تهدید تقریباً 4,000 ETH را در 12 ماه گذشته با استفاده از فرانت‌اندهای فیشینگ مشابه تخلیه کرده‌اند. این ادعاها با فهرست آدرس‌های مرتبط، هش‌های تراکنش یا گزارش انتساب از یک شرکت امنیتی شناخته‌شده همراه نشده بود. بدون آدرس‌های کیف پول مرتبط یا تحلیل جرم‌شناسی، رقم 4,000 ETH قابل تأیید مستقل نیست.

داده‌های بلاک‌چین به‌وضوح نشان می‌دهد پول‌ها به کجا منتقل شده‌اند، اما شناسایی اینکه کدام طرف یک آدرس را کنترل می‌کند یا پیوند دادن انتقال‌ها به یک کمپین فیشینگ خاص نیازمند شواهد بیشتری است - خوشه‌بندی تحلیلی، تگ‌گذاری صرافی یا گزارش یک شرکت امنیتی.

چه چیزهایی را باید دنبال کرد

تمرکز فوری برای محققان و جامعه گسترده‌تر باید نظارت بر 810 ETH تأییدشده و هر حرکت بعدی باشد. اگر ETH به آدرس‌های شناخته‌شده صرافی ارسال شود، تیم‌های تطبیق در آن پلتفرم‌ها ممکن است فرصت داشته باشند دارایی‌ها را علامت‌گذاری، ردیابی یا مسدود کنند، منوط به سیاست‌ها و قوانین قابل اجرا.

پژوهشگران امنیتی، صرافی‌ها و نگهدارندگان جامعه Tornado Cash باید به دنبال آدرس‌های مرتبط، الگوهای واریز مشکوک و هر ردپای زنجیره‌ای باشند که به تأیید یا رد ادعاهای کمپین گسترده‌تر کمک کند.

توصیه‌ها برای کاربران و قربانیان

اگر شما یا کسی در جامعه‌تان ممکن است از همان فرانت‌اند استفاده کرده باشد، این گام‌های فوری را بردارید:

  • تاریخچه مرورگر، آدرس‌های بوک‌مارک‌شده، لاگ‌های کیف پول و رسیدهای تراکنش را حفظ کنید تا به هر تحقیق کمک کند.
  • حادثه را به ارائه‌دهنده کیف پول خود، هر صرافی که در آن حساب داشتید و مقامات محلی گزارش دهید.
  • دارایی‌های آسیب‌ندیده را به یک کیف پول امن که در معرض قرار نگرفته منتقل کنید؛ برای بازیابی از یک دستگاه جدید یا نصب تازه اپلیکیشن کیف پول استفاده کنید.
  • مجوزهای توکن مشکوک را از داشبوردهای متمرکز (مثلاً Etherscan یا ابزارهای مدیریت کیف پول) لغو کنید و در صورت لزوم افزونه‌های مرورگر را بازنشانی کنید.
  • قبل از وصل مجدد کیف پول، دامنه‌ها و URLهای فرانت‌اند رسمی پروژه را از طریق چند کانال معتبر بررسی کنید.

ارزیابی نهایی

شواهد زنجیره‌ای در دسترس از انتقال قابل توجهی اتریوم به یک کیف پول تازه فعال پشتیبانی می‌کند که با استخراج موفقیت‌آمیز مدارک واریز از طریق فیشینگ سازگار است. با این حال، داده‌ها هنوز به‌طور مستقل افت کامل 1,010 ETH را که در پست‌های جامعه منتشر شده‌اند ثابت نمی‌کنند، و همچنین تصاحب دامنه رسمی Tornado Cash یا وجود یک کمپین 4,000 ETH را تأیید نمی‌کنند.

همان‌طور که در بسیاری از حوادث در فضای رمزنگاری مشاهده می‌شود، ادعاهای عمومی سریع می‌توانند از داده‌های قابل استناد جلوتر بروند. تحلیل دقیق زنجیره، همکاری صرافی‌ها و گزارش‌های جرم‌شناسی برای تعیین دامنه سرقت، شناسایی مسیرهای نقدسازی احتمالی و تقویت دفاع‌ها علیه حملات فیشینگ فرانت‌اند در آینده ضروری خواهند بود.

مجید صادقی
«از هیجان رمزارزها گرفته تا سیاست‌های اقتصادی جهانی، همه‌ چی رو دنبال می‌کنم و ساده و مفید براتون می‌نویسم. دوست دارم خبر، براتون قابل لمس باشه.»

نظر بگذارید

نظرات (2)

لابکور

تحلیل منطقیه ولی بدون آدرس‌ها و تگ صرافی، ادعای ۴۰۰۰ ETH قابل اثبات نیست. لاگ‌ها رو نگه دارین، فورنزیک و تعامل با صرافی لازمه.

کوینپال

واقعاً دامنه تصاحب شده؟ کجاست شواهد؟ اون ۲۰۰ ETH گمشده رو کسی نشون نمی‌ده… عجله نکنید، خیلی چیزا نیمه‌کاره گفته شده