Un usuario perdió más de 1,000 $ETH debido a un ataque de phishing a través del dominio oficial caducado de Tornado Cash. Así lo informó el recurso Wu Blockchain en la red social X el 20 de agosto de 2026.
El dominio pertenecía anteriormente al equipo del protocolo, pero dejó de hacerlo después de que los desarrolladores no renovaran el registro debido a las sanciones de la Oficina de Control de Activos Extranjeros de EE.UU. (OFAC). Los delincuentes aprovecharon esto: registraron la dirección liberada y desplegaron en ella un frontend falso que copia visualmente la interfaz original de Tornado Cash. A través del sitio web falso, los hackers obtuvieron acceso a las notas de depósito del usuario, los datos necesarios para retirar fondos de los grupos de liquidez del protocolo. Como resultado, 1,010 $ETH fueron retirados por los atacantes en un plazo de 12 horas.
Según la víctima, las monedas robadas se concentraron principalmente en las carteras de los atacantes, y el mismo grupo podría haber robado de manera similar alrededor de 4,000 $ETH en los últimos 12 meses.
A dónde fueron las monedas robadas
Una de las direcciones asociadas con el retiro de fondos es 0xd8B356356d7B143D7ece9F5876FE4b954E93b745. Etherscan muestra que, al momento de la verificación, el saldo de la cartera era de aproximadamente 810.1 $ETH. Los fondos llegaron a través de nueve transacciones de retiro de los grupos de Tornado Cash el 18 de agosto de 2026: ocho operaciones de 100 $ETH y una de 10 $ETH.
Un analista duda del estatus de la víctima
El analista on-chain Specter señaló que la historia del robo no parece tan clara como la presenta la supuesta víctima. Según su versión, la persona que se autodenominó víctima podría estar relacionada con actividades ilegales, y las monedas robadas podrían tener un origen cuestionable.
La víctima explicó sus acciones así: su cartera de hardware Coldcard se había visto comprometida, por lo que transfirió apresuradamente los activos de Bitcoin a Ethereum para salvarlos. Pero los datos de la cadena de bloques cuentan otra historia. Dos semanas antes del ataque, recibió 73 BTC (aproximadamente $4.6 millones) en sus direcciones, y estos no provenían de cualquier lugar, sino del servicio Whirlpool, que se utiliza para oscurecer el origen de las monedas y ocultar quién las envía y a dónde. Parte de estos fondos luego se convirtieron a Ethereum y se transfirieron a través de la copia falsa del sitio web de Tornado Cash; es decir, llegaron precisamente al lugar de donde posteriormente fueron "robados".
Specter destaca: si la persona realmente estuviera rescatando su dinero de un hackeo, no necesitaría procesarlo a través de varios servicios diferentes para borrar sus rastros. Además, según sus datos, el mismo usuario pertenecía a grupos de Telegram donde se intercambian métodos para hackear carteras ajenas y adivinar contraseñas. Todo esto, en opinión del analista, se parece más a un conflicto entre dos grupos de delincuentes que a la historia de una víctima accidental de phishing.
Qué se sabe sobre el dominio
Según los datos WHOIS, el dominio tornado.cash se registró el 25 de marzo de 2025 y se actualizó el 12 de agosto de 2026; su vigencia expira el 25 de marzo de 2027. El registrador es TLD Registrar Solutions Ltd., y los datos del propietario actual están ocultos por el servicio Whois Privacy Corp.
El incidente muestra cómo la caducidad del dominio de un protocolo que alguna vez fue importante puede convertirse en una amenaza directa para los usuarios que siguen accediendo a través de marcadores antiguos. Mientras tanto, el origen de los fondos robados y el estatus del supuesto afectado siguen siendo objeto de una investigación aparte basada en datos on-chain.
Opinión de la IA
Desde el punto de vista del análisis automático de datos, este caso encaja en las estadísticas más amplias de pérdidas del mercado cripto debido a la ingeniería social. El análisis de Hash Telegraph indica que en 2025 el mercado perdió más de $1.8 mil millones debido a fraudes y explotaciones, y la mayoría de las pérdidas no ocurrieron por hackeos técnicos, sino por convencer a la víctima de hacer clic en un enlace familiar pero comprometido, exactamente como sucedió con el marcador antiguo de tornado.cash.
Un aspecto técnico que quedó fuera del artículo es la naturaleza misma de la caducidad de un dominio como vector de ataque: el protocolo renunció oficialmente a renovar la dirección debido a las sanciones de OFAC, pero la reputación del dominio en los motores de búsqueda y en la memoria de los usuarios se mantuvo durante años. Esta brecha entre el estatus legal de un dominio y la confianza de la audiencia podría repetirse con otros proyectos bajo restricciones. ¿Seguirá la práctica de la "herencia de dominios" siendo una zona de riesgo para los usuarios de DeFi después de este caso?







