Người dùng đã mất hơn 1,000 $ETH do một cuộc tấn công lừa đảo qua tên miền chính thức đã hết hạn của Tornado Cash. Điều này được báo cáo bởi nguồn tin Wu Blockchain trên mạng xã hội X vào ngày 20 tháng 8 năm 2026.
Bản thân tên miền trước đây thuộc sở hữu của nhóm phát triển giao thức, nhưng đã không còn thuộc về họ sau khi các nhà phát triển không gia hạn đăng ký trong bối cảnh lệnh trừng phạt từ Cơ quan Quản lý Tài sản Nước ngoài Hoa Kỳ (OFAC). Kẻ xấu đã lợi dụng điều này: chúng đăng ký địa chỉ bỏ trống và triển khai một giao diện giả mạo trên đó, sao chép trực quan giao diện gốc của Tornado Cash. Thông qua trang web giả mạo, tin tặc đã có quyền truy cập vào các ghi chú gửi tiền (deposit notes) của người dùng - dữ liệu cần thiết để rút tiền từ các nhóm thanh khoản của giao thức. Kết quả là 1,010 $ETH đã bị tin tặc rút ra trong vòng 12 giờ.
Theo lời nạn nhân, số tiền bị đánh cắp chủ yếu đã chuyển vào ví của kẻ tấn công, và nhóm này trong 12 tháng qua có thể đã đánh cắp khoảng 4,000 $ETH bằng cách tương tự.
Số tiền bị đánh cắp đã đi đâu
Một trong những địa chỉ liên quan đến việc rút tiền là 0xd8B356356d7B143D7ece9F5876FE4b954E93b745. Etherscan cho thấy tại thời điểm kiểm tra, số dư ví này vào khoảng 810,1 $ETH. Số tiền được chuyển đến thông qua chín giao dịch rút từ các nhóm thanh khoản Tornado Cash vào ngày 18 tháng 8 năm 2026 - tám giao dịch 100 $ETH và một giao dịch 10 $ETH.
Nhà phân tích nghi ngờ về tình trạng nạn nhân
Nhà phân tích on-chain Specter chỉ ra rằng câu chuyện về vụ trộm không đơn giản như nạn nhân tự trình bày. Theo phiên bản của ông, người tự xưng là nạn nhân thực chất có thể liên quan đến hoạt động bất hợp pháp, và số tiền bị đánh cắp có thể có nguồn gốc đáng ngờ.
Nạn nhân giải thích hành động của mình như sau: ví phần cứng Coldcard của anh ta đã bị xâm phạm, vì vậy anh ta vội vàng chuyển tài sản từ Bitcoin sang Ethereum để cứu chúng. Nhưng dữ liệu blockchain lại kể một câu chuyện khác. Hai tuần trước vụ tấn công, địa chỉ của anh ta đã nhận được 73 BTC (khoảng 4,6 triệu USD) - và chúng không đến từ đâu khác mà từ dịch vụ Whirlpool, được sử dụng để làm rối nguồn gốc của đồng tiền và che giấu ai đã chuyển chúng đi đâu. Một phần số tiền này sau đó được chuyển đổi sang Ethereum và chuyển qua bản sao giả mạo của trang web Tornado Cash - tức là rơi đúng vào nơi mà sau đó chúng bị "đánh cắp".
Specter lưu ý: nếu một người thực sự đang cố gắng cứu tiền khỏi bị hack, họ sẽ không cần phải đưa tiền qua nhiều dịch vụ khác nhau để làm rối tung dấu vết. Hơn nữa, theo dữ liệu của ông, cùng một người dùng đó đã tham gia vào các nhóm Telegram, nơi trao đổi các phương pháp hack ví của người khác và bẻ khóa mật khẩu. Tất cả những điều này, theo nhà phân tích, giống một cuộc xung đột giữa hai nhóm kẻ xấu hơn là một câu chuyện về nạn nhân ngẫu nhiên của lừa đảo trực tuyến.
Thông tin về tên miền
Theo dữ liệu WHOIS, tên miền tornado.cash được đăng ký vào ngày 25 tháng 3 năm 2025 và được cập nhật vào ngày 12 tháng 8 năm 2026, thời hạn của nó hết hạn vào ngày 25 tháng 3 năm 2027. Cơ quan đăng ký là TLD Registrar Solutions Ltd., và thông tin của chủ sở hữu hiện tại bị ẩn bởi dịch vụ Whois Privacy Corp.
Sự cố này cho thấy việc tên miền của một giao thức từng lớn hết hạn có thể trở thành mối đe dọa trực tiếp đối với người dùng tiếp tục truy cập theo dấu trang cũ. Trong khi đó, nguồn gốc của số tiền bị đánh cắp và tình trạng của chính nạn nhân vẫn là chủ đề của một cuộc điều tra riêng dựa trên dữ liệu on-chain.
Ý kiến của AI
Từ góc độ phân tích dữ liệu máy móc, trường hợp này nằm trong số liệu thống kê rộng hơn về tổn thất của thị trường tiền điện tử do kỹ thuật xã hội (social engineering). Phân tích từ Hash Telegraph chỉ ra rằng trong năm 2025, thị trường đã mất hơn 1,8 tỷ USD do lừa đảo và khai thác lỗ hổng, và hầu hết các tổn thất xảy ra không phải do hack kỹ thuật, mà do thuyết phục nạn nhân truy cập vào một liên kết quen thuộc nhưng đã bị xâm phạm - đúng như trường hợp xảy ra với dấu trang cũ đến tornado.cash.
Khía cạnh kỹ thuật, không được đề cập trong bài viết, chính là bản chất của việc tên miền hết hạn như một phương thức tấn công: giao thức chính thức từ bỏ việc gia hạn địa chỉ trong bối cảnh lệnh trừng phạt của OFAC, nhưng danh tiếng của tên miền trong công cụ tìm kiếm và ký ức của người dùng vẫn được lưu giữ trong nhiều năm tới. Sự gián đoạn như vậy giữa tình trạng pháp lý của tên miền và sự tin tưởng của khán giả có thể lặp lại với các dự án khác bị áp đặt các hạn chế. Liệu thực tiễn "di sản tên miền" có còn là một khu vực rủi ro cho người dùng DeFi sau trường hợp này?
end-content






