一名用户因通过过期的 Tornado Cash 官方域名遭受网络钓鱼攻击,损失了超过 1,000 $ETH。据 Wu Blockchain 在 2026 年 8 月 20 日于社交媒体 X 上报道。
该域名原本属于该协议团队,但在美国外国资产控制办公室实施制裁后,开发者没有续费,导致域名易主。不法分子利用了这一机会:他们注册了释放出来的域名地址,并部署了一个复制原始 Tornado Cash 界面的假冒前端网站。通过这个虚假网站,黑客获得了用户存款凭证的访问权限——这些是用户从协议资金池提取资金所需的关键数据。结果,1,010 $ETH 在 12 小时内被不法分子提取。
据受害者称,被盗的加密货币主要流入了攻击者的钱包,而这个团伙在过去 12 个月中可能通过类似手法窃取了约 4,000 $ETH。
被盗资金流向何处
与资金提取相关的一个地址是 0xd8B356356d7B143D7ece9F5876FE4b954E93b745。Etherscan 显示,截至检查时,该钱包余额约为 810.1 $ETH。这些资金是通过 2026 年 8 月 18 日从 Tornado Cash 资金池进行的九笔提款交易转入的——其中八笔交易每笔 100 $ETH,一笔交易为 10 $ETH。
分析师质疑受害者身份
链上分析师 Specter 指出,这起盗窃事件并非像受害者描述的那样简单。根据他的分析,自称受害者的人实际上可能与非法活动有关联,被盗的加密货币可能来源不明。
受害者曾解释其行为如下:他的 Coldcard 硬件钱包遭到入侵,因此他紧急将资产从比特币转换为以太坊以保护资金。但区块链数据讲述了不同的故事。在攻击发生前两周,他的地址收到了 73 BTC(约合 460 万美元)——这笔资金并非来自普通渠道,而是来自混币服务 Whirlpool,该服务常用于混淆资金来源并隐藏转账路径。随后,部分资金被转换为以太坊,并通过假冒的 Tornado Cash 网站转移——也就是说,这些资金最终流入了后来被“盗走”的同一个地址。
Specter 强调:如果一个人真的是为了保护资金免遭黑客攻击,他不必通过多个不同的服务来混淆交易记录。此外,根据他的调查,同一用户还加入了一些 Telegram 群组,这些群组专门讨论黑客攻击和密码破解技术。分析师认为,所有这些迹象更像是两个不法团伙之间的冲突,而非一起普通的网络钓鱼受害事件。
关于该域名的已知信息
根据 WHOIS 数据,域名 tornado.cash 注册于 2025 年 3 月 25 日,并于 2026 年 8 月 12 日更新,其有效期至 2027 年 3 月 25 日。注册商为 TLD Registrar Solutions Ltd.,当前所有者的信息被 Whois Privacy Corp. 隐藏。
这一事件表明,一个曾经知名协议的域名过期,可能对仍在使用旧书签访问的用户构成直接威胁。同时,被盗资金的来源以及受害者本身的身份,仍需基于链上数据进行进一步的调查。
人工智能的观点
从数据分析的角度来看,这一事件符合更广泛的社会工程攻击导致的加密货币市场损失统计数据。Hash Telegraph 的分析指出,2025 年市场因欺诈和漏洞攻击损失超过 18 亿美元,其中大部分损失并非由于技术性黑客攻击,而是因为受害者被诱导点击熟悉但已受损的链接——正如用户点击旧的 tornado.cash 书签一样。
文章中未深入探讨的一个技术细节是域名过期作为攻击途径的本质:该协议因 OFAC 制裁而正式放弃续费域名,但该域名在搜索引擎和用户记忆中的声誉可能持续多年。这种法律状态与用户信任之间的脱节,可能在其他受制裁项目中重演。此类“域名遗留”问题是否会继续成为 DeFi 用户的高风险领域?
end-content






