Пользователь потерял больше тысячи эфиров, зайдя на сайт микшера Tornado Cash по привычному адресу. Домен давно перестал принадлежать проекту: команда не продлила его после санкций, а регистрацию перехватили злоумышленники.
Коротко: как устроена схема
Оригинальный домен сервиса истёк после того, как в 2022 году управление по контролю за иностранными активами США внесло проект в санкционный список, и команда перестала его поддерживать.
Адрес зарегистрировали посторонние и разместили на нём точную копию прежнего интерфейса.
Дальше работает подмена, которую сложно заметить: пользователь вносит средства в настоящие смарт-контракты протокола, но криптографическую расписку — ключ для последующего вывода — перехватывает поддельный сайт.
Расписка и есть единственное доказательство права на средства. Получив её, атакующие снимают депозит первыми.
Что известно об инциденте
| Факт | Статус |
|---|---|
| Заявленный ущерб | 1010 ETH по сообщениям сообщества |
| Подтверждено ончейн | 810 ETH на указанный кошелёк |
| Способ атаки | перехваченный домен и копия интерфейса |
| Что похищено технически | расписка на вывод, а не сами средства со счёта |
| Причина захвата домена | адрес не продлён после санкций 2022 года |
| Судьба средств | остаются под контролем атакующих |
Почему цифры расходятся
Сообщество называет потерю в 1010 эфиров, а публичные записи в сети подтверждают поступление 810 эфиров на кошелёк, указанный пострадавшим. Разница может объясняться несколькими переводами или частичным движением средств, но проверяемая величина на момент публикации — меньшая.
Мы приводим обе, потому что подменять одно другим некорректно: заявление пострадавшего и запись в реестре — разные по надёжности источники.
Чем этот случай отличается от обычного фишинга
Насколько я это вижу, здесь сработала не человеческая невнимательность, а побочный эффект санкций.
Обычный фишинг требует заманить жертву на похожий адрес — с опечаткой, на другом домене, через рекламу в поиске. Здесь заманивать не пришлось: пользователь пришёл по правильному, годами известному адресу, сохранённому в закладках. Изменился не адрес, а его владелец.
Санкции сделали проект нежелательным для обслуживания: домены, хостинг и платёжные сервисы отказываются работать с такими клиентами, а команда не может публично поддерживать инфраструктуру. Оставленный без продления адрес превращается в готовый инструмент атаки с унаследованной репутацией и поисковой выдачей.
Отсюда практическое правило, которое стоит держать в голове шире одного протокола: для проектов, попавших под ограничения, старая закладка опаснее незнакомой ссылки. Похожие случаи мы разбирали, когда злоумышленники крали средства через заброшенные домены DeFi-проектов и когда взлом домена ударил по пользователям площадки.
Что делать пользователю
Проверять адрес по независимому источнику, а не по истории браузера: репозиторий проекта, официальный аккаунт разработчиков, документация.
Для протоколов с расписками — понимать, что именно вводится в интерфейс. Если сайт запрашивает или генерирует ключ вывода, он получает полный контроль над депозитом, независимо от того, куда ушли деньги технически.
Наконец, помнить про класс риска: чем дольше проект живёт без активной команды, тем выше вероятность, что его внешняя оболочка перешла к посторонним. Другие приёмы обмана мы описывали в материале о фишинге через механизм делегирования EIP-7702.
Частые вопросы
Сколько потерял пострадавший?
Сообщается о 1010 эфирах, при этом ончейн-записи подтверждают 810 эфиров, поступивших на указанный кошелёк.
Взломали ли сам протокол?
Нет. Смарт-контракты работали штатно, средства поступили в них корректно. Похищена была расписка на вывод.
Почему домен оказался у злоумышленников?
Команда не продлила регистрацию после введения санкций в 2022 году, и освободившийся адрес зарегистрировали посторонние.
Можно ли вернуть средства?
На момент публикации активы остаются под контролем атакующих. Механизма отмены операций в протоколе нет.
Как отличить подделку от оригинала?
Сверять адрес с репозиторием проекта и официальными каналами разработчиков, а не полагаться на закладки и поисковую выдачу.
Кого ещё касается этот риск?
Любых проектов без активной команды: истёкший домен сохраняет прежнюю репутацию и позиции в поиске, что делает его удобным для подмены.
Источники
Материал подготовлен на основе публикаций The Crypto Times и crypto.news.
0 комментариев к “1010 эфиров украли через брошенный домен”
Добавить комментарий