Пользователь потерял больше тысячи эфиров, зайдя на сайт микшера Tornado Cash по привычному адресу. Домен давно перестал принадлежать проекту: команда не продлила его после санкций, а регистрацию перехватили злоумышленники.

Коротко: как устроена схема

Оригинальный домен сервиса истёк после того, как в 2022 году управление по контролю за иностранными активами США внесло проект в санкционный список, и команда перестала его поддерживать.

Адрес зарегистрировали посторонние и разместили на нём точную копию прежнего интерфейса.

Дальше работает подмена, которую сложно заметить: пользователь вносит средства в настоящие смарт-контракты протокола, но криптографическую расписку — ключ для последующего вывода — перехватывает поддельный сайт.

Расписка и есть единственное доказательство права на средства. Получив её, атакующие снимают депозит первыми.

Что известно об инциденте

Факт Статус
Заявленный ущерб 1010 ETH по сообщениям сообщества
Подтверждено ончейн 810 ETH на указанный кошелёк
Способ атаки перехваченный домен и копия интерфейса
Что похищено технически расписка на вывод, а не сами средства со счёта
Причина захвата домена адрес не продлён после санкций 2022 года
Судьба средств остаются под контролем атакующих

Почему цифры расходятся

Сообщество называет потерю в 1010 эфиров, а публичные записи в сети подтверждают поступление 810 эфиров на кошелёк, указанный пострадавшим. Разница может объясняться несколькими переводами или частичным движением средств, но проверяемая величина на момент публикации — меньшая.

Мы приводим обе, потому что подменять одно другим некорректно: заявление пострадавшего и запись в реестре — разные по надёжности источники.

Чем этот случай отличается от обычного фишинга

Насколько я это вижу, здесь сработала не человеческая невнимательность, а побочный эффект санкций.

Обычный фишинг требует заманить жертву на похожий адрес — с опечаткой, на другом домене, через рекламу в поиске. Здесь заманивать не пришлось: пользователь пришёл по правильному, годами известному адресу, сохранённому в закладках. Изменился не адрес, а его владелец.

Санкции сделали проект нежелательным для обслуживания: домены, хостинг и платёжные сервисы отказываются работать с такими клиентами, а команда не может публично поддерживать инфраструктуру. Оставленный без продления адрес превращается в готовый инструмент атаки с унаследованной репутацией и поисковой выдачей.

Отсюда практическое правило, которое стоит держать в голове шире одного протокола: для проектов, попавших под ограничения, старая закладка опаснее незнакомой ссылки. Похожие случаи мы разбирали, когда злоумышленники крали средства через заброшенные домены DeFi-проектов и когда взлом домена ударил по пользователям площадки.

Что делать пользователю

Проверять адрес по независимому источнику, а не по истории браузера: репозиторий проекта, официальный аккаунт разработчиков, документация.

Для протоколов с расписками — понимать, что именно вводится в интерфейс. Если сайт запрашивает или генерирует ключ вывода, он получает полный контроль над депозитом, независимо от того, куда ушли деньги технически.

Наконец, помнить про класс риска: чем дольше проект живёт без активной команды, тем выше вероятность, что его внешняя оболочка перешла к посторонним. Другие приёмы обмана мы описывали в материале о фишинге через механизм делегирования EIP-7702.

Частые вопросы

Сколько потерял пострадавший?

Сообщается о 1010 эфирах, при этом ончейн-записи подтверждают 810 эфиров, поступивших на указанный кошелёк.

Взломали ли сам протокол?

Нет. Смарт-контракты работали штатно, средства поступили в них корректно. Похищена была расписка на вывод.

Почему домен оказался у злоумышленников?

Команда не продлила регистрацию после введения санкций в 2022 году, и освободившийся адрес зарегистрировали посторонние.

Можно ли вернуть средства?

На момент публикации активы остаются под контролем атакующих. Механизма отмены операций в протоколе нет.

Как отличить подделку от оригинала?

Сверять адрес с репозиторием проекта и официальными каналами разработчиков, а не полагаться на закладки и поисковую выдачу.

Кого ещё касается этот риск?

Любых проектов без активной команды: истёкший домен сохраняет прежнюю репутацию и позиции в поиске, что делает его удобным для подмены.

Источники

Материал подготовлен на основе публикаций The Crypto Times и crypto.news.