Ethereum-käyttäjän kalasteluhyökkäys
Ethereum-käyttäjä menetti raportoidusti 1 010 ETH seurattuaan vanhaa Tornado Cash -kirjanmerkkiä, joka ohjasi hänet haitalliselle verkkosivustolle, jota hallitsivat kalasteluhyökkääjät. Yhteisön tilit kertoivat, että tapaus kehittyi noin 12 tunnin aikana. Hyökkääjät saivat uhrin Tornado Cash -talletustiedot ja nostivat varat ennen niiden siirtämistä useisiin osoitteisiin.
Onchain-tiedot ja siirrot
Onchain-tiedot tarjoavat osittaista vahvistusta. Mainittu lompakko sai 810 ETH yhdeksän siirron kautta 18. elokuuta. Kahdeksassa siirrossa oli 100 ETH kutakin, kun taas viimeisessä siirrossa oli 10 ETH. Siirrot tapahtuivat kello 5:56 ja 6:05 UTC välillä. Osoitteessa oli noin 810 ETH, jonka Etherscan arvioi olevan noin 1,86 miljoonaa dollaria tarkistettaessa 20. elokuuta.
Vahvistetut siirrot jättävät 200 ETH:n aukon yhteisön käyttäjien raportoiman 1 010 ETH:n tappion ja mainitun lompakon hallussa olevan 810 ETH:n välille.
Kalasteluhyökkäyksen yksityiskohdat
Käyttäjä menetti yli 1 000 ETH kalasteluhyökkäyksessä käyttäessään Tornado Cashin vanhentunutta virallista verkkotunnusta. Yhteisön käyttäjien mukaan uhri napsautti vanhaa linkkiä, joka oli jätetty liittyvään kirjanmerkkiin, ja ohjattiin kalastelusivustolle vanhentuneen virallisen verkkotunnuksen tornado.cash kautta.
Tornado Cashilta, vakiintuneelta lohkoketjuturvayritykseltä, tai raportoidulta uhrilta ei ollut saatu julkista lausuntoa, joka olisi itsenäisesti vahvistanut koko määrän tämän artikkelin valmistuessa. Yhteisön tilit väittivät, että uhri seurasi yhteensä 1 010 Ethereum -tappiota, mutta toimitettu osoite vahvistaa itsenäisesti vain 810 Ethereumia.
Verkkotunnuksen kaappaus ja turvallisuusongelmat
Raportit syyttivät varkautta tornado.cash -verkkotunnusta, väittäen, että se oli vanhentunut projektin tiimin epäonnistuttua sen uusimisessa Yhdysvaltojen pakotteiden aiheuttaman häiriön aikana. Tilien mukaan hyökkääjä rekisteröi osoitteen ja asensi vale-käyttöliittymän. Tätä tiliä ei voitu täysin vahvistaa.
Verkkotunnus oli käytettävissä ja näytti Tornado Cash -käyttöliittymän tarkistettaessa. Ei löytynyt mitään auktorisoitua verkkotietuetta, virallista Tornado Cash -varoitusta tai nimettyä turvallisuustutkijaa, joka olisi vahvistanut, että osoite oli vanhentunut ja vaihtanut omistajaa.
Hyökkäyksen seuraukset ja suositukset
Hyökkäys eroaa hyväksyntäkalastelusta, jossa uhri allekirjoittaa haitallisen siirron, joka valtuuttaa tyhjennyskonseptin. Vanhoilla kirjanmerkeillä on toinen riski, koska käyttäjät usein olettavat, että aiemmin luotettavat linkit pysyvät turvallisina.
Turvallisin lähestymistapa on vahvistaa verkkotunnukset useiden nykyisten projektikanavien kautta ennen lompakon yhdistämistä. Yhteisöraportit väittivät myös, että samat hyökkääjät varastivat lähes 4 000 ETH samanlaisilla menetelmillä edellisen 12 kuukauden aikana.
Ilman linkitettyjä lompakoita, siirtohashia tai raporttia turvallisuusyritykseltä 4 000 ETH:n arviointia ei voida itsenäisesti vahvistaa. Lohkoketjisiirrot näyttävät, minne varat liikkuivat, mutta ne eivät automaattisesti määritä, kuka hallitsi kutakin osoitetta tai mikä kalastelukampanja tuotti ne.
Välitön prioriteetti on vahvistetun 810 ETH:n seuraaminen. Siirrot pörsseihin voisivat luoda mahdollisuuden alustoille tunnistaa tai jäädyttää varoja, alistuen niiden menettelyille ja sovellettavalle lainsäädännölle.
Uhrin tulisi säilyttää selainhistoria, kirjanmerkit, lompakon lokit ja siirtotiedot ennen kuin raportoi tapahtumasta lompakon tarjoajille, pörsseille ja lainvalvontaviranomaisille. Käyttäjien, jotka ovat vuorovaikutuksessa saman etusivun kanssa, tulisi lopettaa sen käyttö, siirtää koskemattomat varat ja peruuttaa epäilyttävät token-hyväksynnät.
Saatavilla olevat todisteet tukevat suurta Ethereum-siirtoa uuteen aktiiviseen lompakkoon. Se ei kuitenkaan vielä todista koko 1 010 ETH:n tappiota, väitettyä virallisen verkkotunnuksen kaappausta tai väitettyä 4 000 ETH:n kampanjaa.