Um usuário de criptomoedas perdeu mais de 1.000 ETH após ser vítima de um ataque de phishing envolvendo o Tornado Cash que explorou um endereço web oficial expirado anteriormente vinculado ao protocolo de mixing sancionado. De acordo com relatos do Wu Blockchain, a vítima clicou em um link antigo salvo nos favoritos que redirecionava para um site fraudulento construído sobre o domínio abandonado, desencadeando um roubo rápido e caro que destaca um risco crescente em toda a finança descentralizada: o que acontece quando a própria infraestrutura web de um projeto escapa silenciosamente de seu controle.
Summary
Principais pontos
- Um usuário perdeu mais de 1.000 ETH após ser redirecionado por meio do domínio oficial expirado do Tornado Cash, tornado.cash.
- Hackers drenaram 1.010 ETH da vítima em apenas 12 horas após o site de phishing entrar no ar.
- O domínio expirou porque o Tornado Cash não conseguiu renová-lo enquanto operava sob sanções do OFAC.
- Os atacantes registraram o domínio abandonado e construíram um frontend falso projetado para capturar credenciais de depósito.
- Quase 4.000 ETH teriam sido roubados por meio de esquemas de phishing semelhantes vinculados a esse domínio nos últimos 12 meses.
Ataque de phishing explora domínio expirado do Tornado Cash
O cerne do incidente é simples, mas doloroso: um usuário reutilizou um link antigo, salvo nos favoritos, para o que acreditava ser o portal legítimo do Tornado Cash. Esse link, porém, já não apontava para o protocolo real. Em vez disso, levava a um site semelhante controlado por atacantes que haviam assumido silenciosamente o domínio expirado, segundo relatos da comunidade citados pelo Wu Blockchain.
Usuário perde mais de 1.000 ETH via phishing
Assim que a vítima interagiu com a plataforma falsa e enviou informações de depósito, os atacantes agiram rapidamente. Em 12 horas, hackers drenaram 1.010 ETH da conta comprometida — um roubo realizado inteiramente com base na confiança que os usuários depositaram em um endereço web familiar e antes oficial.
Atacantes configuram frontend falso para roubar credenciais
A mecânica do exploit era simples em design, mas eficaz na execução. Depois que o domínio original tornado.cash ficou disponível, operadores de phishing o registraram e construíram um frontend clonado que imitava a interface real. Qualquer pessoa que inserisse credenciais de depósito nesse site falso entregava seu acesso diretamente aos atacantes, que então conseguiam desviar fundos sem precisar violar diretamente nenhum smart contract ou carteira.
Expiração do domínio ligada às sanções do OFAC
Esse exploit de domínio expirado remonta a uma decisão regulatória, e não a uma falha técnica. O endereço web original do Tornado Cash expirou depois que a equipe do projeto não conseguiu renová-lo, uma falha que ocorreu enquanto o protocolo permanecia sob sanções impostas pelo Office of Foreign Assets Control do Tesouro dos EUA, conhecido como OFAC.
Esse status de sanção efetivamente congelou a capacidade do projeto de operar normalmente, incluindo tarefas administrativas básicas como a renovação de domínio. Quando o registro expirou, o endereço ficou disponível no mercado aberto — e os atacantes foram rápidos em reivindicá-lo, transformando uma consequência de conformidade em um vetor de ataque.
É aqui que a história vai além do azar de uma única vítima. Quando a pressão regulatória interrompe a capacidade de um protocolo de manter até mesmo a infraestrutura web de rotina, cria brechas que agentes mal-intencionados estão prontos para explorar. As sanções cripto do OFAC contra o Tornado Cash foram projetadas para conter fluxos ilícitos de fundos, mas as consequências dessas mesmas sanções parecem ter possibilitado uma nova onda de roubos direcionados a usuários comuns que ainda tentam acessar a plataforma.
Impacto mais amplo e escopo histórico dos ataques de phishing
Esse caso isolado não está sozinho. O rastreamento feito pela vítima mostrou os 1.010 ETH roubados permanecendo principalmente em endereços controlados pelos hackers, e o mesmo grupo seria responsável por um padrão de roubo muito maior. Nos últimos 12 meses, esse grupo teria roubado quase 4.000 ETH por meio de métodos semelhantes conectados à mesma infraestrutura de domínio expirado.
Essa escala transforma o que poderia parecer um golpe pontual em uma campanha contínua. Cada nova vítima provavelmente segue o mesmo caminho: um link antigo, um site de aparência familiar e uma drenagem rápida e silenciosa de fundos antes que alguém perceba. A natureza recorrente desse padrão de phishing para roubo de ETH sugere que os atacantes encontraram uma fórmula confiável e têm pouco incentivo para parar.
Para a indústria cripto em geral, o episódio é um lembrete contundente de que a segurança em blockchain não se resume apenas a auditorias de smart contracts ou à segurança de carteiras. Domínios web, registros DNS e outros elementos da infraestrutura convencional da internet continuam sendo um alvo fácil, especialmente para protocolos que operam sob restrições legais ou regulatórias que limitam sua capacidade de mantê-los. Quando um projeto sancionado perde o controle de sua própria porta de entrada, usuários que confiam em favoritos antigos ou resultados de busca podem entrar diretamente em uma armadilha sem qualquer sinal de alerta.
Perguntas frequentes
Como ocorreu o ataque de phishing ao Tornado Cash?
Os atacantes assumiram o domínio oficial expirado tornado.cash, configuraram um frontend falso e roubaram credenciais de depósito quando os usuários acessaram o site de phishing.
Por que o domínio do Tornado Cash estava disponível para os atacantes?
A equipe do Tornado Cash não renovou o domínio oficial tornado.cash em meio às sanções do OFAC, permitindo que os atacantes o registrassem após a expiração.
Quanto Ethereum foi roubado no ataque de phishing relatado?
Os atacantes drenaram 1.010 ETH de um usuário em 12 horas por meio do site de phishing construído sobre o domínio sequestrado.
O phishing via domínio expirado do Tornado Cash tem sido um problema recorrente?
Sim. Quase 4.000 ETH teriam sido roubados por meio de métodos de phishing semelhantes conectados a esse domínio nos últimos 12 meses, de acordo com o rastreamento citado no relatório.
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Como ocorreu o ataque de phishing ao Tornado Cash?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Os atacantes assumiram o domínio oficial expirado tornado.cash, configuraram um frontend falso e roubaram credenciais de depósito quando os usuários acessaram o site de phishing.”}},{“@type”:”Question”,”name”:”Por que o domínio do Tornado Cash estava disponível para os atacantes?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”A equipe do Tornado Cash não renovou o domínio oficial tornado.cash em meio às sanções do OFAC, permitindo que os atacantes o registrassem após a expiração.”}},{“@type”:”Question”,”name”:”Quanto Ethereum foi roubado no ataque de phishing relatado?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Os atacantes drenaram 1.010 ETH de um usuário em 12 horas por meio do site de phishing construído sobre o domínio sequestrado.”}},{“@type”:”Question”,”name”:”O phishing via domínio expirado do Tornado Cash tem sido um problema recorrente?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Sim. Quase 4.000 ETH teriam sido roubados por meio de métodos de phishing semelhantes conectados a esse domínio nos últimos 12 meses, de acordo com o rastreamento citado no relatório.”}}]}
Artigo produzido com a assistência de inteligência artificial e revisado pela equipe editorial.

