Um utilizador de criptomoedas perdeu mais de 1 000 ETH depois de ser vítima de um ataque de phishing que explorou um domínio oficial expirado anteriormente associado ao Tornado Cash, o protocolo de mistura sancionado. Segundo uma reportagem da Wu Blockchain, a vítima clicou numa ligação antiga guardada nos favoritos que redirecionava para um site fraudulento criado no domínio abandonado tornado.cash, desencadeando um roubo rápido no qual os atacantes drenaram 1 010 ETH no espaço de 12 horas. O domínio expirou porque a equipa do Tornado Cash não o renovou enquanto o protocolo estava sujeito às sanções do Office of Foreign Assets Control (OFAC) do Tesouro dos EUA, o que congelou efetivamente a capacidade do projeto para realizar tarefas administrativas de rotina, incluindo o registo do domínio. Este incidente evidencia um risco crescente nas finanças descentralizadas: quando a infraestrutura web de um protocolo deixa discretamente de estar sob o seu controlo devido a restrições regulamentares, os utilizadores que confiam em ligações familiares podem ser encaminhados diretamente para armadilhas preparadas por atacantes que registam domínios abandonados e criam interfaces falsas convincentes para recolher credenciais e fundos.
Ataque de phishing drena 1 010 ETH através de uma interface falsa do Tornado Cash
A vítima reutilizou uma ligação antiga guardada nos favoritos para aquilo que acreditava ser o portal legítimo do Tornado Cash. Essa ligação já não apontava para o protocolo verdadeiro. Em vez disso, conduzia a um site semelhante controlado por atacantes que tinham assumido discretamente o controlo do domínio expirado, segundo relatos da comunidade citados pela Wu Blockchain. Assim que a vítima interagiu com a plataforma falsa e introduziu os dados do depósito, os atacantes agiram rapidamente. No espaço de 12 horas, os hackers drenaram 1 010 ETH da carteira comprometida — um roubo realizado inteiramente através da confiança que os utilizadores depositaram num endereço web familiar que outrora fora oficial.
A mecânica da exploração era simples em termos de conceção, mas eficaz na execução. Depois de o domínio original tornado.cash ficar disponível, operadores de phishing registaram-no e criaram uma interface clonada que imitava a verdadeira. Qualquer pessoa que introduzisse dados de depósito nesse site falso entregava diretamente o seu acesso aos atacantes, que conseguiam então desviar os fundos sem precisarem de violar diretamente qualquer contrato inteligente ou carteira.
Sanções do OFAC impedem a renovação do domínio, permitindo a apropriação pelos atacantes
Esta exploração de um domínio expirado remonta a uma decisão regulamentar, e não a uma falha técnica. O endereço web original do Tornado Cash expirou depois de a equipa do projeto não o renovar, algo que ocorreu enquanto o protocolo permanecia sujeito às sanções impostas pelo Office of Foreign Assets Control (OFAC) do Tesouro dos EUA. Esse estatuto de sancionado congelou efetivamente a capacidade do projeto para operar normalmente, incluindo tarefas administrativas básicas como a renovação do domínio. Assim que o registo expirou, o endereço ficou disponível para registo — e os atacantes apressaram-se a reclamá-lo, transformando uma consequência de conformidade num vetor de ataque.
Quando a pressão regulamentar perturba a capacidade de um protocolo para manter até a sua infraestrutura web de rotina, cria oportunidades que agentes mal-intencionados estão prontos a explorar. As sanções do OFAC contra o Tornado Cash foram concebidas para travar fluxos ilícitos de fundos, mas as consequências dessas mesmas sanções parecem ter permitido uma nova vaga de roubos dirigida a utilizadores comuns que ainda tentavam aceder à plataforma.
Quase 4 000 ETH roubados através de esquemas com domínios expirados ao longo de 12 meses
Este caso isolado não é único. O rastreio realizado pela vítima mostrou que os 1 010 ETH roubados estavam principalmente em endereços controlados pelos hackers, e alegadamente o mesmo grupo é responsável por um padrão de roubos muito mais amplo. Nos últimos 12 meses, esse grupo terá roubado quase 4 000 ETH através de métodos semelhantes ligados à mesma infraestrutura de domínios expirados, segundo a Wu Blockchain.
Esta escala transforma aquilo que poderia parecer uma fraude pontual numa campanha contínua. Cada nova vítima segue provavelmente o mesmo percurso: uma ligação antiga, um site de aspeto familiar e um escoamento rápido e silencioso dos fundos antes de alguém reparar. A natureza recorrente deste padrão de phishing sugere que os atacantes encontraram uma fórmula fiável e têm poucos incentivos para parar.
Para a indústria cripto em geral, o episódio é um lembrete claro de que a segurança da blockchain não se resume a auditorias de contratos inteligentes ou à segurança das carteiras. Os domínios web, os registos DNS e outras peças da infraestrutura convencional da Internet continuam a ser alvos vulneráveis, especialmente no caso de protocolos que operam sob restrições legais ou regulamentares que limitam a sua capacidade para os manter. Quando um projeto sancionado perde o controlo da sua própria porta de entrada, os utilizadores que confiam em favoritos antigos ou em resultados de pesquisa podem entrar diretamente numa armadilha sem qualquer sinal de alerta.
Perguntas frequentes
Como ocorreu o ataque de phishing ao Tornado Cash?
Os atacantes assumiram o controlo do domínio oficial expirado tornado.cash, configuraram uma interface falsa e roubaram credenciais de depósito quando os utilizadores acederam ao site de phishing.
Porque estava o domínio do Tornado Cash disponível para os atacantes?
A equipa do Tornado Cash não renovou o domínio oficial tornado.cash no contexto das sanções do OFAC, permitindo que os atacantes o registassem depois de este expirar.
Quanto Ethereum foi roubado através de domínios expirados nos últimos 12 meses?
Segundo o rastreio citado pela Wu Blockchain, terão sido roubados quase 4 000 ETH através de métodos de phishing semelhantes ligados a esta infraestrutura de domínios nos últimos 12 meses.