首页 / 资讯 / 行业动态 / 过期域名tornado.cash遭劫持!用户遭遇钓鱼攻击损失超千万美元

过期域名tornado.cash遭劫持!用户遭遇钓鱼攻击损失超千万美元

时间:2026-08-26 11:55:18 来源:51DNS.COM
分享:

近期加密安全圈爆出重大安全事故,知名隐私混币工具TornadoCash的官方域名tornado.cash因过期未续费遭黑客抢注劫持,黑客搭建高仿钓鱼页面实施诈骗,导致单一用户直接损失1010枚ETH,折合市值超千万美元,成为近期典型的域名管理疏漏引发的巨额资产被盗案例。该事件由区块链安全机构WuBlockchain公开披露,迅速引发全网对域名运维、链上资产安全的深度讨论。

据公开溯源信息,此次事故的核心诱因并非协议漏洞,而是域名运维失误。受海外制裁影响,TornadoCash官方未及时续费保留tornado.cash域名,导致域名过期释放至公开域名池。黑客精准捕捉窗口期抢注域名,上线与原版界面高度一致的虚假网站,利用用户固有信任实施钓鱼攻击,全程仅12小时就完成大额资产盗取。

过期域名

一、低成本域名劫持,精准收割存量用户

本次tornado.cash劫持攻击流程简单但危害性极强,完美利用了用户习惯与域名管理漏洞,具备极高的复刻风险。首先,黑客抢注过期的官方域名后,完整复刻TornadoCash原版前端界面,页面功能、视觉样式与正规官网几乎无差异,普通用户无法肉眼辨别真伪。

其次,大量老用户仍保留旧官网书签,习惯性直接访问熟悉域名,毫无防备进入钓鱼站点。虚假页面会诱导用户输入资产凭证与提款密钥,窃取核心验证信息后,黑客直接划转用户链上资产。值得注意的是,本次攻击仅针对网页前端,TornadoCash智能合约本身并未出现漏洞,属于典型的外部域名供应链攻击。

 

二、域名过期已成加密项目隐形安全黑洞

此次千万美元失窃事件,暴露了加密行业长期被忽视的安全短板。多数加密项目重视智能合约审计、链上风控,却轻视域名、SSL证书等基础网络资源运维。域名作为用户访问入口,一旦失效被抢注,会直接击穿项目信任体系,形成难以挽回的安全危机。

同时,知名项目过期域名的劫持风险被无限放大。TornadoCash拥有海量存量用户,品牌知名度高,用户对其域名具备天然信任感,钓鱼攻击的转化率远高于普通网站。相较于复杂的链上破解,黑客通过抢注过期域名实施诈骗,成本极低、收益极高,已成为加密领域黑客的常用攻击手段。

 

三、域名运维是数字资产安全第一道防线

tornado.cash千万美元被盗事件,为所有加密用户、区块链项目方敲响警钟。对于项目方而言,核心品牌域名必须长期续费锁定,即便项目停运、受限,也需妥善处置域名资源,杜绝过期释放被恶意抢注,同时需定期校验域名解析、前端页面安全性。

对于普通加密用户,切勿依赖书签、固有域名惯性访问平台。每次操作前需核验域名备案、官方公告,警惕高仿钓鱼站点,杜绝在陌生页面输入私钥、资产凭证,从源头规避域名劫持带来的资产风险。

 

总结

过期域名tornado.cash遭劫持引发的千万美元巨额损失,看似是偶然运维疏漏,实则是行业安全意识缺失的必然结果。在加密资产领域,域名安全就是入口安全,入口安全就是资产安全。此次事件彻底印证,微小的域名管理漏洞,足以引发毁灭性的资产风险,也为全球区块链行业的基础安全运维树立了重要警示标杆。

联系我们