만료 도메인 피싱: Tornado Cash로 1,010 ETH 탈취
만료된 Tornado Cash 도메인에 접속한 사용자가 1,010 ETH를 12시간 만에 도난당했습니다. 공격자는 가짜 웹 인터페이스로 출금 노트를 탈취했습니다.
한 암호화폐 사용자가 만료된 Tornado Cash 공식 도메인을 악용한 피싱 공격으로 1,010 ETH를 잃었습니다. 사용자는 즐겨찾기나 오래된 링크를 통해 이전 사이트에 접속했고, 해당 도메인이 공격자에게 넘어간 사실을 알지 못했습니다. 공격자는 가짜 인터페이스를 설치해 입금 시 생성되는 ‘노트’를 탈취했습니다. 이 노트는 Tornado Cash의 공식 스마트 컨트랙트에서 자금을 출금하는 데 필수적입니다. 스마트 컨트랙트 자체는 침해되지 않았으며, 공격은 웹 레이어를 겨냥했습니다. 이 사건은 단 12시간 만에 발생했으며, 만료된 도메인 관리의 위험성을 보여줍니다. 여러 보고서에 따르면, 지난 12개월 동안 유사한 방식으로 약 4,000 ETH가 도난당한 것으로 나타났습니다. 이번 사건은 사용자 경계와 프로토콜 웹 인프라 보안의 중요성을 강조합니다.