Segurança

Domínio expirado do Tornado Cash vira armadilha e drena 1.010 ETH

Um usuário clicou em um favorito antigo que apontava para tornado.cash e acabou em um site montado por golpistas. O domínio oficial do mixer havia expirado depois que a equipe não renovou o registro em meio ao período de sanções. Atacantes registraram o mesmo endereço e publicaram um frontend falso que imita o original. Em 12 horas a carteira da vítima foi esvaziada em 1.010 ETH. Ao preço verificado de US$ 2.263 o prejuízo passa de US$ 2,28 milhões.

Quem guarda um link confiável tende a clicar sem conferir e é exatamente por isso que o truque funciona.

O endereço tornado.cash segue registrado e responde pelo IP 101.99.75.124 com um frontend em Nuxt que replica a marca do protocolo. Para quem salvou o link anos atrás nada parece fora do lugar. O ícone, as cores e o texto sobre privacidade continuam lá.

O Tornado Cash é um protocolo de privacidade na rede Ethereum que embaralha origem e destino de transações. Lançado em 2019 ele foi sancionado pelo Tesouro dos Estados Unidos em agosto de 2022 por ter sido usado para lavar mais de US$ 7 bilhões e por ter movimentado US$ 455 milhões ligados ao grupo Lazarus. Em março de 2025 o OFAC retirou o protocolo da lista. O contrato segue operando na rede e o valor travado gira em torno de US$ 677 milhões. Essa continuidade ajuda a explicar por que um bookmark de anos atrás continuou parecendo legítimo mesmo depois que o domínio expirou.

O protocolo não morreu mas a página que muita gente salvou morreu.

O golpe não depende de falha no contrato e sim de confiança no endereço. O frontend falso não precisa quebrar criptografia para roubar. Basta capturar o que o usuário digita ao tentar depositar. A vítima relatou que os 1.010 ETH foram drenados em 12 horas e que os fundos ficaram retidos nos endereços do atacante.

O rastreamento mostra os valores parados nas carteiras do grupo sem movimentação para mixers até aqui.

O relato aponta ainda que o mesmo grupo teria levado quase 4.000 ETH por métodos semelhantes nos últimos 12 meses. Ao preço atual isso equivale a mais de US$ 9 milhões. O número agregado não foi verificado de forma independente. Um favorito antigo vira atalho para o endereço errado e a interface convincente faz o resto. A expiração de domínio é uma falha operacional simples e barata que vira arma quando ninguém vigia a renovação.

É o tipo de erro que não parece erro até virar caso de perda total.

A defesa é operacional e começa fora da carteira. Conferir o domínio caractere por caractere antes de conectar a wallet evita o atalho envenenado. Usar apenas links de repositórios oficiais ou de agregadores confiáveis reduz o risco de cair em réplica. Guardar favoritos com data e revisar expirações, ativar verificação de domínio no navegador e desconfiar de qualquer frontend que peça credenciais de depósito fora do fluxo padrão da wallet são medidas simples que quebram a cadeia do golpe.

Para quem já clicou em um link antigo de tornado.cash a recomendação é considerar a sessão comprometida, revogar permissões recentes e mover fundos para uma nova carteira criada com semente limpa longe de qualquer página suspeita. Trocar o bookmark pelo endereço verificado em documentação oficial fecha a porta que o atacante deixou aberta.

⚠️ Aviso importante

As informações aqui descritas refletem pesquisas realizadas pelo LaboNews e não devem ser consideradas recomendação de investimento ou endosso de segurança sobre ferramentas ou links externos. Recomendamos que, ao investir ou utilizar ferramentas de terceiros, você faça sua própria pesquisa sobre a segurança e os riscos envolvidos.

Compartilhar

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *