8月18日,一名以太坊用户通过浏览器书签访问Tornado Cash网站。但此时该域名已经被攻击者注册并搭建了高度仿真的网站。网站从页面布局到功能设计都和Tornado Cash高度相似,普通用户很难用肉眼分辨真伪。该用户在钓鱼网站上输入了存款凭证和提款密钥等信息后,攻击者获取了这些信息,并在12小时内分批次从用户账户中转出了1010枚ETH,按照当时的市价计算超过了一千万美元。
一、域名过期的事件背景
Tornado.cash域名过期的原因可以追溯到2022年美国财政部海外资产控制办公室(OFAC)对Tornado Cash的制裁。制裁实施之后,Tornado Cash在运营上遇到障碍,无法正常完成域名续费等基础操作。域名到期后进入公共池,攻击者抓住这个机会完成了抢注。
根据WHOIS数据,tornado.cash域名注册于2025年3月25日,2026年8月12日有过更新记录,有效期至2027年3月25日。注册商为TLD Registrar Solutions Ltd.,当前所有者的信息被Whois Privacy Corp.隐藏。
二、攻击的技术路径
这次攻击没有涉及Tornado Cash智能合约层面的任何漏洞。Tornado Cash的智能合约部署在以太坊网络上,合约代码本身运行正常,没有被攻破。攻击者利用的是域名和前端页面这个入口。
Tornado Cash的运行机制要求用户在存款之后通过前端页面生成并保存一份取款凭证(note),这份凭证是提取已存入资产的唯一依据。攻击者搭建的钓鱼网站完整复制了原版前端界面,用户在钓鱼网站上操作时,取款凭证直接被攻击者获取。攻击者拿到凭证后抢在用户之前完成了提现。整个过程中攻击者没有破解用户的钱包私钥,也没有攻击智能合约。
这类攻击属于外部域名供应链攻击,攻击链路完全建立在链下域名和前端页面的安全缺陷之上。
三、关于损失金额和域名状态的争议
事件公开后,关于具体损失金额和域名是否被完全控制这两个问题,不同渠道的信息存在差异。
链上数据独立确认的损失为810枚ETH。8月18日UTC时间5:56至6:05之间,810枚ETH通过九笔交易转入同一个钱包地址。社区广泛报道的1010枚ETH中剩余的200枚ETH,尚未得到独立安全机构或链上数据的完整验证。有分析认为这200枚ETH可能被转移到了另一个由攻击者控制的地址,但公开渠道中缺少确认这一接收地址的证据。
关于域名是否被攻击者完全接管,同样存在不同说法。社区报告称tornado.cash域名到期后被攻击者注册并部署了恶意前端。但有独立检查发现,截至8月20日该域名仍然可以访问并显示TornadoCash界面。当时尚未发现权威域名记录、TornadoCash官方公告或具名安全研究人员对域名所有权已转移给攻击者做出独立确认。
链上分析师Specter对受害者身份也提出了质疑。根据他的分析,所谓的受害者行为模式存在可疑之处。数据显示,在攻击发生前两周,受害者地址收到了73枚BTC(约合460万美元),这笔资金来自混币服务Whirlpool,该服务常被用于掩盖资金来源和转账路径。部分资金随后被兑换成ETH并通过假冒的Tornado Cash网站转移。Specter指出,如果一个人是为了保护资金免受黑客攻击,没有必要通过多个不同的服务来混淆交易记录。他还发现该用户加入了一些讨论黑客攻击和密码破解技术的Telegram群组。这些迹象使得这起事件更接近于两个不法团伙之间的冲突,而不是一起单纯的网络钓鱼受害事件。
四、事件暴露的域名管理短板
这起事件暴露了很多企业在域名管理工作中误区,很多机构往往会在上层应用防护和防火墙部署上投入了大量资源,对域名的注册、续费、解析和安全防护等基础管理工作却不够重视。域名是互联网业务的访问入口,一旦这个入口失效,如域名过期被抢注、DNS解析被劫持或网站内容被篡改,整个线上业务就会停摆。在这种情况下,其他层面的安全措施哪怕做得再充分,也起不到任何作用。
Tornado Cash拥有大量用户,品牌认知度高,用户对其域名具备天然信任。攻击者利用这种信任,通过抢注过期域名实施钓鱼攻击,成本低但收益高。据Wu Blockchain报道,同一攻击团伙在过去12个月内通过类似的过期域名钓鱼手法累计窃取了近4000枚ETH。
域名过期后,企业丧失对域名的控制权,但用户对域名的信任和访问习惯却没有消失,这就给了攻击者可乘之机。在数字化时代,域名过期已不再是一个简单的技术问题,而是一个关系用户资产安全和企业品牌信誉的风险点。
五、国科云提醒
关于域名续费:建议开启域名自动续费功能,设置多个续费提醒节点,可以在域名到期前90天、60天、30天、7天分别提醒。域名注册信息,包括注册人邮箱、联系电话等要准确有效,确保续费通知能够送达。
关于域名安全锁:核心品牌域名建议开通域名安全锁服务,以防止域名在未授权的情况下被转移、修改或删除。开启锁定服务后,任何域名变更操作都需要经过人工审核和多因素身份验证,能够有效避免域名被恶意转移。
关于域名监测:建议部署域名监测系统,对域名解析记录、DNS缓存有效性、WHOIS状态、SSL证书有效期等进行持续监测。一旦发现域名到期未续费、DNS缓存过期或污染、DNS解析被篡改、证书过期等问题,系统能够立即告警。
关于员工安全意识:域名管理账号密码和访问权限应当由多人分管,避免单一人员掌握全部权限。同时对负责域名管理的人员进行定期培训,确保了解域名过期、域名劫持、DNS篡改等常见风险以及对应的处置流程。
推荐阅读:
AI.com以七千万美元完成交易,优质域名仍是企业争夺焦点!
2025年全球域名纠纷超六千,企业如何应对域名抢注仿冒风险?
Forrester 2026年威胁报告:五类新兴风险逐步显现



