Un utilisateur de cryptomonnaies a perdu plus de 1 000 ETH après avoir été victime d’une attaque de phishing liée à Tornado Cash qui a exploité une ancienne adresse web officielle expirée autrefois liée au protocole de mixing sanctionné. Selon un rapport de Wu Blockchain, la victime a cliqué sur un ancien lien enregistré en favori qui a redirigé vers un site frauduleux construit sur le domaine abandonné, déclenchant un vol rapide et coûteux qui met en lumière un risque croissant dans la finance décentralisée : ce qui se passe lorsque l’infrastructure web propre à un projet lui échappe discrètement.
Summary
Points clés à retenir
- Un utilisateur a perdu plus de 1 000 ETH après avoir été redirigé via le domaine officiel expiré de Tornado Cash, tornado.cash.
- Les pirates ont vidé 1 010 ETH du compte de la victime en seulement 12 heures après la mise en ligne du site de phishing.
- Le domaine a expiré parce que Tornado Cash n’a pas réussi à le renouveler alors que le protocole était soumis aux sanctions de l’OFAC.
- Les attaquants ont enregistré le domaine abandonné et construit un faux frontend conçu pour récolter les identifiants de dépôt.
- Près de 4 000 ETH auraient été volés via des stratagèmes de phishing similaires liés à ce domaine au cours des 12 derniers mois.
L’attaque de phishing exploite le domaine expiré de Tornado Cash
Le cœur de l’incident est simple mais douloureux : un utilisateur a réutilisé un ancien lien enregistré en favori vers ce qu’il pensait être le portail légitime de Tornado Cash. Ce lien, cependant, ne pointait plus vers le véritable protocole. Il menait plutôt à un site imitateur contrôlé par des attaquants qui avaient discrètement pris le contrôle du domaine expiré, selon des rapports de la communauté cités par Wu Blockchain.
Un utilisateur perd plus de 1 000 ETH via phishing
Une fois que la victime a interagi avec la fausse plateforme et soumis des informations de dépôt, les attaquants ont agi rapidement. En 12 heures, les pirates ont vidé 1 010 ETH du compte compromis — un vol réalisé entièrement grâce à la confiance que les utilisateurs accordaient à une adresse web familière, autrefois officielle.
Les attaquants mettent en place un faux frontend pour voler les identifiants
La mécanique de l’exploit était simple dans sa conception mais efficace dans son exécution. Après que le domaine tornado.cash d’origine est redevenu disponible, des opérateurs de phishing l’ont enregistré et ont construit un frontend cloné imitant la véritable interface. Toute personne saisissant des identifiants de dépôt sur ce faux site remettait son accès directement aux attaquants, qui pouvaient ensuite siphonner les fonds sans avoir besoin de compromettre directement un smart contract ou un portefeuille.
Expiration du domaine liée aux sanctions de l’OFAC
Ce piratage via domaine expiré remonte à une décision réglementaire plutôt qu’à une défaillance technique. L’adresse web d’origine de Tornado Cash a expiré après que l’équipe du projet n’a pas réussi à la renouveler, une défaillance survenue alors que le protocole restait sous le coup de sanctions imposées par l’Office of Foreign Assets Control du Trésor américain, connu sous le nom d’OFAC.
Ce statut de sanction a effectivement gelé la capacité du projet à fonctionner normalement, y compris pour des tâches administratives de base comme le renouvellement de domaine. Une fois l’enregistrement expiré, l’adresse est redevenue disponible sur le marché libre — et les attaquants se sont empressés de la récupérer, transformant une conséquence de conformité en vecteur d’attaque.
C’est là que l’histoire dépasse la simple malchance d’une victime. Lorsque la pression réglementaire perturbe la capacité d’un protocole à maintenir même une infrastructure web de routine, elle crée des brèches que des acteurs malveillants sont prêts à exploiter. Les sanctions crypto de l’OFAC contre Tornado Cash visaient à freiner les flux de fonds illicites, mais les retombées de ces mêmes sanctions semblent avoir permis une nouvelle vague de vols visant des utilisateurs ordinaires cherchant encore à accéder à la plateforme.
Impact plus large et portée historique des attaques de phishing
Ce cas isolé ne l’est pas vraiment. Le suivi effectué par la victime a montré que les 1 010 ETH volés restaient principalement dans des adresses contrôlées par les pirates, et le même groupe serait responsable d’un schéma de vol bien plus vaste. Au cours des 12 derniers mois, ce groupe aurait volé près de 4 000 ETH via des méthodes similaires liées à la même infrastructure de domaine expiré.
Cette ampleur transforme ce qui pourrait sembler être une arnaque ponctuelle en campagne soutenue. Chaque nouvelle victime suit probablement le même chemin : un ancien lien, un site à l’apparence familière, et une fuite rapide et silencieuse des fonds avant que quiconque ne s’en aperçoive. La nature récurrente de ce schéma de phishing pour vol d’ETH suggère que les attaquants ont trouvé une formule fiable et n’ont guère d’incitation à s’arrêter.
Pour l’ensemble de l’industrie crypto, cet épisode rappelle de manière frappante que la sécurité blockchain ne se limite pas aux audits de smart contracts ou à la protection des portefeuilles. Les domaines web, les enregistrements DNS et d’autres éléments de l’infrastructure internet classique restent une cible facile, en particulier pour les protocoles soumis à des contraintes juridiques ou réglementaires qui limitent leur capacité à les maintenir. Lorsqu’un projet sanctionné perd le contrôle de sa propre porte d’entrée, les utilisateurs qui font confiance à d’anciens favoris ou résultats de recherche peuvent entrer directement dans un piège sans aucun signe avant-coureur.
FAQ
Comment l’attaque de phishing contre Tornado Cash s’est-elle produite ?
Les attaquants ont pris le contrôle du domaine officiel expiré tornado.cash, mis en place un faux frontend et volé les identifiants de dépôt lorsque les utilisateurs ont accédé au site de phishing.
Pourquoi le domaine de Tornado Cash était-il disponible pour les attaquants ?
L’équipe de Tornado Cash n’a pas renouvelé le domaine officiel tornado.cash en raison des sanctions de l’OFAC, ce qui a permis aux attaquants de l’enregistrer une fois expiré.
Combien d’Ethereum a été volé lors de l’attaque de phishing signalée ?
Les attaquants ont vidé 1 010 ETH d’un utilisateur en 12 heures via le site de phishing construit sur le domaine détourné.
Le phishing via le domaine expiré de Tornado Cash est-il un problème récurrent ?
Oui. Près de 4 000 ETH auraient été volés via des méthodes de phishing similaires liées à ce domaine au cours des 12 derniers mois, selon un suivi cité dans le rapport.
{« @context »: »https://schema.org », »@type »: »FAQPage », »mainEntity »:[{« @type »: »Question », »name »: »Comment l’attaque de phishing contre Tornado Cash s’est-elle produite ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »Les attaquants ont pris le contrôle du domaine officiel expiré tornado.cash, mis en place un faux frontend et volé les identifiants de dépôt lorsque les utilisateurs ont accédé au site de phishing. »}},{« @type »: »Question », »name »: »Pourquoi le domaine de Tornado Cash était-il disponible pour les attaquants ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »L’équipe de Tornado Cash n’a pas renouvelé le domaine officiel tornado.cash en raison des sanctions de l’OFAC, ce qui a permis aux attaquants de l’enregistrer une fois expiré. »}},{« @type »: »Question », »name »: »Combien d’Ethereum a été volé lors de l’attaque de phishing signalée ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »Les attaquants ont vidé 1 010 ETH d’un utilisateur en 12 heures via le site de phishing construit sur le domaine détourné. »}},{« @type »: »Question », »name »: »Le phishing via le domaine expiré de Tornado Cash est-il un problème récurrent ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »Oui. Près de 4 000 ETH auraient été volés via des méthodes de phishing similaires liées à ce domaine au cours des 12 derniers mois, selon un suivi cité dans le rapport. »}}]}
Article produit avec l’assistance de l’intelligence artificielle et relu par l’équipe éditoriale.

