Un hacker acaba de mover 3,700 ETH ($10M+) a Tornado Cash, rastreando hasta el infame ataque de phishing de septiembre de 2023 que dejó a un ballena crypto en $24 millones. CertiK marcó la cuenta el 21 de marzo, conectando los puntos con un incidente en el que la víctima perdió 9,579 stETH a través del servicio de staking de liquidez de Rocket Pool más otros 4,851 rETH en un ataque de dos fases.
Cómo Entraron: La Trampa de Aprobación de Tokens
Aquí está la parte desagradable: el atacante nunca descifró ninguna contraseña. La víctima autorizó accidentalmente una transacción de “Aumentar Asignación”, básicamente entregándole al hacker un cheque en blanco para drenar tokens ERC-20 a su antojo. El análisis de Scam Sniffer muestra que este es el verdadero asesino: contratos inteligentes maliciosos disfrazados de legítimos, esperando que los usuarios les den permiso.
La Ruta del Dinero
PeckShield rastreó la conversión: 13,785 ETH + 1.64M DAI. Se vendieron algunos DAI en FixedFloor, el resto se dispersó en múltiples cuentas. Libro de jugadas clásico de lavado de dinero: mezclarlo, dividirlo, hacerlo desaparecer.
Esto está sucediendo cada semana ahora
Sólo en febrero se perdieron $47M a causa de phishing ( un 78% en Ethereum). Los exploits de aprobación de tokens se están convirtiendo en el nuevo vector de ataque estándar. ¿Recuerdas Dolomite? Un contrato antiguo fue convertido en arma el 20 de marzo, drenando $1.8M de usuarios que habían olvidado las antiguas aprobaciones que habían dado.
Lo que realmente funciona: Velocidad y Transparencia
Layerswap fue afectado por $100K pero detuvo la hemorragia rápidamente. Su proveedor de dominio eliminó el DNS malicioso antes de que causara daños masivos. Están reembolsando a las víctimas + compensación extra—mostrando a la industria cómo debería verse la respuesta a incidentes.
Realidad Verificada
El phishing no va a desaparecer. Las aprobaciones de tokens son la nueva superficie de ataque. ¿La solución? Deja de tratar las aprobaciones de contratos como si fueran gratuitas. Revoca las antiguas. Verifica cada transacción. Y, honestamente, si un trato requiere que apruebes gastos ilimitados, aléjate.
Esta página puede contener contenido de terceros, que se proporciona únicamente con fines informativos (sin garantías ni declaraciones) y no debe considerarse como un respaldo por parte de Gate a las opiniones expresadas ni como asesoramiento financiero o profesional. Consulte el Descargo de responsabilidad para obtener más detalles.
$10M ETH robado afecta a Tornado Cash—Esto es lo que sabemos sobre la violación de seguridad de septiembre.
Un hacker acaba de mover 3,700 ETH ($10M+) a Tornado Cash, rastreando hasta el infame ataque de phishing de septiembre de 2023 que dejó a un ballena crypto en $24 millones. CertiK marcó la cuenta el 21 de marzo, conectando los puntos con un incidente en el que la víctima perdió 9,579 stETH a través del servicio de staking de liquidez de Rocket Pool más otros 4,851 rETH en un ataque de dos fases.
Cómo Entraron: La Trampa de Aprobación de Tokens
Aquí está la parte desagradable: el atacante nunca descifró ninguna contraseña. La víctima autorizó accidentalmente una transacción de “Aumentar Asignación”, básicamente entregándole al hacker un cheque en blanco para drenar tokens ERC-20 a su antojo. El análisis de Scam Sniffer muestra que este es el verdadero asesino: contratos inteligentes maliciosos disfrazados de legítimos, esperando que los usuarios les den permiso.
La Ruta del Dinero
PeckShield rastreó la conversión: 13,785 ETH + 1.64M DAI. Se vendieron algunos DAI en FixedFloor, el resto se dispersó en múltiples cuentas. Libro de jugadas clásico de lavado de dinero: mezclarlo, dividirlo, hacerlo desaparecer.
Esto está sucediendo cada semana ahora
Sólo en febrero se perdieron $47M a causa de phishing ( un 78% en Ethereum). Los exploits de aprobación de tokens se están convirtiendo en el nuevo vector de ataque estándar. ¿Recuerdas Dolomite? Un contrato antiguo fue convertido en arma el 20 de marzo, drenando $1.8M de usuarios que habían olvidado las antiguas aprobaciones que habían dado.
Lo que realmente funciona: Velocidad y Transparencia
Layerswap fue afectado por $100K pero detuvo la hemorragia rápidamente. Su proveedor de dominio eliminó el DNS malicioso antes de que causara daños masivos. Están reembolsando a las víctimas + compensación extra—mostrando a la industria cómo debería verse la respuesta a incidentes.
Realidad Verificada
El phishing no va a desaparecer. Las aprobaciones de tokens son la nueva superficie de ataque. ¿La solución? Deja de tratar las aprobaciones de contratos como si fueran gratuitas. Revoca las antiguas. Verifica cada transacción. Y, honestamente, si un trato requiere que apruebes gastos ilimitados, aléjate.