Un utilisateur aurait perdu 1 010 ETH en 12 heures après avoir ouvert l’ancien domaine de Tornado Cash, d’après les éléments publiés par Wu Blockchain. Le nom expiré aurait été repris par des hameçonneurs, puis transformé en interface contrefaite. L’affaire rappelle pourquoi un ancien favori ne constitue jamais une preuve d’authenticité. Elle intervient alors que le protocole reste visé par des sanctions et plusieurs procédures judiciaires.

Le montant principal signalé atteint 1 010 ETH, mais Whale Alert évoque 810 ETH. Cette différence n’est pas expliquée à ce stade. Le scénario décrit repose sur un domaine expiré, une interface copiée et la récupération d’informations permettant de réclamer les fonds déposés.

Comment l’ancien domaine Tornado Cash a-t-il piégé la victime ?

Le vol aurait commencé avec l’utilisation de tornado.cash, ancien domaine associé au service. Après son expiration, des tiers l’auraient enregistré et auraient installé une interface ressemblant à celle de Tornado Cash. Un ancien favori ou un lien conservé dans une conversation pouvait alors conduire directement vers cette copie.

Selon les éléments attribués à Wu Blockchain, la victime aurait effectué un dépôt en pensant utiliser le service habituel. Le faux site aurait ensuite récupéré les informations cryptographiques nécessaires au retrait. Crypto Times décrit un mécanisme dans lequel les fonds arrivent sur les contrats réels, tandis que l’interface frauduleuse obtient la note de dépôt.

Cette note fonctionne comme un élément essentiel du retrait. Si elle tombe entre de mauvaises mains, l’adresse qui la détient peut réclamer les actifs à la place de l’utilisateur. Le contrat n’a donc pas forcément besoin d’être compromis.

L’incident prolonge une série d’attaques liées à l’écosystème Tornado Cash. Un pirate avait déjà pris le contrôle de la gouvernance du mixeur Ethereum. Une autre proposition avait menacé 23 M$ de TORN dans la DAO, comme le rappelle cet article sur la proposition malveillante visant Tornado Cash.

Pourquoi un domaine expiré constitue-t-il une faille ?

Un domaine abandonné conserve souvent sa réputation plusieurs mois ou plusieurs années. Les favoris restent enregistrés, les anciens messages demeurent accessibles et les moteurs de recherche peuvent continuer à afficher l’adresse. Une copie visuelle suffit alors à créer une confiance artificielle.

Wu Blockchain indique que le domaine n’aurait pas été renouvelé après les sanctions de l’OFAC. Le contexte juridique a donc pu compliquer le maintien d’une présence web officielle. Les sanctions américaines ont déjà été confirmées par la justice, ce qui renforce l’incertitude autour des canaux légitimes.

Les réflexes de sécurité restent pourtant simples :

  • vérifier l’orthographe exacte du domaine avant toute connexion ;
  • éviter les favoris anciens et les liens transmis sans contexte ;
  • examiner les contrats et autorisations proposés par l’interface ;
  • ne jamais communiquer une note de dépôt à un site inconnu.

Le groupe responsable aurait aussi dérobé près de 4 000 ETH en 12 mois avec des méthodes similaires. Cette estimation reste liée aux informations de suivi disponibles et ne constitue pas encore un bilan indépendant.

Whale Alert avance, de son côté, une perte de 810 ETH. Aucun élément fourni ne permet de savoir si ce chiffre couvre une seule transaction, une partie du portefeuille ou un périmètre différent. Les 1 010 ETH restent donc le montant le plus détaillé, sans être définitivement établi.

Que deviennent les 1 010 ETH après l’attaque ?

Les fonds seraient encore majoritairement conservés sur des adresses attribuées aux attaquants. Wu Blockchain ne détaille aucun transfert vers une plateforme d’échange ou un service de mélange. Cette situation peut changer rapidement : les voleurs attendent parfois avant de déplacer les actifs.

Le suivi on-chain est donc central. La blockchain permet d’observer les mouvements, mais elle ne garantit pas l’identification immédiate des propriétaires d’adresses. Une transaction vers un nouveau portefeuille peut toutefois fournir un indice exploitable par les services de surveillance.

Le protocole Tornado Cash reste difficile à couper malgré les sanctions. Cet épisode montre néanmoins que sa périphérie reste vulnérable. Le contrat, les dépôts de code et le domaine web ne présentent pas le même niveau de décentralisation.

Le précédent de Step Finance, avec 21,4 M$ blanchis via Tornado Cash, illustre aussi l’intérêt d’un suivi après le vol. Dans l’affaire actuelle, la conservation des 1 010 ETH pourrait permettre de repérer une future tentative de dispersion, mais aucune conclusion ne peut encore être tirée.

À retenir

Un ancien domaine Tornado Cash aurait servi à détourner 1 010 ETH en 12 heures grâce à une interface contrefaite. Un autre décompte mentionne 810 ETH, sans explication. La priorité consiste à surveiller les adresses signalées, tandis que l’expiration d’un domaine doit être traitée comme un signal d’alerte immédiat.

Questions fréquentes

Combien d’ETH ont été volés via le faux site Tornado Cash ?

Le montant le plus détaillé atteint 1 010 ETH, après une utilisation de l’ancien domaine tornado.cash pendant 12 heures. Whale Alert évoque toutefois 810 ETH. Rien ne permet de déterminer si cette différence vient d’une transaction distincte ou d’un périmètre de calcul différent.

Comment un domaine expiré a-t-il permis le vol ?

Après son expiration, le domaine aurait été repris par des hameçonneurs. Ceux-ci auraient installé une interface imitant Tornado Cash afin de récupérer les informations nécessaires au retrait. Les fonds pouvaient rejoindre les contrats réels, mais la note de dépôt transmise au faux site permettait ensuite aux attaquants de les réclamer.

Comment éviter une arnaque liée à un ancien site crypto ?

Il faut vérifier le domaine caractère par caractère, supprimer les anciens favoris et passer par une adresse officielle connue. Avant toute validation, l’utilisateur doit lire les autorisations demandées et contrôler le contrat concerné. Une note de dépôt ou une donnée de retrait ne doit jamais être fournie à une interface inconnue.

Signal Baissier
Impact Modéré
Nous ajouter à vos sources préférées sur Google