Um usuário perdeu 1.010 ETH, o equivalente a cerca de US$ 2,4 milhões (aprox. R$ 13,9 milhões), depois de cair em um golpe de phishing ligado ao antigo domínio tornado.cash. Segundo relatos compartilhados nas redes, o site original expirou após as sanções dos EUA contra o Tornado Cash em 2022 e teria sido assumido por invasores.

O que aconteceu: o jornalista Colin Wu afirmou que a vítima acessou um link antigo salvo nos favoritos e acabou redirecionada para uma página falsa. De acordo com o relato, os golpistas criaram uma interface que imitava o serviço para roubar credenciais de depósito, e os 1.010 ETH foram drenados ao longo de 12 horas.

Por que importa: o caso mostra um risco que vai além da blockchain. Mesmo quando o protocolo continua funcionando por contrato inteligente (programa que executa regras automaticamente na rede), a interface usada para acessar o serviço pode virar porta de entrada para fraude. Buscas por Tornado Cash no Google e no Bing ainda exibiam o site apontado como suspeito na primeira posição, o que pode induzir novos acessos.

Em números: os EUA sancionaram o Tornado Cash em 2022, alegando que o serviço foi usado para lavar mais de US$ 7 bilhões em criptomoedas (aprox. R$ 40,6 bilhões). O analista Specter disse que os 73 BTC, avaliados em US$ 4,6 milhões (aprox. R$ 26,7 milhões), ligados à vítima teriam vindo de um mixer chamado Whirlpool duas semanas antes. Já Colin Wu afirmou que esse grupo pode ter roubado mais de 4.000 ETH, cerca de US$ 9,3 milhões (aprox. R$ 53,9 milhões), com o mesmo golpe ao longo dos últimos anos.

Specter levantou a hipótese de que a vítima também pudesse ser um agente malicioso tentando ocultar a origem dos fundos. Segundo ele, esse mesmo usuário teria aparecido em grupos de Telegram voltados à busca de chaves privadas e ataques de força bruta. Em uma captura de tela, a pessoa se identifica como e diz que chegou ao site por meio do repositório do projeto no , que não recebe atualizações desde .