Un ancien favori aurait coûté 1 010 ETH. Selon Wu Blockchain, un utilisateur pensait accéder à l’interface historique de Tornado Cash depuis une adresse enregistrée dans son navigateur. Le site aurait pourtant transmis ses informations de retrait à des attaquants, qui auraient vidé les fonds en une douzaine d’heures. Plusieurs éléments restent cependant à confirmer, notamment la prise de contrôle du domaine.
Points clés
- Un utilisateur a perdu 1 010 ETH en douze heures après avoir cliqué sur un ancien favori pointant vers tornado.cash, domaine expiré puis racheté par des attaquants
- Le faux frontend récupérait la « note » de dépôt, seul titre de propriété sur les fonds envoyés au mixer
- Les contrats intelligents de Tornado Cash n’ont pas été compromis : l’attaque a visé la couche web, pas la blockchain
- Le même groupe aurait dérobé près de 4 000 ETH en douze mois avec ce procédé
Un faux frontend aurait dérobé les notes de retrait
L’utilisateur aurait bien envoyé ses ethers vers les contrats intelligents officiels de Tornado Cash. L’attaque ne reposerait donc pas sur une faille du protocole, mais sur une interface web capable de récupérer les « notes » générées lors des dépôts.
Ces notes constituent l’élément indispensable pour retirer les fonds. Tornado Cash ne crée ni compte personnel ni procédure de récupération : toute personne possédant la note peut produire la preuve cryptographique nécessaire et récupérer les ethers correspondants depuis une autre adresse.
Selon les données partagées par la communauté, les attaquants auraient obtenu ces informations puis retiré 1 010 ETH en moins de douze heures. Une adresse associée à l’opération détenait encore environ 810 ETH après neuf transferts provenant principalement des pools de 10 et 100 ETH.
Les faits restent néanmoins fragiles. Aucun témoignage direct de la victime, rapport d’une société de cybersécurité reconnue ou avertissement officiel de Tornado Cash n’a encore confirmé publiquement le déroulement complet de l’incident. L’affirmation selon laquelle le même groupe aurait volé près de 4 000 ETH en un an repose également sur des informations communautaires non vérifiées indépendamment.

La reprise du domaine tornado.cash reste à démontrer
Les premiers récits affirment que l’équipe de Tornado Cash aurait laissé expirer son ancien domaine après les sanctions américaines de 2022, permettant à des attaquants de le récupérer. Les données publiques disponibles ne permettent toutefois pas de valider cette chronologie avec certitude.
Le registre WHOIS indique que tornado.cash a été enregistré le 25 mars 2025, mis à jour le 12 août 2026 et reste valable jusqu’au 25 mars 2027. L’identité de son détenteur est protégée par un service de confidentialité. Ces informations peuvent correspondre à un réenregistrement après expiration, mais elles ne prouvent ni l’identité du nouveau propriétaire ni son implication dans le vol.
Le domaine avait par ailleurs déjà été signalé par au moins un service de sécurité comme présentant un risque de phishing avant cet incident. Un certificat HTTPS valide n’apporte aucune garantie supplémentaire : il chiffre seulement la communication entre le navigateur et le serveur, sans certifier la légitimité de l’exploitant.
Les sanctions imposées par l’OFAC en août 2022 ont désorganisé les interfaces et dépôts liés à Tornado Cash avant leur retrait en mars 2025. Les contrats intelligents, eux, sont restés accessibles sur Ethereum.
L’affaire illustre donc une faiblesse distincte de la blockchain : un contrat peut fonctionner normalement tandis qu’une interface compromise détourne les informations nécessaires à son utilisation. Le vol de 1 010 ETH reste crédible au regard des mouvements signalés, mais la reprise malveillante du domaine et l’attribution des 4 000 ETH doivent encore être considérées comme des hypothèses. Affaire à suivre donc.
L’article Tornado Cash : 1 010 ETH auraient été volés par une fausse interface est apparu en premier sur Journal du Coin.
