域名失效劫持引发 DeFi 钓鱼风险案例研究与防控路径
去中心化金融生态普遍存在链上合约与 Web 前端相互分离的架构特征,区块链智能合约具备不可篡改特性,但用户访问协议的网页前端却属于中心化互联网基础设施,域名失效被攻击者接管,已经成为 DeFi 领域不可忽视的攻击载体。本文以 Tornado Cash 域名过期劫持钓鱼事件作为研究样本,梳理事件完整发生脉络,区分链上可验证事实与社区传闻信息,剖析该攻击事件的技术机理,厘清智能合约安全与前端 Web 安全二者之间的边界。研究发现,本次资产失窃并非底层智能合约出现漏洞,攻击者利用过期域名获取仿冒前端页面的控制权,窃取用户取款凭证,在不破解钱包私钥的前提下完成资产窃取。同时,监管制裁带来的项目运营中断...