ActualitésCryptoCoinbase retrace 1,1 million de dollars en paiements crypto tandis que Microsoft démantèle le réseau de phishing EvilTokens

Coinbase retrace 1,1 million de dollars en paiements crypto tandis que Microsoft démantèle le réseau de phishing EvilTokens

Auteur: Crypto Ninjas·

Points clés

  • •Coinbase s'est associée à Microsoft et à des groupes de sécurité pour perturber EvilTokens, une plateforme de phishing-as-a-service propulsée par l'IA et distribuée via Telegram, qui permettait des prises de contrôle de comptes de messagerie et des fraudes aux paiements.
  • •L'équipe Global Intelligence de Coinbase a identifié environ 1,1 million de dollars de revenus d'EvilTokens entre octobre 2025 et juin 2026, en retracant plus de 1 000 dépôts provenant de plus de 700 adresses crypto sur la blockchain TRON.
  • •Microsoft a relié la plateforme à de 12 000 boîtes mail compromises dans plus de 10 000 organisations, avec des cibles couvrant les services financiers, la santé, la construction, l'immobilier et l'enseignement supérieur.
  • •L'opération, qui exploitait l'authentification par code d'appareil de Microsoft, a entraîné la saisie de 50 sites web, le blocage de plus de 175 domaines et l'arrestation de deux hommes par la police britannique le 11 septembre.
  • •Coinbase a indiqué que ses propres registres et sa base de clients n'avaient pas été infiltrés, bien que certains clients aient été séparément trompés pour transférer des crypto-monnaies vers des adresses contrôlées par des escrocs.
Coinbase retrace 1,1 million de dollars en paiements crypto tandis que Microsoft démantèle le réseau de phishing EvilTokens

Coinbase s'est associée à Microsoft et à une coalition d'organisations de sécurité pour perturber EvilTokens, une plateforme de phishing-as-a-service qui utilisait l'intelligence artificielle pour aider des criminels à compromettre des comptes de messagerie et à détourner des paiements financiers, y compris en crypto-monnaies. Le rôle de la plateforme d'échange crypto dans l'opération s'est concentré sur l'aspect financier du dispositif : retracer les fonds circulant via le service et identifier les utilisateurs qui y étaient liés.

Les offres de phishing-as-a-service de ce type regroupent des infrastructures, des modèles et des outils d'automatisation qui permettent même à des clients criminels peu qualifiés de mener des campagnes convaincantes de récupération d'identifiants. Coinbase a annoncé sa participation au démantèlement sur X le 22 septembre 2026 et décrit cette collaboration dans un billet de blog officiel.

We partnered with Microsoft to disrupt EvilTokens, an AI-powered cybercrime platform. Our team joined a global effort to dismantle its operations – investigating infrastructure, taking down domains, and helping police arrest its operators. Say goodbye to another major… pic.twitter.com/myu0II6EwX

— Coinbase 🛡️ (@coinbase) September 22, 2026

Source : Coinbase sur X

Coinbase suit la piste des fonds crypto

EvilTokens fonctionnait comme un service de cybercriminalité préconfiguré, distribué via Telegram. Ses clients criminels pouvaient utiliser ses outils pour lancer des campagnes de phishing, voler l'accès à des comptes de messagerie et passer au peigne fin des boîtes mail compromises afin d'y trouver des informations exploitables dans des fraudes ultérieures.

L'infrastructure de paiement a constitué le point d'entrée de Coinbase dans cette affaire. La plateforme acceptait les crypto-monnaies en contrepartie de son service et percevait finalement ses recettes via des adresses sur la blockchain TRON, dont les registres de transactions publics rendaient les flux de paiements traçables.

Entre octobre 2025 et juin 2026, l'équipe Global Intelligence de Coinbase a identifié environ 1,1 million de dollars de transactions liées aux revenus de la plateforme, en détectant les fonds dans le flux de paiements de la plateforme d'échange. Les enquêteurs ont retracé plus de 1 000 dépôts provenant de bien plus de 700 adresses crypto et ont suivi l'argent à partir de là.

Cette affaire illustre un schéma récurrent dans les enquêtes sur la cybercriminalité liée aux cryptos : même lorsque les auteurs tentent de déplacer des fonds entre plusieurs portefeuilles, les transactions blockchain peuvent laisser aux enquêteurs une piste de paiement à suivre.

Coinbase a indiqué avoir également examiné les clients d'EvilTokens identifiés sur sa plateforme et en avoir informé les forces de l'ordre en conséquence. L'entreprise a précisé que ses propres registres et sa base de clients n'avaient pas été infiltrés durant la campagne. Certains clients ont toutefois été victimes séparément, après que des attaquants se sont introduits dans leurs comptes Coinbase et les ont trompés pour les amener à transférer leurs crypto-monnaies directement vers des adresses contrôlées par des escrocs.

L'IA a transformé le phishing en pipeline de fraude crypto

EvilTokens combinait des prises de contrôle de comptes avec une analyse propulsée par l'IA. Une fois l'accès à une boîte mail obtenu, ses outils pouvaient identifier les relations de confiance, localiser les conversations liées aux paiements et déterminer quel contact serait le plus efficace à usurper. Les équipes de sécurité désignent ce procédé sous le terme de business email compromise, un schéma de fraude dans lequel les attaquants détournent ou imitent des correspondants de confiance pour détourner des paiements.

Selon Microsoft, plus de 12 000 boîtes mail compromises réparties dans plus de 10 000 organisations ont été reliées à la plateforme. Les cibles couvraient des secteurs allant des services financiers à la santé, la construction, l'immobilier et l'enseignement supérieur.

Le dispositif exploitait également la procédure d'authentification par code d'appareil de Microsoft, une méthode de connexion légitime conçue pour les appareils à saisie limitée tels que les téléviseurs et les imprimantes. Les victimes étaient dirigées vers de fausses pages de connexion et invitées à saisir des codes qui étaient ensuite soumis sur la page de connexion légitime de Microsoft, permettant aux attaquants de se connecter sans jamais voler les mots de passe des victimes.

Plus de 175 domaines perturbés

Microsoft et Health-ISAC, un groupe de partage de renseignements sur les menaces pour le secteur de la santé, ont engagé une action en justice devant le tribunal fédéral de district pour le district oriental de Virginie, tandis que Coinbase, Cloudflare, OpenAI, Railway, SpyCloud, TRM Labs et The Shadowserver Foundation ont contribué à l'effort de perturbation plus large. Ce type d'efforts coordonnés — décisions de justice associées aux contributions d'entreprises d'infrastructure, de sécurité et d'analyse blockchain — est devenu un modèle courant pour démanteler les plateformes de criminalité-as-a-service.

L'opération a abouti à la saisie de 50 sites web et au blocage de plus de 175 domaines liés à l'infrastructure d'EvilTokens. La police britannique a également arrêté deux hommes le 11 septembre dans le cadre de l'enquête, selon Microsoft et Coinbase.

Pour le secteur des crypto-monnaies, l'opération montre comment le renseignement financier on-chain peut compléter les enquêtes classiques de cybersécurité. Lorsque les actifs numériques servent à monétiser le phishing et la fraude par courriel professionnel, l'analyse on-chain peut ajouter une dimension financière au travail d'enquête traditionnel.