L'acteur de l'arnaque Coinbase lié à 300 millions de dollars de pertes signalées envoie de l'ETH vers Tornado Cash
Points clés
- •L'enquêteur on-chain VAL a rapporté que l'acteur de menaces a converti environ 500 000 dollars en Ether et les a envoyés vers Tornado Cash, à la suite d'un transfert similaire de 2 millions de dollars acheminé via le mélangeur trois semaines plus tôt.
- •ZachXBT avait précédemment fait état de pertes cumulées dépassant 300 millions de dollars, liées à des vols commis sur plusieurs comptes Coinbase associés à la même campagne.
- •Les vols ont été perpétrés par ingénierie sociale, les escrocs se faisant passer pour le service d'assistance de Coinbase afin d'obtenir des identifiants ou d'amener les victimes à transférer des actifs, plutôt qu'en exploitant une quelconque vulnérabilité de smart contract ou de blockchain.
- •VAL a identifié deux portefeuilles impliqués dans les dernières transactions, avec les adresses raccourcies 0x5Da2…89D8a et 0x3ECe…f296, et des dizaines de millions de dollars resteraient détenues dans des portefeuilles appartenant à l'attaquant.
- •L'acteur de menaces avait précédemment envoyé des transactions contenant des messages moqueurs vers le portefeuille de ZachXBT, tandis que Coinbase a averti que ses représentants ne demandent jamais aux clients leurs mots de passe, leurs codes d'authentification à deux facteurs ou des transferts d'actifs.

Un acteur de menaces lié à plus de 300 millions de dollars de vols signalés auprès d'utilisateurs de Coinbase a de nouveau déplacé des fonds. L'enquêteur on-chain VAL a indiqué qu'environ 500 000 dollars ont été convertis en Ether et transférés vers Tornado Cash lors de la dernière transaction.
Les enquêteurs ont attribué l'ensemble de ces pertes à des manœuvres d'ingénierie sociale visant des détenteurs de comptes individuels. Ils n'ont pas décrit cette campagne comme une exploitation de smart contract.
‼️Threat actor who stole $300M+ from Coinbase users is moving funds again Around $500k was converted to ETH yesterday and sent to Tornado Cash Another $2M was converted to $ETH 3 weeks ago and sent the same way All of it was stolen through social engineering scams from… pic.twitter.com/jC8dz97iL4 — VAL (@osint_based) August 17, 2026
‼️Threat actor who stole $300M+ from Coinbase users is moving funds again Around $500k was converted to ETH yesterday and sent to Tornado Cash Another $2M was converted to $ETH 3 weeks ago and sent the same way All of it was stolen through social engineering scams from… pic.twitter.com/jC8dz97iL4
Comment les escrocs ont ciblé les utilisateurs de Coinbase
Les escrocs se sont fait passer pour des membres du service d'assistance clientèle de Coinbase. Ils contactaient les utilisateurs et tentaient de prendre le contrôle de leurs actifs par la tromperie.
Dans certains cas, les victimes ont révélé leurs identifiants de compte aux usurpateurs. Dans d'autres cas, elles ont transféré des cryptomonnaies ou approuvé des transactions malveillantes sur la base de fausses instructions.
Dans les deux cas, ces méthodes visaient les détenteurs de comptes plutôt que des vulnérabilités de la blockchain elle-même. Les escroqueries par usurpation d'identité de ce type constituent un problème de longue date pour le secteur, et des agences américaines, dont le FBI et la Federal Trade Commission, ont alerté à plusieurs reprises que les fraudeurs se faisant passer pour des représentants du service clientèle ou d'assistance figuraient parmi les tactiques de fraude en cryptomonnaies les plus souvent signalées.
Précédemment, l'enquêteur on-chain ZachXBT avait fait état de pertes cumulées supérieures à 300 millions de dollars. Ces pertes étaient liées à des vols commis sur plusieurs comptes Coinbase impliqués dans l'opération.
Des dizaines de millions de dollars seraient encore détenues dans les portefeuilles appartenant à l'acteur de menaces. Le rapport de VAL n'incluait pas le solde total de l'ensemble des portefeuilles liés.
Les derniers transferts suivent la même voie
VAL a rapporté que l'opération actuelle a débuté par la conversion de près de 500 000 dollars en ETH, ensuite envoyés vers Tornado Cash.
Trois semaines plus tôt, environ 2 millions de dollars avaient emprunté le même chemin. Cette somme avait également été convertie en ETH avant d'être déplacée vers Tornado Cash. Ces transactions indiquent que l'opérateur a procédé par transferts multiples plutôt que par un mouvement unique.
Les dépôts et les retraits sur Tornado Cash sont séparés par des smart contracts, ce qui rend le suivi des fonds plus difficile sur la blockchain Ethereum. Le protocole ne supprime pas les transactions antérieures inscrites sur la blockchain, et les fonds restent traçables jusqu'à ce qu'ils atteignent les contrats de dépôt de Tornado Cash.
Le mélangeur a lui-même été au cœur de litiges juridiques liés à cette fonction. Le Bureau du contrôle des actifs étrangers du Trésor américain (OFAC) a sanctionné Tornado Cash en août 2022, invoquant son utilisation par le groupe Lazarus de Corée du Nord pour blanchir des cryptomonnaies volées, et a levé ces sanctions en mars 2025, après qu'une cour d'appel américaine a estimé que les smart contracts immuables du protocole ne constituent pas des « biens » pouvant faire l'objet de sanctions.
Dans le rapport actuel, VAL a relevé deux portefeuilles impliqués dans la transaction. Les adresses raccourcies de ces portefeuilles étaient « 0x5Da2…89D8a » et « 0x3ECe…f296 ».
L'acteur se moque de ZachXBT alors que Coinbase met en garde les utilisateurs
L'acteur de menaces était déjà connu pour envoyer des transactions vers le portefeuille de ZachXBT. Ces transactions auraient comporté des messages personnalisés se moquant de l'enquêteur pendant son suivi.
Ces messages raillaient les efforts déployés par ZachXBT et VAL dans leur enquête. Aucune identité de l'attaquant ni localisation des fonds restants n'a été communiquée.
ZachXBT suivait le montant total des pertes, tandis que VAL rapportait les deux dernières transactions. Les deux enquêteurs ont relié cette activité à la même campagne signalée. Dans des affaires antérieures d'ampleur comparable, un point décisif est souvent intervenu lorsque les fonds mélangés réapparaissaient sur des plateformes d'échange ou d'autres services réglementés, où des vérifications d'identité ont permis de geler des actifs volés après que les enquêteurs ont partagé les données des portefeuilles avec les équipes de conformité.
Les représentants de Coinbase ne demandent jamais aux clients leurs mots de passe, leurs codes d'authentification à deux facteurs, ni de procéder à des transferts d'actifs.