NotizieCryptoL'autore della truffa Coinbase collegato a perdite segnalate per $300M invia ETH a Tornado Cash

L'autore della truffa Coinbase collegato a perdite segnalate per $300M invia ETH a Tornado Cash

Autore: Tron Weekly·

Punti chiave

  • L'investigatore on-chain VAL ha riferito che il threat actor ha convertito circa $500,000 in Ether e li ha inviati a Tornado Cash, seguendo un trasferimento simile di circa $2 million instradato tramite il mixer tre settimane prima.
  • ZachXBT aveva precedentemente segnalato perdite cumulative superiori a $300 million collegate a furti da diversi account Coinbase associati alla stessa campagna.
  • I furti sono stati compiuti tramite social engineering, con truffatori che si fingevano personale di supporto Coinbase per ottenere credenziali o indurre le vittime a trasferire asset, anziché sfruttare vulnerabilità di smart contract o della blockchain.
  • VAL ha identificato due wallet coinvolti nelle ultime transazioni con gli indirizzi abbreviati 0x5Da2…89D8a e 0x3ECe…f296, e si ritiene che decine di milioni di dollari siano ancora nei wallet dell'attaccante.
  • Il threat actor aveva in precedenza inviato transazioni con messaggi di scherno al wallet di ZachXBT, mentre Coinbase ha ricordato che i suoi rappresentanti non chiedono mai password, codici 2FA o trasferimenti di asset.
L'autore della truffa Coinbase collegato a perdite segnalate per $300M invia ETH a Tornado Cash

Un threat actor collegato a oltre $300 million in furti segnalati ai danni degli utenti Coinbase ha nuovamente spostato fondi. L'investigatore on-chain VAL ha riferito che circa $500,000 sono stati convertiti in Ether e trasferiti a Tornado Cash nell'ultima transazione.

Gli investigatori hanno attribuito le perdite più ampie al social engineering contro singoli titolari di account. Non hanno descritto la campagna come un exploit di smart contract.

‼️Threat actor who stole $300M+ from Coinbase users is moving funds again Around $500k was converted to ETH yesterday and sent to Tornado Cash Another $2M was converted to $ETH 3 weeks ago and sent the same way All of it was stolen through social engineering scams from… pic.twitter.com/jC8dz97iL4 — VAL (@osint_based) August 17, 2026

‼️Threat actor who stole $300M+ from Coinbase users is moving funds again Around $500k was converted to ETH yesterday and sent to Tornado Cash Another $2M was converted to $ETH 3 weeks ago and sent the same way All of it was stolen through social engineering scams from… pic.twitter.com/jC8dz97iL4

Come i truffatori hanno preso di mira gli utenti Coinbase

I truffatori si sono spacciati per personale dell'assistenza clienti di Coinbase. Contattavano gli utenti e cercavano di prendere il controllo dei loro asset tramite l'inganno.

In alcuni casi, le vittime hanno rivelato le credenziali dell'account agli impostori. In altri casi, le vittime hanno trasferito criptovaluta o approvato transazioni malevole sulla base di istruzioni false.

In entrambi i casi, questi metodi hanno preso di mira i titolari degli account e non eventuali vulnerabilità della blockchain stessa. Le truffe di impersonificazione di questo tipo sono un problema di lunga data per il settore e le autorità statunitensi, tra cui l'FBI e la Federal Trade Commission, hanno ripetutamente avvertito che i truffatori che si fingono addetti all'assistenza clienti o rappresentanti di servizi sono tra le tattiche di frode crypto più segnalate.

In precedenza, l'investigatore on-chain ZachXBT aveva segnalato perdite cumulative superiori a $300 million. Tali perdite erano collegate a furti da diversi account Coinbase coinvolti nell'operazione.

Si ritiene che nelle wallet appartenenti al threat actor siano ancora detenuti decine di milioni di dollari. Il rapporto di VAL non includeva il saldo totale di tutte le wallet collegate.

I trasferimenti più recenti seguono lo stesso percorso

VAL ha riferito che l'operazione attuale è iniziata con la conversione di quasi $500,000 in ETH, successivamente inviati a Tornado Cash.

Tre settimane prima, circa $2 million erano stati instradati lungo lo stesso percorso. Anche quella somma era stata convertita in ETH prima di essere trasferita a Tornado Cash. Le transazioni indicano che l'operatore ha utilizzato più trasferimenti anziché un unico movimento.

I depositi e i prelievi in Tornado Cash sono separati tramite smart contract, il che rende più difficile tracciare i fondi sulla blockchain di Ethereum. Il protocollo non elimina le transazioni blockchain precedenti e il denaro può ancora essere tracciato fino a quando raggiunge i deposit contract di Tornado Cash.

Il mixer è stato esso stesso al centro di controversie legali per questa funzione. L'Office of Foreign Assets Control del Dipartimento del Tesoro degli Stati Uniti ha sanzionato Tornado Cash nell'agosto 2022, citandone l'uso da parte del gruppo Lazarus della Corea del Nord per riciclare criptovalute rubate, e ha revocato le sanzioni nel marzo 2025 dopo che una corte d'appello statunitense ha stabilito che gli smart contract immutabili del protocollo non sono "property" che può essere sanzionata.

Nel rapporto attuale, VAL ha indicato due wallet coinvolti nella transazione. Gli indirizzi abbreviati di tali wallet erano “0x5Da2…89D8a” e “0x3ECe…f296.”

L'attore deride ZachXBT mentre Coinbase avverte gli utenti

Questo threat actor era già noto per inviare transazioni al wallet di ZachXBT. Si dice che tali transazioni contenessero messaggi personalizzati che prendevano in giro l'investigatore durante il monitoraggio.

I messaggi deridevano gli sforzi compiuti da ZachXBT e VAL nelle loro indagini. Non è stata fornita alcuna identità dell'attaccante né la posizione dei fondi rimanenti.

ZachXBT ha monitorato le perdite totali, mentre VAL ha riportato le ultime due transazioni. Entrambi gli investigatori hanno collegato l'attività alla stessa campagna segnalata. In casi precedenti di dimensioni comparabili, un punto decisivo è spesso arrivato quando i fondi mescolati riemergono su exchange o altri servizi regolamentati, dove i controlli dell'identità hanno consentito di bloccare gli asset rubati dopo che gli investigatori hanno condiviso i dati dei wallet con i team di compliance.

I rappresentanti di Coinbase non chiedono ai clienti password, codici di autenticazione a due fattori o richieste di trasferire asset.