ニュース暗号資産Coinbase、110万ドルの暗号資産の資金_flowを追跡――MicrosoftがEvilTokensの175ドメインを排除

Coinbase、110万ドルの暗号資産の資金_flowを追跡――MicrosoftがEvilTokensの175ドメインを排除

著者: Crypto Ninjas·

重要ポイント

  • •Coinbaseは、Telegramを通じて配布され、メールアカウント乗っ取りと決済詐欺を可能にしていたAI搭載のフィッシング・アズ・ア・サービス・プラットフォーム「EvilTokens」の排除に向け、Microsoftおよびセキュリティ団体と提携しました。
  • •Coinbaseのグローバルインテリジェンスチームは、2025年10月から2026年6月の間に約110万ドルのEvilTokensの収益を特定し、TRONブロックチェーン上の700を超える暗号資産アドレスからの1,000件超の入金を追跡しました。
  • •Microsoftは、1万を超える組織にわたる1万2,000を超える侵害された受信トレイをこのプラットフォームに結び付け、標的は金融サービス、ヘルスケア、建設、不動産、高等教育に及ぶとしました。
  • •Microsoftのデバイスコード認証を悪用したこの作戦により、50のウェブサイトの差し押さえ、175を超えるドメインの遮断、9月11日の英国警察による2名の逮捕が実現しました。
  • •Coinbaseは、自社の記録および顧客会員情報は侵害されていなかったと述べた一方、一部の顧客は別途、詐欺グループが管理するアドレスへの暗号資産送金にだまされていました。
Coinbase、110万ドルの暗号資産の資金_flowを追跡――MicrosoftがEvilTokensの175ドメインを排除

Coinbaseは、AIを利用して犯罪者によるメールアカウントの侵害や暗号資産を含む決済の転送を支援していたフィッシング・アズ・ア・サービス・プラットフォーム「EvilTokens」の排除において、Microsoftおよび複数のセキュリティ組織の連合に参加しました。この暗号資産取引所の作戦における役割は、スキームの資金面に焦点が当てられており、サービスを流れる資金の追跡と、同サービスに関連するユーザーの特定が行われました。

この種のフィッシング・アズ・ア・サービスは、インフラ基盤、テンプレート、自動化ツールをパッケージ化しており、高度な技術を持たない犯罪者でも説得力のある認証情報収集キャンペーンを実行できます。Coinbaseは2026年9月22日にX上で排除作戦への参加を発表し、公式ブログ記事でこの協力について説明しました。

We partnered with Microsoft to disrupt EvilTokens, an AI-powered cybercrime platform. Our team joined a global effort to dismantle its operations – investigating infrastructure, taking down domains, and helping police arrest its operators. Say goodbye to another major… pic.twitter.com/myu0II6EX

— Coinbase 🛡️ (@coinbase) September 22, 2026

Source: Coinbase on X

Coinbaseが暗号資産の資金_flowを追跡

EvilTokensは、Telegramを通じて配布されるパッケージ型のサイバー犯罪サービスとして運営されていました。犯罪者の顧客はそのツールを利用してフィッシングキャンペーンを開始し、メールアカウントへのアクセスを盗み、侵害されたメールボックスから後続の詐欺に利用できる情報を探し出すことができました。

決済インフラが、Coinbaseが本件に関与するきっかけとなりました。同プラットフォームはサービスの対価として暗号資産を受け入れ、最終的にはTRONブロックチェーン上のアドレスを通じて収益を回収しており、その公開取引記録により資金_flowが追跡可能となっていました。

2025年10月から2026年6月にかけて、Coinbaseのグローバルインテリジェンスチームは、同プラットフォームの収益に関連する約110万ドルの取引を特定し、取引所の決済_flow内で資金を検出しました。調査担当者は、700を超える異なる暗号資産アドレスから送られた1,000件超の入金を追跡し、そこから資金の流れをたどりました。

本件は、暗号資産関連のサイバー犯罪捜査で繰り返し見られるパターンを浮き彫りにしています。犯人が複数のウォレット間で資金を移動しようとしても、ブロックチェーン上の取引は調査担当者に追跡可能な決済の痕跡を残すことがあります。

Coinbaseはまた、自社プラットフォーム上で特定されたEvilTokensの顧客についても調査し、 accordingly 法執行機関に通知したと述べています。同社は、この作戦期間中に自社の記録や顧客会員情報が侵害されていなかったと表明しています。ただし、一部の顧客は別の形で被害を受けており、攻撃者がCoinbaseアカウントに不正侵入し、暗号資産を詐欺グループが管理するアドレスに送金するようだまされていました。

AIがフィッシングを詐欺のパイプラインに変えた

EvilTokensは、アカウント乗っ取りとAI駆動の分析を組み合わせていました。そのツールは受信トレイへのアクセスを取得すると、信頼関係を特定し、決済関連のやり取りを見つけ、どの連絡先をなりすますのが最も効果的かを判断できました。セキュリティチームはこの手口を「ビジネスメール詐欺(BEC)」と呼んでおり、攻撃者が信頼できるやり取り相手を乗っ取るか装って決済を横取りする詐欺パターンです。

Microsoftによると、1万を超える組織にわたる1万2,000を超える侵害された受信トレイがこのプラットフォームに関連していたとされています。標的は、金融サービス、ヘルスケア、建設、不動産、高等教育といった幅広い業界に及びました。

このスキームは、テレビやプリンターなど入力が制限されたデバイス向けの正当なログイン方式であるMicrosoftのデバイスコード認証手続きも悪用していました。被害者は偽のログインページに誘導され、コードの入力を求められ、そのコードがMicrosoftの正当なログインページで送信されることで、攻撃者は被害者のパスワードを盗むことなくサインインできていました。

175以上のドメインを排除

Microsoftとヘルスケア業界の脅威インテリジェンス共有グループであるHealth-ISACは、バージニア州東部地区連邦地方裁判所で法的手当てを進めました。一方、Coinbase、Cloudflare、OpenAI、Railway、SpyCloud、TRM Labs、The Shadowserver Foundationが、より広範な排除の取り組みに貢献しました。このような裁判所命令と、インフラ・セキュリティ・ブロックチェーン分析企業の協力を組み合わせた調整型の取り組みは、犯罪・アズ・ア・サービス型プラットフォームを排除するための一般的なテンプレートとなっています。

この作戦により、EvilTokensのインフラ基盤に関連する50のウェブサイトが差し押さえられ、175を超えるドメインが遮断されました。また、MicrosoftとCoinbaseによると、英国警察は9月11日、この捜査の一環として2名の男性を逮捕しました。

暗号資産業界にとって、この作戦は、オンチェーンの金融インテリジェンスが従来型のサイバーセキュリティ捜査をいかに補完しうるかを示しています。デジタル資産がフィッシングやビジネスメール欺の収益化に利用される場合、オンチェーン分析は従来の捜査活動に金融的な側面を加えることができるのです。