Coinbase spoort $1,1 miljoen aan cryptobetalingen op terwijl Microsoft EvilTokens-phishingnetwerk ontmantelt
Belangrijkste punten
- •Coinbase werkte samen met Microsoft en beveiligingsgroepen om EvilTokens stil te leggen, een AI-aangedreven phishing-as-a-serviceplatform dat via Telegram werd verspreid en e-mailaccountovernames en betalingsfraude mogelijk maakte.
- •Het Global Intelligence-team van Coinbase identificeerde circa $1,1 miljoen aan EvilTokens-inkomsten tussen oktober 2025 en juni 2026 en spoorde meer dan 1.000 stortingen op van ruim 700 cryptoadressen op de TRON-blockchain.
- •Microsoft koppelde het platform aan meer dan 12.000 gecompromitteerde mailboxen bij ruim 10.000 organisaties, met doelwitten in de financiële dienstverlening, gezondheidszorg, bouw, onroerend goed en hoger onderwijs.
- •De operatie, die misbruik maakte van de verificatie met apparaatcodes van Microsoft, leidde tot 50 in beslag genomen websites, meer dan 175 geblokkeerde domeinen en de arrestatie van twee mannen door de Britse politie op 11 september.
- •Coinbase verklaarde dat zijn eigen registraties en klantbestand niet waren binnengedrongen, hoewel sommige klanten afzonderlijk waren misleid om cryptocurrency over te maken naar adressen onder controle van oplichters.

Coinbase heeft zich aangesloten bij Microsoft en een coalitie van beveiligingsorganisaties om EvilTokens onschadelijk te maken, een phishing-as-a-serviceplatform dat kunstmatige intelligentie gebruikte om criminelen te helpen e-mailaccounts te compromitteren en financiële betalingen, waaronder cryptocurrency, om te leiden. De rol van het crypto-beurs in de operatie lag vooral op het financiële vlak: het traceren van het geld dat via de dienst stroomde en het identificeren van gebruikers die ermee verbonden waren.
Phishing-as-a-service-aanbiedingen van dit soort bundelen infrastructuur, sjablonen en automatiseringstools waarmee zelfs criminele klanten met weinig vaardigheden overtuigende campagnes kunnen uitvoeren om inloggegevens te oogsten. Coinbase kondigde zijn deelname aan de ontmanteling aan op X op 22 september 2026 en beschreef de samenwerking in een officiële blogpost.
We partnered with Microsoft to disrupt EvilTokens, an AI-powered cybercrime platform. Our team joined a global effort to dismantle its operations – investigating infrastructure, taking down domains, and helping police arrest its operators. Say goodbye to another major… pic.twitter.com/myu0II6EwX
— Coinbase 🛡️ (@coinbase) September 22, 2026
Coinbase volgt het geldspoor in crypto
EvilTokens opereerde als een kant-en-klare cybercrimedienst die via Telegram werd verspreid. Criminele klanten konden met de tools phishingcampagnes starten, toegang tot e-mailaccounts stelen en gecompromitteerde mailboxen doorzoeken op informatie die kon worden misbruikt voor vervolgfraude.
De betalingsinfrastructuur vormde het startpunt voor Coinbase in de zaak. Het platform accepteerde cryptocurrency als betaling voor zijn dienst en incasseerde de opbrengsten uiteind via adressen op de TRON-blockchain, waarvan de openbare transactieregistraties de betalingsstromen traceerbaar maakten.
Tussen oktober 2025 en juni 2026 identificeerde het Global Intelligence-team van Coinbase circa $1,1 miljoen aan transacties die verbonden waren met de inkomsten van het platform; de fondsen werden binnen de betalingsstroom van de beurs gedetecteerd. Onderzoekers spoorden meer dan 1.000 stortingen afkomstig van ruim 700 verschillende cryptoadressen op en volgden het geld vanaf daar.
De zaak weerspiegelt een terugkerend patroon in onderzoeken naar aan crypto gerelateerde cybercriminaliteit: zelfs wanneer daders proberen geld te verplaatsen over meerdere, kunnen blockchaintransacties onderzoekers een betalingsspoor bieden om te volgen.
Coinbase verklaarde ook klanten van EvilTokens te hebben onderzocht die op het platform waren geïdentificeerd en heeft de politie daarover dienovereenkomstig geïnformeerd. Het bedrijf stelde dat zijn eigen registraties en klantbestand tijdens de actie niet waren binnengedrongen. Sommige klanten zijn echter afzonderlijk slachtoffer geworden, nadat aanvallers inbraken in hun Coinbase-accounts en hen overhaalden cryptocurrency rechtstreeks over te maken naar adressen onder controle van oplichters.
AI veranderde phishing in een fraudepijplijn
EvilTokens combineerde accountovernames met AI-gestuurde analyse. Zodra de tools toegang hadden tot een mailbox, konden ze vertrouwensrelaties identificeren, gesprekken over betalingen opsporen en bepalen welke contactpersoon zich het beste liet imiteren. Beveiligingsteams noemen deze aanpak business email compromise, een fraudepatroon waarbij aanvallers vertrouwde correspondenten kapen of imiteren om betalingen om te leiden.
Volgens Microsoft waren meer dan 12.000 gecompromitteerde mailboxen bij ruim 10.000 organisaties verbonden met het platform. Doelwitten varieerden van financiële dienstverlening tot gezondheidszorg, bouw, onroerend goed en hoger onderwijs.
Het schema misbruikte ook de verificatieprocedure met apparaatcodes van Microsoft, een legitieme inlogmethode die is ontworpen voor apparaten met beperkte invoermogelijkheden, zoals televisies en printers. Slachtoffers werden naar nep-inlogpagina's geleid en gevraagd codes in te voeren die vervolgens op de legitieme inlogpagina van Microsoft werden ingediend, waardoor aanvallers konden inloggen zonder het wachtwoord van het slachtoffer te stelen.
Meer dan domeinen stilgelegd
Microsoft en Health-ISAC, een groep voor het delen van dreigingsinformatie in de gezondheidssector, namen juridische stappen bij de U.S. District Court for the Eastern District of Virginia, terwijl Coinbase, Cloudflare, OpenAI, Railway, SpyCloud, TRM Labs en The Shadowserver Foundation bijdroegen aan de bredere ontmantelingsactie. Gecoördineerde acties van dit soort — gerechtelijk bevelen in combinatie met bijdragen van bedrijven op het gebied van infrastructuur, beveiliging en blockchain-analyse — zijn een veelgebruikte aanpak geworden om crime-as-a-serviceplatformen stil te leggen.
De operatie resulteerde in de inbeslagname van 50 websites en het blokkeren van meer dan 175 domeinen die verbonden waren met de infrastructuur van EvilTokens. De Britse politie arresteerde op 11 september ook twee mannen als onderdeel van het onderzoek, aldus Microsoft en Coinbase.
Voor de cryptosector illustreert de operatie hoe financiële on-chain intelligentie conventionele cybersecurityonderzoeken kan aanvullen. Wanneer digitale activa worden gebruikt om phishing en zakelijke e-mailfraude te monetiseren, kan on-chain analyse een financiële dimensie toevoegen aan conventioneel onderzoekswerk.