Coinbase śledzi 1,1 mln USD w kryptowalutach, gdy Microsoft rozbiera sieć phishingową EvilTokens
Najważniejsze informacje
- •Coinbase współpracował z Microsoftem i grupami ds. bezpieczeństwa, aby rozbić EvilTokens – platformę phishing-as-a-service opartą na AI, dystrybuowaną przez Telegram, która umożliwiała przejmowanie kont e-mail i oszustwa płatnicze.
- •Zespół Global Intelligence w Coinbase zidentyfikował około 1,1 mln USD przychodów EvilTokens między październikiem 2025 r. a czerwcem 2026 r., śledząc ponad 1 000 depozytów z ponad 700 adresów kryptowalutowych w blockchainie TRON.
- •Microsoft powiązał platformę z ponad 12 000 przejętych skrzynek odbiorczych w ponad 10 000 organizacjach, a cele obejmowały usługi finansowe, opiekę zdrowotną, budownictwo, nieruchomości i szkolnictwo wyższe.
- •Operacja, która nadużywała uwierzytelniania kodem urządzenia Microsoftu, zakończyła się przejęciem 50 stron internetowych, zablokowaniem ponad 175 domen oraz aresztowaniem dwóch mężczyzn przez brytyjską policję 11 września.
- •Coinbase oświadczył, że jego rejestry i baza klientów nie zostały przełamane, choć niektórzy klienci zostali osobno nakłonieni do przelania kryptowalut na adresy kontrolowane przez oszustów.

Coinbase dołączył do Microsoftu oraz koalicji organizacji bezpieczeństwa w rozbijaniu EvilTokens – platformy phishing-as-a-service, która wykorzystywała sztuczną inteligencję, aby pomagać przestępcom przejmować konta e-mail i przekierowywać płatności finansowe, w tym kryptowaluty. Rola giełdy kryptowalut w tej operacji koncentrowała się na aspekcie finansowym przedsięwzięcia: śledzeniu przepływu pieniędzy przez usługę oraz identyfikacji użytkowników z nią powiązanych.
Usługi typu phishing-as-a-service tego rodzaju pakują infrastrukturę, szablony i narzędzia automatyzacji, dzięki którym nawet przestępcy o niskich umiejętnościach mogą prowadzić przekonujące kampanie kradzieży danych logowania. Coinbase ogłosił swój udział w akcji na X 22 września 2026 r. i opisał współpracę w oficjalnym wpisie na blogu.
We partnered with Microsoft to disrupt EvilTokens, an AI-powered cybercrime platform. Our team joined a global effort to dismantle its operations – investigating infrastructure, taking down domains, and helping police arrest its operators. Say goodbye to another major… pic.twitter.com/myu0II6EwX
— Coinbase 🛡️ (@coinbase) September 22, 2026
Coinbase śledzi szlak pieniędzy w kryptowalutach
EvilTokens działało jako gotowa usługa cyberprzestępcza dystrybuowana przez Telegram. Kryminalni klienci mogli wykorzystywać jej narzędzia do prowadzenia kampanii phishingowych, kradzieży dostępu do kont e-mail oraz przeszukiwania przejętych skrzynek w poszukiwaniu informacji, które mogły zostać wykorzystane w dalszych oszustwach.
Infrastruktura płatności stanowiła punkt wejścia Coinbase do sprawy. Platforma przyjmowała kryptowaluty w zamian za swoje usługi i ostatecznie zbierała przychody poprzez adresy w blockchainie TRON, którego publiczne rejestry transakcji umożliwiły prześledzenie przepływów płatności.
Między październikiem 2025 r. a czerwcem 2026 r. zespół Global Intelligence w Coinbase zidentyfikował około 1,1 mln USD transakcji powiązanych z przychodami platformy, wykrywając środki w strumieniu płatności giełdy. Śledczy prześledzili ponad 1 000 depozytów pochodzących z ponad 700 różnych adresów kryptowalutowych i od tego punktu śledzili pieniądze.
Sprawa odzwierciedla powtarzający się wzorzec w śledztwach dotyczących cyberprzestępczości związanej z kryptowalutami: nawet gdy sprawcy próbują przenosić środki przez wiele portfeli, transakcje blockchainowe mogą pozostawić śledczym ścieżkę płatności do podążenia.
Coinbase poinformował, że badał także klientów EvilTokens zidentyfikowanych na swojej platformie i odpowiednio powiadamiał organy ścigania. Firma oświadczyła, że jej własne rejestry i baza klientów nie zostały przełamane podczas kampanii. Niektórzy klienci ucierpieli jednak osobno, gdy atakujący włamali się na ich konta Coinbase i nakłonili ich do przelania kryptowalut bezpośrednio na adresy kontrolowane przez oszustów.
AI zamieniła phishing w fabrykę oszustw
EvilTokens łączyło przejmowanie kont z analizą opartą na AI. Po uzyskaniu dostępu do skrzynki odbiorczej jego narzędzia mogły identyfikować zaufane relacje, lokalizować rozmowy dotyczące płatności i określać, który kontakt będzie najskuteczniejszy do podszycia się. Zespoły ds. bezpieczeństwa nazywają ten schemat business email compromise – wzorcem oszustwa, w którym atakujący przejmują tożsamość zaufanych korespondentów lub się za nich podają, aby przekierować płatności.
Według Microsoftu z platformą powiązano ponad 12 000 przejętych skrzynek odbiorczych w ponad 10 000 organizacji. Cele obejmowały branże od usług finansowych po opiekę zdrowotną, budownictwo, nieruchomości i szkolnictwo wyższe.
Schemat nadużywał również procedury uwierzytelniania kodem urządzenia Microsoftu – legalnej metody logowania zaprojektowanej dla urządzeń z ograniczonym wprowadzaniem danych, takich jak telewizory i drukarki. Ofiary były kierowane na fałszywe strony logowania i namawiane do wpisania kodów, które następnie były przesyłane na legalnej stronie logowania Microsoftu, co pozwalało atakującym zalogować się bez kradzieży haseł ofiar.
Ponad 175 zablokowanych domen
Microsoft i Health-ISAC, grupa wymiany informacji o zagżeniach dla sektora ochrony zdrowia, podjęły działania prawne w amerykańskim sądzie okręgowym dla wschodniego dystryktu Wirginii, podczas gdy Coinbase, Cloudflare, OpenAI, Railway, SpyCloud, TRM Labs i The Shadowserver Foundation przyczyniły się do szerszych działań. Skoordynowane działania tego rodzaju – nakazy sądowe połączone z wkładem firm infrastrukturalnych, bezpieczeństwa i analizy blockchain – stały się powszechnym wzorcem rozbijania platform przestępczości jako usługi.
Operacja zakończyła się przejęciem 50 stron internetowych oraz zablokowaniem ponad 175 domen powiązanych z infrastrukturą EvilTokens. Brytyjska policja aresztowała również 11 września dwóch mężczyzn w ramach śledztwa, zgodnie z informacjami Microsoftu i Coinbase.
Dla sektora kryptowalut operacja pokazuje, jak wywiad finansowy on-chain może uzupełniać tradycyjne śledztwa w zakresie cyberbezpieczeństwa. Gdy aktywa cyfrowe są wykorzystywane do monetyzacji phishingu i oszustw typu business email compromise, analiza on-chain może dodać wymiar finansowy do konwencjonalnej pracy śledczej.