AktualnościKryptoSprawca oszustw na Coinbase powiązany ze zgłoszonymi stratami rzędu 300 mln USD wysyła ETH do Tornado Cash

Sprawca oszustw na Coinbase powiązany ze zgłoszonymi stratami rzędu 300 mln USD wysyła ETH do Tornado Cash

Autor: Tron Weekly·

Najważniejsze informacje

  • Badacz on-chain VAL poinformował, że sprawca zamienił około 500 000 USD na Ether i wysłał go do Tornado Cash, po podobnym transferze o wartości 2 mln USD przeprowadzonym przez ten mikser trzy tygodnie wcześniej.
  • ZachXBT wcześniej poinformował o skumulowanych stratach przekraczających 300 mln USD, związanych z kradzieżami z kilku kont Coinbase powiązanych z tą samą kampanią.
  • Kradzieży dokonano za pomocą inżynierii społecznej — oszuści podszywali się pod obsługę klienta Coinbase, aby wyłudzić dane logowania lub skłonić ofiary do przetransferowania aktywów, zamiast wykorzystywać jakiekolwiek luki w smart-kontraktach lub blockchainie.
  • VAL zidentyfikował dwa portfele zaangażowane w ostatnie transakcje o skróconych adresach 0x5Da2…89D8a i 0x3ECe…f296, a w portfelach należących do sprawcy rzekomo wciąż pozostaje kilkadziesiąt milionów dolarów.
  • Sprawca wcześniej wysyłał do portfela ZachXBT transakcje z wyśmiewającymi komunikatami, podczas gdy Coinbase ostrzegło, że jego przedstawiciele nigdy nie proszą klientów o hasła, kody uwierzytelniania dwuskładnikowego ani o transfery aktywów.
Sprawca oszustw na Coinbase powiązany ze zgłoszonymi stratami rzędu 300 mln USD wysyła ETH do Tornado Cash

Sprawca powiązany z ponad 300 mln USD zgłoszonych kradzieży środków użytkowników Coinbase ponownie przeniósł fundusze. Badacz on-chain VAL poinformował, że w ostatniej transakcji około 500 000 USD zamieniono na Ether i przetransferowano do Tornado Cash.

Badacze przypisali szersze straty inżynierii społecznej wymierzonej w indywidualnych posiadaczy kont. Nie określili tej kampanii jako ataku wykorzystującego smart-kontrakty.

‼️Threat actor who stole $300M+ from Coinbase users is moving funds again Around $500k was converted to ETH yesterday and sent to Tornado Cash Another $2M was converted to $ETH 3 weeks ago and sent the same way All of it was stolen through social engineering scams from… pic.twitter.com/jC8dz97iL4 — VAL (@osint_based) August 17, 2026

‼️Threat actor who stole $300M+ from Coinbase users is moving funds again Around $500k was converted to ETH yesterday and sent to Tornado Cash Another $2M was converted to $ETH 3 weeks ago and sent the same way All of it was stolen through social engineering scams from… pic.twitter.com/jC8dz97iL4

Jak oszuści atakowali użytkowników Coinbase

Oszuści podszywali się pod pracowników obsługi klienta Coinbase. Kontaktowali się z użytkownikami i próbowali przejąć kontrolę nad ich aktywami poprzez oszustwo.

W niektórych przypadkach ofiary ujawniły podszywającym się osobom dane logowania do kont. W innych przypadkach ofiary przelały kryptowaluty lub zatwierdziły złośliwe transakcje na podstawie fałszywych instrukcji.

W obu przypadkach metody te były wymierzone w posiadaczy kont, a nie w jakiekolwiek luki w samym blockchainie. Oszustwa oparte na podszywaniu się od dawna stanowią problem w branży, a amerykańskie agencje, w tym FBI i Federalna Komisja Handlu (FTC), wielokrotnie ostrzegały, że przestępcy podający się za pracowników obsługi klienta lub przedstawicieli usług należą do najczęściej zgłaszanych taktyk oszustw kryptowalutowych.

Wcześniej badacz on-chain ZachXBT poinformował o skumulowanych stratach przekraczających 300 mln USD. Straty te były związane z kradzieżami z kilku kont Coinbase powiązanych z tą operacją.

Według doniesień w portfelach należących do sprawcy wciąż znajduje się kilkadziesiąt milionów dolarów. Raport VAL nie zawierał łącznego salda wszystkich powiązanych portfeli.

Ostatnie transfery podążają tą samą trasą

VAL poinformował, że bieżąca operacja rozpoczęła się od zamiany blisko 500 000 USD na ETH, które następnie wysłano do Tornado Cash.

Trzy tygodnie wcześniej około 2 mln USD zostało skierowane tą samą trasą. Ta kwota również została zamieniona na ETH przed przesłaniem do Tornado Cash. Transakcje wskazują, że operator wykorzystał wiele transferów zamiast jednorazowego ruchu.

Wpłaty i wypłaty w Tornado Cash są oddzielane za pomocą smart-kontraktów, co utrudnia śledzenie funduszy w blockchainie Ethereum. Protokół nie usuwa wcześniejszych transakcji z blockchaina, a środki można śledzić, dopóki nie trafią do kontraktów depozytowych Tornado Cash.

Sam mikser był przedmiotem sporów prawnych dotyczących tej funkcji. Zarząd Kontroli Aktywów Zagranicznych (OFAC) przy Departamencie Skarbu USA nałożył sankcje na Tornado Cash w sierpniu 2022 r., powołując się na jego wykorzystywanie przez północnokoreańską grupę Lazarus do prania skradzionych kryptowalut; sankcje zniesiono w marcu 2025 r., po tym jak amerykański sąd apelacyjny orzekł, że niezmienne smart-kontrakty protokołu nie stanowią „mienia”, które może podlegać sankcjom.

W bieżącym raporcie VAL wskazał dwa portfele zaangażowane w transakcję. Skrócone adresy tych portfeli to „0x5Da2…89D8a” i „0x3ECe…f296”.

Sprawca wyśmiewa ZachXBT, a Coinbase ostrzega użytkowników

Sprawca był wcześniej znany z wysyłania transakcji do portfela ZachXBT. Według doniesień transakcje te zawierały niestandardowe komunikaty wyśmiewające badacza w trakcie jego dochodzenia.

Komunikaty te kpiły z działań podjętych przez ZachXBT i VAL w ramach śledztwa. Nie podano tożsamości sprawcy ani lokalizacji pozostałych funduszy.

ZachXBT śledził łączne straty, podczas gdy VAL informował o dwóch ostatnich transakcjach. Obaj badacze powiązali tę aktywność z tą samą zgłaszaną kampanią. W przeszłych sprawach o porównywalnej skali decydujący moment często nadchodził, gdy przemiksowane fundusze ponownie pojawiały się na giełdach lub w innych regulowanych usługach, gdzie weryfikacja tożsamości pozwalała zamrozić skradzione aktywa po przekazaniu przez badaczy danych portfeli zespołom ds. zgodności.

Przedstawiciele Coinbase nie proszą klientów o hasła, kody uwierzytelniania dwuskładnikowego ani o przetransferowanie aktywów.