Рональд Спектор приговорён к лишению свободы на срок до 12 лет за кражу биткойнов (BTC) на 16 миллионов долларов у Coinbase
Ключевые выводы
- •23-летний Рональд Спектор получил неопределённый срок от четырёх до 12 лет после признания вины по всем 31 пунктам обвинения, включая отмывание денег в крупном размере, крупную кражу и уголовное владение похищенным имуществом.
- •Схема позволила похитить около 15,9 миллиона долларов почти у 100 пользователей Coinbase без взлома инфраструктуры биржи — использовалось только выдача себя за сотрудников Coinbase и поддельные сообщения о безопасности.
- •Жертв под давлением убеждали переводить активы на подконтрольные Спектору кошельки или сообщать seed-фразы; индивидуальные потери варьировались от примерно 38 750 до более чем 1 миллиона долларов.
- •Следователи отдела по виртуальной валюте окружного прокурора использовали записи транзакций, блокчейн-анализ и ордера на обыск, чтобы связать домашний IP-адрес Спектора с кошельками, получавшими похищенные средства.
- •Решение от 23 сентября включает конфискацию наличных, криптовалюты и имущества на сумму более 500 000 долларов, а также возмещение ущерба, близкое к полной сумме потерь, — результат, остающийся редким для жертв социальной инженерии.

От четырёх до 12 лет в Верховном суде Бруклина
Суд Бруклина приговорил 23-летнего Рональда Спектора к неопределённому тюремному сроку от четырёх до 12 лет за хищение почти 16 миллионов долларов примерно у 100 пользователей Coinbase. Приговор был объявлен 23 сентября в публичном заявлении офиса окружного прокурора, в котором сообщается, что судья Верховного суда Бруклина Дэнни Чун назначил срок после того, как 2 сентября Спектор признал себя виновным по всем 31 пунктам обвинения — среди них отмывание денег в крупном размере, крупная кража и уголовное владение похищенным имуществом в крупном размере.
Прокуратура требовала значительно больше — от семи до 21 года лишения свободы; защита ранее оспаривала дело, утверждая, что оно основано на неполных данных, однако признание вины положило конец этому спору. Спектор был арестован в декабре 2025 года и первоначально заявил о своей невиновности.
Дело завершило годовое расследование отдела по виртуальной валюте окружного прокурора, которое оценило общий ущерб примерно в 15,944 миллиона долларов и опросило более 70 потерпевших. Окружной прокурор Эрик Гонсалес назвал эту операцию «цифровым ограблением почти 100 жертв».
Принципиально важно, что инфраструктура Coinbase не была взломана. Кража была совершена методом социальной инженерии, а не через эксплойт — ни вывода средств через смарт-контракты, ни манипуляций с максимальной извлекаемой ценностью — только голос по телефону, звучавший достаточно официально, чтобы потерпевшие перевели средства.
Как работал сценарий самозванства
По данным прокуратуры, Спектор связывался с жертвами, выдавая себя за сотрудника Coinbase, и предупреждал, что хакеры уже взломали — или вот-вот взломают — их аккаунты. Давление сработало: пользователей убеждали перевести активы в якобы защищённый кошелёк, который, как они считали, контролируют только они. В действительности Спектор получал доступ к каждомуоду в момент его поступления, а в некоторых случаях жертвы напрямую сообщали свои seed-фразы, после чего их средства выводились и переводились через связанные с ним кошельки.
Примеры из обвинительного заключения показывают, как формировалось это доверие. Одна жертва из Пенсильвании потеряла около 53 150 долларов после поддельных сообщений двухфакторной аутентификации — якобы от Coinbase и Google, — за которыми последовал звонок от человека, представившегося «Фредом Уилсоном» из службы безопасности Coinbase. Пользователь из Калифорнии потерял более 1 миллиона долларов, житель Виргинии — более 900 000 долларов, а жертва из Мэриленда — около 38 750 долларов после писем от «сотрудника» по имени «Джеймс Уилсон».
Подобные схемы самозванства обычно опираются на имитацию фирменного стиля и поддельные блокчейн-домены, копирующие официальные страницы поддержки, причём эта модель выходит далеко за пределы пользовательской базы одной биржи — аналогичные группировки атаковали держателей всего: от биткойна до Algorand (ALGO).
Отслеживание денег в блокчейне
След удалось закрыть с помощью ончейн-криминалистики. По данным офиса окружного прокурора, следователи объединили записи транзакций, блокчейн-анализ, цифровую криминалистику и доказательства из нескольких ордеров на обыск — и связали домашний IP-адрес Спектора с несколькими кошельками, получавшими похищенные средства.
Согласно декабрьскому обвинительному заключению, Спектор действовал в интернете под ником @lolimfeelingevil, вёл Telegram-канал под названием «Blockchain enemies» и использовал Discord для обсуждения успешных краж и вербовки других социальных инженеров. Полученные сообщения указывали, что он проиграл в азартных играх около 6 миллионов долларов в криптовалюте, а данные с телефона показали, что после появления обвинений в мошенничестве он избавился от аппаратного кошелька и приобрёл новый.
Похищенные активы двигались быстро: многократно обменивались на другие криптовалюты, конвертировались в наличные, а затем тратились — значительная часть осела в азартных сервисах и онлайн-магазинах. В ходе первоначального расследования власти изъяли около 105 000 долларов наличными и 400 000 долларов в криптовалюте, при этом Coinbase помогала в установлении затронутых клиентов, сборе доказательств и отслеживании средств.
Решение от 23 сентября дополняет это конфискацией наличных, криптовалюты и имущества на сумму свыше 500 000 долларов, а также возмещением ущерба, близким к полной сумме потерь, — результат восстановления средств, который остаётся редким для жертв социальной инженерии, поскольку никакая политика не защищает их так, как нишевое страхование DeFi покрывает отдельные сбои протоколов.
Предупреждение, которое Coinbase повторяет снова и снова
Ни эксплойта, ни взлома моста, ни сбоя платформы — только искусственно созданная срочность и звонивший, знавший нужную терминологию. Согласно официальным рекомендациям по безопасности Coinbase, её сотрудники поддержки никогда не попросят пользователей переводить средства на новый кошелёк, раскрывать seed-фразу или сообщать коды двухфакторной аутентификации, и всем, кто получает подобные запросы, следует немедленно прекратить контакт.
В этом деле киналистика сработала — домашние IP-адреса, кластеризация кошельков, ордера на обыск, — но самая дешёвая линия обороны находится на конце звонка у самого пользователя.