Злоумышленник, связанный с хищениями на $300 млн у пользователей Coinbase, перевёл ETH в Tornado Cash
Ключевые выводы
- •Расследователь цепочки VAL сообщил, что злоумышленник конвертировал около $500 000 в Ether и отправил их в Tornado Cash; тремя неделями ранее через этот миксер прошла аналогичная транзакция на $2 млн.
- •Ранее ZachXBT сообщал о совокупных потерях, превышающих $300 млн, связанных с хищениями из нескольких аккаунтов Coinbase, относящихся к той же кампании.
- •Хищения совершались с помощью социальной инженерии: мошенники выдавали себя за службу поддержки Coinbase, чтобы получить учётные данные или побудить жертв перевести активы, а не использовали уязвимости смарт-контрактов или блокчейна.
- •VAL определил два кошелька, задействованных в последних транзакциях, с сокращёнными адресами 0x5Da2…89D8a и 0x3ECe…f296; по имеющимся данным, в кошельках атакующего остаются десятки миллионов долларов.
- •Злоумышленник ранее отправлял на кошелёк ZachXBT транзакции с насмешливыми сообщениями, а Coinbase предупредила, что её представители никогда не просят клиентов сообщать пароли, коды двухфакторной аутентификации или переводить активы.

Злоумышленник, связанный с хищениями на общую сумму более $300 млн у пользователей Coinbase, снова переместил средства. По словам расследователя цепочки VAL, в последней транзакции около $500 000 было конвертировано в Ether и переведено в Tornado Cash.
Расследователи связывают общий объём потерь с социальной инженерией в отношении отдельных владельцев аккаунтов. Они не характеризуют эту кампанию как взлом смарт-контрактов.
‼️Threat actor who stole $300M+ from Coinbase users is moving funds again Around $500k was converted to ETH yesterday and sent to Tornado Cash Another $2M was converted to $ETH 3 weeks ago and sent the same way All of it was stolen through social engineering scams from… pic.twitter.com/jC8dz97iL4 — VAL (@osint_based) August 17, 2026
‼️Threat actor who stole $300M+ from Coinbase users is moving funds again Around $500k was converted to ETH yesterday and sent to Tornado Cash Another $2M was converted to $ETH 3 weeks ago and sent the same way All of it was stolen through social engineering scams from… pic.twitter.com/jC8dz97iL4
Как мошенники атаковали пользователей Coinbase
Мошенники выдавали себя за сотрудников службы поддержки Coinbase. Они связывались с пользователями и пытались с помощью обмана получить контроль над их активами.
В одних случаях жертвы сообщали самозванцам учётные данные своих аккаунтов. В других случаях жертвы переводили криптовалюту или подписывали вредоносные транзакции, следуя ложным инструкциям.
В обоих случаях эти методы были направлены на владельцев аккаунтов, а не на уязвимости самого блокчейна. Мошенничество с подменой личности — давняя проблема отрасли: американские ведомства, включая ФБР и Федеральную торговую комиссию, неоднократно предупреждали, что аферисты, выдающие себя за сотрудников службы поддержки или представителей сервисов, относятся к наиболее часто фиксируемым тактикам криптомошенничества.
Ранее расследователь цепочки ZachXBT сообщал о совокупных потерях, превышающих $300 млн. Эти потери были связаны с хищениями из нескольких аккаунтов Coinbase, задействованных в этой операции.
По имеющимся данным, в кошельках, принадлежащих злоумышленнику, до сих пор находятся десятки миллионов долларов. В отчёте VAL не приводился общий баланс всех связанных кошельков.
Последние переводы идут по тому же маршруту
По данным VAL, текущая операция началась с конвертации почти $500 000 в ETH, которые затем были отправлены в Tornado Cash.
Тремя неделями ранее по тому же пути прошло около $2 млн. Эта сумма также была конвертирована в ETH перед отправкой в Tornado Cash. Транзакции показывают, что оператор использовал несколько переводов, а не одну операцию.
В Tornado Cash депозиты и выводы разделены смарт-контрактами, что усложняет отслеживание средств в блокчейне Ethereum. Протокол не удаляет предыдущие транзакции блокчейна, поэтому движение денег можно отследить до момента их поступления в депозитные контракты Tornado Cash.
Сам миксер стал предметом судебных споров из-за этой функции. В августе 2022 года Управление по контролю за иностранными активами Министерства финансов США ввело санкции против Tornado Cash, сославшись на его использование северокорейской группировкой Lazarus Group для отмывания украденных криптоактивов, а в марте 2025 года сняло санкции после того, как апелляционный суд США постановил, что неизменяемые смарт-контракты протокола не являются «собственностью», на которую можно налагать санкции.
В текущем отчёте VAL указаны два кошелька, задействованных в транзакции. Их сокращённые адреса: «0x5Da2…89D8a» и «0x3ECe…f296».
Злоумышленник высмеивает ZachXBT, пока Coinbase предупреждает пользователей
Ранее было известно, что этот злоумышленник отправлял транзакции на кошелёк ZachXBT. По имеющимся данным, эти транзакции содержали пользовательские сообщения, высмеивавшие расследователя по ходу его отслеживания.
Эти сообщения высмеивали усилия ZachXBT и VAL в их расследовании. Личность атакующего и местонахождение оставшихся средств указаны не были.
ZachXBT отслеживал общий объём потерь, тогда как VAL сообщал о двух последних транзакциях. Оба расследователя связали эту активность с одной и той же кампанией. В прошлых делах сопоставимого масштаба переломный момент часто наступал, когда смешанные средства вновь появлялись на биржах или других регулируемых сервисах, где проверки личности позволяли заморозить украденные активы после того, как расследователи передавали данные кошельков командам по комплаенсу.
Представители Coinbase не просят клиентов сообщать пароли, коды двухфакторной аутентификации или переводить активы.