新闻加密货币微软摧毁 EvilTokens 钓鱼网络,Coinbase 追踪 110 万美元加密资金流向

微软摧毁 EvilTokens 钓鱼网络,Coinbase 追踪 110 万美元加密资金流向

作者: Crypto Ninjas·

要点速览

  • •Coinbase 与微软及安全组织合作捣毁了 EvilTokens——一个通过 Telegram 分发的 AI 驱动的钓鱼即服务平台,该平台支持电子邮件账户接管和支付诈骗。
  • •Coinbase 全球情报团队在 2025 年 10 月至 2026 年 6 月间识别出约 110 万美元的 EvilTokens 收入,并追踪了来自 TRON 区块链上 700 多个加密地址的 1,000 多笔存款。
  • •微软将该平台与超过 10,000 个组织的 12,000 多个被入侵邮箱联系起来,攻击目标涵盖金融服务、医疗保健、建筑、房地产和高等教育等领域。
  • •此次滥用微软设备代码身份验证的行动共导致 50 个网站被查封、175 多个域名被封锁,以及英国警方于 9 月 11 日逮捕两名男子。
  • •Coinbase 表示其自身记录和客户会员信息未被渗透,但部分客户被另行诱骗将加密货币转至诈骗控制的地址。
微软摧毁 EvilTokens 钓鱼网络,Coinbase 追踪 110 万美元加密资金流向

Coinbase 与微软及多家安全机构联合捣毁了 EvilTokens——一个利用人工智能帮助犯罪分子入侵电子邮件账户并转移包括加密货币在内的金融支付款项的钓鱼即服务平台。这家加密货币交易所在此次行动中的角色集中在该计划的资金层面:追踪通过该服务流动的资金,并识别与该服务相关的用户。

此类钓鱼即服务产品将基础设施、模板和自动化工具打包在一起,使即使是技能低下的犯罪客户也能实施令人信服的凭证窃取活动。Coinbase 于 2026 年 9 月 22 日在 X 上宣布参与此次打击行动,并在官方博客文章中描述了此次合作。

我们与微软合作捣毁了 EvilTokens,一个由 AI 驱动的网络犯罪平台。我们的团队参与了摧毁其运营的全球行动——调查基础设施、关闭域名,并协助警方逮捕其运营者。再见,又一个大型…… pic.twitter.com/myu0II6EwX

— Coinbase 🛡️ (@coinbase) 2026年9月22日

来源:Coinbase on X

Coinbase 追踪加密资金流向

EvilTokens 通过 Telegram 分发,是一种打包好的网络犯罪服务。犯罪客户可以利用其工具发起钓鱼活动、窃取电子邮件账户访问权限,并在被入侵的邮箱中搜寻可用于后续诈骗的信息。

支付基础设施是 Coinbase 介入此案的切入点。该平台接受加密货币作为服务费用,并最终通过 TRON 区块链上的地址收取收益,而该链的公开交易记录使资金流向可以被追踪。

2025 年 10 月至 2026 年 6 月期间,Coinbase 全球情报团队识别出约 110 万美元与该平台收入相关的交易,并在交易所的支付流中发现了这些资金。调查人员追踪了来自 700 多个不同加密地址的 1,000 多笔存款,并据此追踪资金去向。

此案反映了加密相关网络犯罪调查中的一种常见模式:即使犯罪分子试图通过多个钱包转移资金,区块链交易仍可为调查人员留下可供追查的支付线索。

Coinbase 表示,公司还调查了在其平台上被识别出的 EvilTokens 客户,并相应通知了执法部门。该公司称,其自身记录和客户会员信息在此次行动中未被渗透。不过,一些客户以另一种方式受害:攻击者入侵了他们的 Coinbase 账户,诱骗他们将加密货币直接转至诈骗控制的地址。

AI 将钓鱼变成诈骗流水线

EvilTokens 将账户接管与 AI 驱动的分析相结合。其工具一旦获得邮箱访问权限,就能识别信任关系、定位与支付相关的对话,并确定冒充哪个联系人最有效。安全团队将这种手段称为商业电子邮件入侵(business email compromise)——一种攻击者劫持或冒充可信通信对象以转移付款的诈骗模式。

据微软称,超过 10,000 个组织的 12,000 多个被入侵邮箱与该平台有关。攻击目标涵盖金融服务、医疗保健、建筑、房地产和高等教育等多个行业。

该计划还滥用了微软的设备代码身份验证流程——这是一种为电视和打印机等输入受限设备设计的合法登录方式。受害者被引导至虚假登录页面,并被提示代码,这些代码随后被提交到微软的合法登录页面,使攻击者无需窃取受害者密码即可登录。

175+ 个域名被捣毁

微软和医疗行业威胁情报共享组织 Health-ISAC 在美国弗吉尼亚州东区联邦地区法院提起法律诉讼,而 Coinbase、Cloudflare、OpenAI、Railway、SpyCloud、TRM Labs 和 The Shadowserver Foundation 则为更广泛的打击行动做出了贡献。此类协调行动——法院命令与基础设施、安全和区块链分析公司的贡献相结合——已成为打击犯罪即服务平台的常用模式。

此次行动共查封了 50 个网站,并封锁了 175 多个与 EvilTokens 基础设施相关的域名。据微软和 Coinbase 称,作为调查的一部分,英国警方还于 9 月 11 日逮捕了两名男子。

对于加密货币行业而言,此次行动展示了链上金融情报如何补充传统的网络安全调查。当数字资产被用于将钓鱼和商业电子邮件诈骗变现时,链上分析可以为传统调查工作增添金融维度的支持。