新闻加密货币与Coinbase逾3亿美元被盗案相关的威胁行为者向Tornado Cash转移ETH

与Coinbase逾3亿美元被盗案相关的威胁行为者向Tornado Cash转移ETH

作者: Tron Weekly·

要点速览

  • 链上调查员VAL报告称,该威胁行为者将约50万美元兑换为以太币并转入Tornado Cash,此前三周约200万美元也曾通过该混币器转移。
  • ZachXBT此前报告,与同一行动相关的多个Coinbase账户被盗造成的累计损失超过3亿美元。
  • 这些盗窃通过社会工程学实施:骗子冒充Coinbase客服骗取凭证或诱使受害者转移资产,而非利用任何智能合约或区块链漏洞。
  • VAL识别出参与最新交易的两个钱包,缩略地址为0x5Da2…89D8a和0x3ECe…f296;据报道攻击者钱包中仍存有数千万美元。
  • 该威胁行为者此前曾向ZachXBT的钱包发送带有嘲讽留言的交易,而Coinbase警告称其代表绝不会向客户索要密码、双重验证码或要求转移资产。
与Coinbase逾3亿美元被盗案相关的威胁行为者向Tornado Cash转移ETH

一名与Coinbase用户超过3亿美元被盗案相关的威胁行为者再次转移了资金。链上调查员VAL表示,在最新一笔交易中,约50万美元被兑换为以太币并转入Tornado Cash。

调查人员将整体损失归因于针对个人账户持有者的社会工程学攻击,并未将该行动描述为智能合约漏洞利用。

‼️Threat actor who stole $300M+ from Coinbase users is moving funds again Around $500k was converted to ETH yesterday and sent to Tornado Cash Another $2M was converted to $ETH 3 weeks ago and sent the same way All of it was stolen through social engineering scams from… pic.twitter.com/jC8dz97iL4 — VAL (@osint_based) August 17, 2026

‼️Threat actor who stole $300M+ from Coinbase users is moving funds again Around $500k was converted to ETH yesterday and sent to Tornado Cash Another $2M was converted to $ETH 3 weeks ago and sent the same way All of it was stolen through social engineering scams from… pic.twitter.com/jC8dz97iL4

骗子如何攻击Coinbase用户

这些骗子冒充Coinbase客服人员,联系用户并试图通过欺骗手段控制其资产。

在某些案例中,受害者向冒充者透露了账户凭证;在另一些案例中,受害者根据虚假指示转移了加密货币或批准了恶意交易。

无论哪种情况,这些手段针对的都是账户持有者本身,而非区块链的任何漏洞。此类冒充诈骗是行业长期存在的问题,包括联邦调查局(FBI)和联邦贸易委员会(FTC)在内的美国机构曾多次警告,冒充客服或服务代表的诈骗分子是最常被举报的加密货币欺诈手法之一。

此前,链上调查员ZachXBT曾报告累计损失超过3亿美元。这些损失与该行动中涉及的多个Coinbase账户被盗有关。

据报道,属于该威胁行为者的钱包中仍持有数千万美元。VAL的报告未包含所有关联钱包的总余额。

最新转账沿相同路径进行

VAL报告称,此次行动始于将近50万美元兑换为ETH,随后转入Tornado Cash。

三周前,约200万美元也通过相同路径转移。这笔资金同样先被兑换为ETH,再转入Tornado Cash。这些交易表明,操作者采用了多笔转账而非一次性转移。

Tornado Cash的存入与取出通过智能合约分隔,这使得在以太坊区块链上追踪资金变得更加困难。该协议并不会删除此前的区块链交易,资金在到达Tornado Cash存款合约之前仍可被追踪。

该混币器本身也因这一功能处于法律争议的中心。美国财政部海外资产控制办公室(OFAC)于2022年8月以朝鲜Lazarus Group利用其清洗被盗加密货币为由对Tornado Cash实施制裁,并在美国一家上诉法院裁定该协议不可变的智能合约不属于可制裁的“财产”后,于2025年3月解除了制裁。

在最新报告中,VAL指出了参与交易的两个钱包。这两个钱包的缩略地址为“0x5Da2…89D8a”和“0x3ECe…f296”。

行为者嘲讽ZachXBT,Coinbase警告用户

据了解,该威胁行为者此前曾向ZachXBT的钱包发送交易。据报道,这些交易带有自定义留言,在其追踪过程中嘲讽这名调查员。

这些留言嘲讽了ZachXBT和VAL在调查中所做的努力。攻击者的身份以及剩余资金的下落均未被提及。

ZachXBT追踪总损失,而VAL报告了最近的两笔交易。两位调查员均将此活动与同一已报告的行动联系在一起。在以往规模相当的案例中,关键转折点往往出现在混币后的资金重新流入交易所或其他受监管服务之时——身份核查使调查人员在向合规团队分享钱包数据后得以冻结被盗资产。

Coinbase代表不会向客户索要密码、双重验证码,也不会要求客户转移资产。