新聞加密貨幣Coinbase 追蹤 110 萬美元加密資金流向,微軟查封 175 個 EvilTokens 網域

Coinbase 追蹤 110 萬美元加密資金流向,微軟查封 175 個 EvilTokens 網域

作者: Crypto Ninjas·

重點速覽

  • •Coinbase 與微軟及資安組織合作瓦解 EvilTokens——一個透過 Telegram 散布、以 AI 驅動的釣魚即服務平台,該平台使電子郵件帳戶接管與付款詐騙成為可能。
  • •Coinbase 的全球情報團隊在 2025 年 10 月至 2026 年 6 月間識別出約 110萬美元的 EvilTokens 收入,追蹤到來自 TRON 區塊鏈上 700 多個加密地址的 1,000 多筆存款。
  • •微軟將該平台與超過 10,000 個組織的 12,000 多個遭入侵信箱聯繫起來,目標橫跨金融服務、醫療保健、營建、房地產及高等教育。
  • •此次濫用微軟裝置代碼驗證的行動,導致 50 個網站被查封、175 個以上網域被封鎖,以及英國警方於 9 月 11 日逮捕兩名男子。
  • •Coinbase 表示其自身紀錄與客戶會員資料未被入侵,但部分客戶仍遭誘騙將加密貨幣轉入詐騙控制的地址。
Coinbase 追蹤 110 萬美元加密資金流向,微軟查封 175 個 EvilTokens 網域

Coinbase 與微軟及多家資安機構聯手瓦解 EvilTokens——一個利用人工智慧協助罪犯入侵電子郵件帳戶並轉移金融款項(包括加密貨幣)的釣魚即服務平台。這家加密貨幣交易所在此次行動中的角色集中在財務層面:追蹤流經該服務的資金,並識別與之相關的使用者。

這類釣魚即服務產品將基礎設施、範本與自動化工具打包,讓技術門檻低的犯罪客戶也能執行具說服力的憑證竊取行動。Coinbase 於 2026 年 9 月 22 日在 X 上宣布參與此次查下行動,並在官方部落格文章中說明此次合作。

我們與微軟合作瓦解 EvilTokens——一個以 AI 驅動的網路犯罪平台。我們的團隊參與了摧毀其營運的全球行動——調查其基礎設施、查下網域,並協助警方逮捕其幕後操作者。再見了,另一個大魚…… pic.twitter.com/myu0II6EwX

— Coinbase 🛡️ (@coinbase) 2026 年 9 月 22 日

來源:Coinbase on X

Coinbase 追蹤加密資金流向

EvilTokens 以預先打包的網路犯罪服務形式運作,透過 Telegram 散布。犯罪客戶可利用其工具發動釣魚攻擊、竊取電子郵件帳戶存取權,並在被入侵的信箱中搜尋可用於後續詐騙的資訊。

支付基礎設施是 Coinbase 接手此案的切入點。該平台接受加密貨幣作為服務費用,並最終透過 TRON 區塊鏈上的地址收取收益,而其公開的交易紀錄使資金流向得以被追蹤。

2025 年 10 月至 2026 年 6 月間,Coinbase 的全球情報團隊識別出約 110 萬美元與該平台收入相關的交易,並在交易所的支付流偵測到這些資金。調查人員追蹤到來自 700 多個不同加密地址的 1,000 多筆存款,並循線追查資金去向。

此案反映出加密相關網路犯罪調查中的一個常見模式:即使犯罪者試圖透過多個錢包轉移資金,區塊鏈交易仍可能為調查人員留下可追蹤的支付軌跡。

Coinbase 表示,該公司也審查了在其平台上被識別出的 EvilTokens 客戶,並據此通報執法機關。該公司聲明,其自身紀錄與客戶會員資料在此次行動期間未被入侵。不過,部分客戶仍因攻擊者闖入其 Coinbase 帳戶、誘騙他們將加密貨幣直接轉入詐騙地址而受害。

AI 將釣魚攻擊變成詐騙流水線

EvilTokens 將帳戶接管與 AI 驅動的分析相結合。其工具一旦取得信箱存取權,便能識別信任關係、找出與付款相關的對話,並判斷冒充哪位聯絡人最為有效。資安團隊將這種手法稱為商務電子郵件詐騙(business email compromise),即攻擊者劫持或冒充可信的通訊對象以轉移款項的詐騙模式。

據微軟指出,超過 10,000 個組織的 12,000 多個信箱遭入侵並與該平台有關。目標橫跨金融服務、醫療保健、營建、房地產及高等教育等產業。

該計畫還濫用微軟的裝置代碼驗證程序——這是一種專為電視和印表機等輸入受限裝置設計的合法登入方式。受害者被導向假的登入頁面,並被要求輸入隨後提交至微軟合法登入頁面的代碼,使攻擊者無須竊取受害者密碼即可登入。

查封 175 個以上網域

微軟與醫療產業威脅情報共享組織 Health-ISAC 在維吉尼亞東區聯邦地區法院提起法律行動,而 Coinbase、Cloudflare、OpenAI、Railway、SpyCloud、TRM Labs 以及 The Shadowserver Foundation 則為更廣泛的瓦解行動做出貢獻。這類協調行動——法院命令結合基礎設施、資安與區塊鏈分析公司的協力——已成為瓦解犯罪即服務平台的常見模式。

此次行動查封了 50 個網站,並封鎖了 175 個以上與 EvilTokens 基礎設施相關的網域。據微軟與 Coinbase 表示,英國警方也於 9 月 11 日作為調查的一部分逮捕了兩名男子。

對加密貨幣產業而言,此次行動顯示鏈上金融情報如何輔助傳統的資安調查。當數位資產被用於將釣魚攻擊與商務電子郵件詐騙變現時,鏈上分析能為傳統調查工作增添金融面向。