Rozdíl je podstatný. Při útoku na smart kontrakt pachatel obvykle využije chybu v logice aplikace běžící na blockchainu. U podvodu s falešnou podporou naopak přiměje samotného majitele účtu, aby převod autorizoval nebo útočníkovi umožnil přístup. Slabým místem se tak stává důvěra a rozhodování uživatele — často podpořené přesvědčivými osobními údaji a naléhavým tónem hovoru či zprávy.
V únoru 2025 blockchainoví vyšetřovatelé ZachXBT a tanuki42 uvedli, že uživatelé Coinbase přišli v prosinci 2024 a lednu 2025 dohromady o více než 65 milionů dolarů. Zároveň odhadli, že roční ztráty z podobných podvodů založených na sociálním inženýrství mohou přesáhnout 300 milionů dolarů. Jejich přehled vycházel z hlášení obětí a aktivity na blockchainu, zároveň ale upozorňoval, že dostupná data nejsou úplná.
Pozdější zpráva připsala koordinovaným podvodům zneužívajícím sociální inženýrství dalších přibližně 45 milionů dolarů ztrát uživatelů Coinbase během jediného týdne v květnu 2025. Čísla podporují obraz dlouhodobé a organizované kampaně. Sama o sobě však nepotvrzují, že všechny popsané incidenty — ani všechny pozdější přesuny přes mixér — řídil stejný provozovatel peněženek.
Jedno z vyšetřování identifikovalo také konsolidační adresu spojenou s více než 25 oběťmi. Takové shlukování transakcí může pomoci propojit jednotlivé případy a odhalit vzorec kampaně. Stále jde ale o nepřímé připsání, nikoli o důkaz skutečné identity pachatele.
Coinbase v květnu 2025 uvedla, že zločinci podplatili některé pracovníky zahraniční zákaznické podpory, aby získali údaje o klientech. Data měla následně sloužit k přesvědčivějšímu vydávání se za Coinbase a k oklamání uživatelů, kteří měli útočníkům poslat kryptoměny. Burza odhadla náklady na nápravu incidentu a dobrovolné kompenzace zákazníkům na 180 až 400 milionů dolarů.
Takto získané údaje mohou podvodné hovory výrazně zatraktivnit. Volající, který zná jméno klienta, kontaktní údaje nebo informace o účtu, může působit mnohem důvěryhodněji. Veřejně dostupné podklady uvedené v tomto článku ale nepotvrzují, že pachatelé stojící za únikem interních údajů byli totožní s lidmi ovládajícími peněženky spojované s širšími krádežemi. Oba příběhy je proto vhodnější chápat jako související bezpečnostní rizika, nikoli jako potvrzené společné připsání.
V květnu 2025 peněženka, kterou vyšetřovatelé spojovali s phishingovými kampaněmi namířenými proti uživatelům Coinbase, údajně směnila přes decentralizovaný protokol THORChain bitcoin v hodnotě přibližně 42,5 milionu dolarů za ether. Peněženka zároveň poslala ZachXBT zprávu zapsanou přímo na blockchainu: „L bozo.“
Zpráva ukázala, že osoba ovládající peněženku byla ochotná veřejně provokovat vyšetřovatele. Neodhalila však její jméno, místo pobytu ani spojení se všemi ostatními krádežemi, které jsou této kampani připisovány.
Kryptoměnový mixér je navržen tak, aby ztížil přímé spojení mezi vkladem a pozdějším výběrem. Tornado Cash využívá sdílené pooly a mechanismy zvyšující soukromí, takže prostředky vložené z jedné adresy mohou být později vybrány na jinou adresu. Blockchain tím nezmizí, ale jednoduchá trasa „vklad–výběr“ se stává mnohem obtížněji prokazatelnou.
Vyšetřovatelé mohou i nadále zkoumat časování transakcí, jejich částky, opakující se chování peněženek, použití blockchainových mostů, decentralizovaných burz a vkladové adresy centralizovaných burz. Tyto stopy mohou vytvořit užitečnou korelaci. Korelace však nemusí stačit k identifikaci osoby stojící za konkrétním výběrem ani k přesvědčení burzy či soudu, aby prostředky zmrazil. Čím déle zůstávají aktiva mimo dohledatelného správce, tím obtížnější může být jejich získání zpět.
Dne 26. listopadu 2024 rozhodl americký odvolací soud pro pátý obvod, že Úřad pro kontrolu zahraničních aktiv ministerstva financí USA (OFAC) překročil zákonné pravomoci, když sankcionoval neměnné smart kontrakty Tornado Cash. Soud dospěl k závěru, že tyto kontrakty nejsou „majetkem“, který by bylo možné podle příslušného zákona zablokovat.
Rozhodnutí se týkalo právního základu konkrétních sankcí. Nelegalizovalo krádeže ani praní peněz, neodstranilo možnou trestní odpovědnost a nezaručilo, že prostředky odeslané přes mixér bude snadné získat zpět. Samotná aktivita spojená s mixérem navíc není automaticky důkazem neviny ani viny. Právní otázka sankcí a otázka případného trestného použití protokolu jsou dvě odlišné věci.
Nejtrvalejším rizikem v tomto případu není záhadná porucha blockchainové infrastruktury Coinbase. Je jím přesvědčivý člověk na druhém konci telefonu, zprávy nebo odkazu.
Uživatelé by měli:
Nejnovější srpnový pohyb ukazuje, že prostředky spojované s popsanou kampaní zůstávají aktivní. Širší závěr je ale ještě základnější: sociální inženýrství může obejít i silná technická opatření, pokud útočník přesvědčí oprávněného uživatele, aby převod sám schválil.