Den senest rapporterede bevægelse 16. august omfattede omkring 500.000 dollar, der blev vekslet til ether og sendt gennem Tornado Cash efter en lignende overførsel på cirka 2 millioner dollar tre uger tidligere.
Research answer

Create a landscape editorial hero image for this Studio Global article: What is known about the threat actor linked to more than $300 million in reported thefts from Coinbase users—including the latest August 16. Article summary: The evidence points to an unidentified, financially motivated phishing/social-engineering operator or cluster—not a confirmed Coinbase smart-contract exploiter. Public on-chain attribution is suggestive rather than dispo. Topic tags: general, general web, user generated, education, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks
De stærkeste offentligt tilgængelige oplysninger peger på en ukendt, økonomisk motiveret phishing- eller social-engineering-aktør – eller muligvis en gruppe af aktører – snarere end på en dokumenteret udnyttelse af en Coinbase-smartkontrakt.
Ifølge rapporter blev omkring 500.000 dollar i kryptovaluta den 16. august vekslet til ether og sendt gennem Tornado Cash. Det skete efter en lignende, rapporteret overførsel på cirka 2 millioner dollar tre uger tidligere. Relaterede wallets skulle fortsat have kryptovaluta for adskillige titals millioner dollar.
Identificeringen er dog foreløbig. Når blockchain-analysefirmaer mærker en wallet som “Coinbase hacker”, er det en analytisk hypotese – ikke en juridisk afgørelse. Det ofte nævnte tab på over 300 millioner dollar er et estimat fra efterforskere eller medier over de samlede tab og beviser ikke, at alle tyverier fra Coinbase-brugere blev udført af den samme person eller gruppe.
Mønstret var i højere grad menneskeligt end teknisk. Ofre blev ifølge rapporterne kontaktet af svindlere, der udgav sig for at være Coinbase-support. Gennem pres, hastværk og overbevisende oplysninger kunne svindlerne få ofrene til at udlevere loginoplysninger, godkende transaktioner, overføre aktiver eller på anden måde opgive kontrollen over deres konti. Rapporter om kampagnen skelner udtrykkeligt mellem denne metode og et smart contract-hack.
Forskellen er vigtig. Ved et smart contract-angreb udnytter en angriber typisk en fejl i logikken i en on-chain-applikation. Ved et supportsvindelnummer manipuleres kontohaveren i stedet til selv at godkende – eller gøre det muligt at gennemføre – overførslen.
Det svage punkt er derfor ikke nødvendigvis Coinbases blockchain-infrastruktur, men brugerens tillid og beslutninger. Personlige oplysninger og en overbevisende følelse af, at situationen haster, kan få selv forsigtige brugere til at handle imod deres normale sikkerhedsvaner.
I februar 2025 rapporterede blockchain-efterforskerne ZachXBT og tanuki42, at Coinbase-brugere havde mistet over 65 millioner dollar i december 2024 og januar 2025. De vurderede samtidig, at de årlige tab fra lignende social-engineering-svindel kunne overstige 300 millioner dollar. Undersøgelsen byggede blandt andet på henvendelser fra ofre og aktivitet på blockchainen, men forskerne gjorde også opmærksom på, at datagrundlaget var ufuldstændigt.
En senere rapport knyttede yderligere omkring 45 millioner dollar i tab hos Coinbase-brugere til koordineret social engineering på én uge i maj 2025.
Tallene understøtter billedet af vedvarende og organiserede angreb. De beviser dog ikke i sig selv, at alle hændelser – eller alle wallets, der senere blev sendt gennem Tornado Cash – blev kontrolleret af den samme aktør.
I en anden undersøgelse blev en samlingsadresse forbundet med mere end 25 ofre. Sådanne sammenfald kan hjælpe efterforskere med at forbinde transaktioner og se et kampagnemønster, men udgør stadig indirekte attribution og ikke et bevis på en bestemt persons identitet.
Coinbase oplyste i maj 2025, at kriminelle havde bestukket visse kundeservicemedarbejdere i udlandet for at få adgang til kundeoplysninger. Dataene skulle ifølge oplysningerne bruges til at udgive sig for at være Coinbase og narre brugere til at sende kryptovaluta. Coinbase anslog udgifterne til oprydning og frivillige tilbagebetalinger til mellem 180 og 400 millioner dollar.
Et sådant datalæk kan gøre falske supportopkald langt mere troværdige. En person, der kender kundens navn, kontaktoplysninger eller detaljer om kontoen, kan virke som en legitim medarbejder.
De offentligt tilgængelige oplysninger, der er gennemgået her, dokumenterer imidlertid ikke, at personerne bag insider-datalækket var de samme som dem, der kontrollerede de wallets, der forbindes med de bredere tyverier. De to sager bør derfor ses som relateret risikokontekst – ikke som en bekræftet fælles attribution.
I maj 2025 vekslede en wallet, som efterforskere forbandt med phishingkampagner rettet mod Coinbase-brugere, omkring 42,5 millioner dollar i bitcoin til ether via THORChain. Walleten sendte også en on-chain-besked til ZachXBT med teksten “L bozo”.
Beskeden viste, at den, der kontrollerede walleten, var villig til offentligt at provokere efterforskeren. Den afslørede ikke personens navn eller opholdssted og beviste heller ikke en forbindelse til alle andre tyverier, der er blevet knyttet til kampagnen.
En kryptomixer er udviklet til at gøre forbindelsen mellem en indbetaling og en senere udbetaling mindre entydig. Tornado Cash benytter fælles puljer og transaktionsmekanismer med fokus på privatliv, så midler, der bliver sat ind fra én adresse, senere kan hæves til en anden.
Blockchainen forsvinder ikke. Men det enkle spor fra indbetaling til udbetaling bliver langt sværere at dokumentere.
Efterforskere kan fortsat undersøge tidspunkter, beløbsstørrelser, gentagen wallet-adfærd, broer mellem blockchains, decentraliserede børser og indbetalingsadresser hos centraliserede kryptobørser. Disse oplysninger kan skabe sandsynlige forbindelser. En sandsynlig sammenhæng er dog ikke altid nok til at identificere personen bag en udbetaling eller få en børs eller domstol til at indefryse midlerne.
Jo længere aktiverne befinder sig uden for en sporbart reguleret depotløsning, desto vanskeligere kan en tilbageførsel blive.
Den 26. november 2024 fastslog den amerikanske appelret for Fifth Circuit, at det amerikanske finansministeriums sanktionskontor OFAC havde overskredet sin lovhjemmel ved at sanktionere Tornado Cashs uforanderlige smart contracts. Retten vurderede, at kontrakterne ikke var “ejendom”, som kunne blokeres efter den relevante lovgivning.
Afgørelsen handlede om det juridiske grundlag for sanktionerne. Den gjorde ikke tyveri eller hvidvask lovligt, fjernede ikke et muligt strafansvar og garanterede ikke, at midler sendt gennem en mixer kan genfindes. Den gør heller ikke mistænkelig aktivitet via en mixer til et bevis på skyld eller uskyld. Den juridiske afgørelse og spørgsmålet om kriminel brug er to forskellige ting.
Den mest vedvarende risiko i sagen er ikke et mystisk svigt i Coinbases tekniske infrastruktur. Det er en overbevisende person i den anden ende af et opkald, en besked eller et link.
Brugere bør:
Bevægelserne den 16. august viser, at midler, der forbindes med den rapporterede kampagne, fortsat er aktive. Den bredere lære er mere grundlæggende: Social engineering kan omgå stærke tekniske sikkerhedsforanstaltninger, hvis en angriber får en legitim bruger til at godkende overførslen.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Den senest rapporterede bevægelse 16. august omfattede omkring 500.000 dollar, der blev vekslet til ether og sendt gennem Tornado Cash efter en lignende overførsel på cirka 2 millioner dollar tre uger tidligere.
Den senest rapporterede bevægelse 16. august omfattede omkring 500.000 dollar, der blev vekslet til ether og sendt gennem Tornado Cash efter en lignende overførsel på cirka 2 millioner dollar tre uger tidligere. Tyverierne ser ud til at være gennemført via falske Coinbase supportopkald og andre former for social engineering, hvor ofre blev overtalt til at udlevere adgang eller godkende overførsler – ikke gennem et sikkerhedsh...
Tornado Cash gør transaktionssporet sværere at følge, men gør ikke blockchainen usynlig.