Ero on olennainen. Älysopimushyökkäyksessä rikollinen hyödyntää yleensä lohkoketjusovelluksen ohjelmointivirhettä. Asiakastuen nimissä tehdyssä huijauksessa hyökkääjä taas manipuloi tilinhaltijaa niin, että tämä itse hyväksyy tai mahdollistaa siirron. Heikko lenkki on käyttäjän luottamus ja päätöksenteko – usein uskottavien henkilötietojen ja kiireen tunnun vahvistamana.
Lohkoketjututkijat ZachXBT ja tanuki42 raportoivat helmikuussa 2025, että Coinbase-käyttäjät olivat menettäneet yli 65 miljoonaa dollaria joulukuun 2024 ja tammikuun 2025 aikana. He arvioivat, että vastaavanlaisissa sosiaalisen manipuloinnin huijauksissa vuotuiset tappiot voisivat ylittää 300 miljoonaa dollaria. Selvitys perustui uhrien ilmoituksiin ja lohkoketjutapahtumiin, mutta tutkijat myönsivät käytettävissä olleen aineiston puutteelliseksi.
Myöhemmässä raportissa noin 45 miljoonan dollarin lisätappiot yhdistettiin koordinoituihin sosiaalisen manipuloinnin huijauksiin yhden toukokuussa 2025 päättyneen viikon aikana. Luvut tukevat käsitystä pitkäkestoisesta ja järjestäytyneestä toiminnasta. Ne eivät kuitenkaan yksin todista, että kaikki tapaukset tai myöhemmät Tornado Cash -siirrot olisivat saman lompakonhaltijan hallinnassa.
Eräässä tutkinnassa tunnistettiin myös yhdistelyosoite, johon liittyi yli 25 uhria. Tällainen ryhmittely voi auttaa tutkijoita yhdistämään tapahtumia ja havaitsemaan kampanjan toimintamallin, mutta kyse on edelleen epäsuorasta attribuutiosta – ei todisteesta todellisesta henkilöllisyydestä.
Coinbase kertoi toukokuussa 2025, että rikolliset olivat lahjoneet joitakin ulkomaisia asiakastukihenkilöitä saadakseen asiakkaiden tietoja. Tietoja oli tarkoitus käyttää Coinbasen esiintymiseen ja käyttäjien huijaamiseen kryptovarojen siirtämiseksi. Coinbase arvioi tilanteen korjaamisesta ja vapaaehtoisista asiakaskorvauksista aiheutuvien kustannusten olevan 180–400 miljoonaa dollaria.
Vuotaneet tiedot voivat tehdä tukihuijauksesta huomattavasti uskottavamman. Soittaja, joka tietää asiakkaan nimen, yhteystiedot tai tilitietoja, vaikuttaa helposti aidolta asiakaspalvelijalta. Julkisesti esitetty näyttö ei kuitenkaan osoita, että sisäpiiriläisiin liittyneen tietovarkauden takana olleet rikolliset olisivat samoja henkilöitä kuin laajempiin varkauksiin yhdistettyjen lompakoiden hallitsijat. Tapauksia on siksi syytä pitää toisiinsa liittyvänä riskikontekstina, ei vahvistettuna yhteisenä tekijäattribuutiona.
Toukokuussa 2025 tutkijat yhdistivät erään lompakon Coinbase-kalastelukampanjoihin. Lompakosta vaihdettiin THORChainin kautta noin 42,5 miljoonan dollarin edestä Bitcoinia Etheriksi. Lisäksi lompakko lähetti ZachXBT:lle lohkoketjuun viestin ”L bozo”.
Viestin perusteella lompakon hallitsija oli valmis provosoimaan tutkijaa julkisesti. Se ei kuitenkaan paljastanut lähettäjän nimeä, sijaintia tai yhteyttä kaikkiin muihin kampanjaan liitettyihin varkauksiin.
Kryptovaluuttasekoitin eli mixer on suunniteltu vaikeuttamaan yksittäisen talletuksen ja myöhemmän kotiutuksen välistä suoraviivaista yhteyttä. Tornado Cash käyttää yhteisiä varantopoolia ja yksityisyyttä lisääviä transaktiomekanismeja, joiden ansiosta yhdestä osoitteesta talletetut varat voidaan myöhemmin nostaa toiseen osoitteeseen. Lohkoketju ei katoa mihinkään, mutta yksinkertainen talletuksesta kotiutukseen johtava polku muuttuu huomattavasti vaikeammaksi todentaa.
Tutkijat voivat silti tarkastella esimerkiksi tapahtumien ajoitusta, siirtosummia, lompakoiden toistuvaa käyttäytymistä, lohkoketjusiltoja, hajautettuja pörssejä ja keskitettyjen pörssien talletusosoitteita. Näistä voi syntyä yhteensopiva kokonaiskuva. Pelkkä korrelaatio ei kuitenkaan aina riitä tunnistamaan kotiutuksen tekijää tai vakuuttamaan pörssiä tai tuomioistuinta varojen jäädyttämisestä. Mitä kauemmin varat ovat jäljitettävän säilytyspalvelun ulkopuolella, sitä vaikeammaksi niiden palauttaminen voi muuttua.
Yhdysvaltain Fifth Circuit -muutoksenhakutuomioistuin katsoi 26. marraskuuta 2024, että valtiovarainministeriön alainen Office of Foreign Assets Control eli OFAC ylitti toimivaltansa määrätessään Tornado Cashin muuttumattomat älysopimukset pakotteiden kohteeksi. Tuomioistuimen mukaan kyseiset älysopimukset eivät olleet asiaankuuluvan lain tarkoittamaa ”omaisuutta”, joka voitaisiin estää.
Ratkaisu koski pakotteiden oikeudellista perustaa. Se ei laillistanut varkauksia tai rahanpesua, poistanut mahdollista rikosoikeudellista vastuuta eikä taannut Tornado Cashin kautta siirrettyjen varojen palauttamista. Tuomio ja mixer-palvelun mahdollinen rikollinen käyttö ovat erillisiä kysymyksiä. Tornado Cashin käyttö ei itsessään ratkaise, onko toimija syyllinen tai syytön.
Tapauksen sitkein riski ei vaikuta olevan Coinbasen lohkoketjuinfrastruktuurin mystinen pettäminen. Vaara on vakuuttava henkilö puhelun, viestin tai linkin toisessa päässä.
Käyttäjän kannattaa:
Elokuun siirto osoittaa, että raportoituun kampanjaan liitetyt varat ovat edelleen liikkeellä. Suurempi opetus on kuitenkin yksinkertainen: sosiaalinen manipulointi voi kiertää vahvatkin tekniset suojaukset, jos hyökkääjä saa aidon käyttäjän hyväksymään siirron.