התנועה האחרונה שדווחה, ב 16 באוגוסט, כללה כ 500 אלף דולר שהומרו לאת'ר ונשלחו דרך Tornado Cash, לאחר העברה דומה של כ 2 מיליון דולר כשלושה שבועות קודם לכן. הגניבות שיוחסו לקמפיין התבססו על שיחות התחזות לתמיכת Coinbase וטקטיקות של הנדסה חברתית — ולא על ניצול של חוזה חכם.
Research answer

Create a landscape editorial hero image for this Studio Global article: What is known about the threat actor linked to more than $300 million in reported thefts from Coinbase users—including the latest August 16. Article summary: The evidence points to an unidentified, financially motivated phishing/social-engineering operator or cluster—not a confirmed Coinbase smart-contract exploiter. Public on-chain attribution is suggestive rather than dispo. Topic tags: general, general web, user generated, education, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks
הראיות הציבוריות החזקות ביותר מצביעות על מפעיל — או קבוצת מפעילים — פיננסי, שזהותו אינה ידועה, שפעל באמצעות פישינג והנדסה חברתית. בשלב זה אין הוכחה שמדובר בגורם שניצל חוזה חכם של Coinbase. לפי דיווחים שפורסמו לאחר הפעילות האחרונה, כ-500 אלף דולר במטבעות קריפטוגרפיים הומרו לאת'ר ונשלחו דרך Tornado Cash ב-16 באוגוסט, לאחר העברה דומה של כ-2 מיליון דולר כשלושה שבועות קודם לכן. ארנקים הקשורים לפרשה עדיין החזיקו, לפי הדיווחים, עשרות מיליוני דולרים.
עם זאת, ייחוס הפעילות עדיין זמני. תווית בלוקצ'יין כמו "האקר של Coinbase" היא השערה של חברות ניתוח ורשומות ארנקים — לא קביעה משפטית. הסכום של יותר מ-300 מיליון דולר הוא אומדן של חוקרים או כלי תקשורת לגבי כלל ההפסדים, ואינו מוכיח שכל הגניבות ממשתמשי Coinbase בוצעו בידי אדם או קבוצה אחת.
דפוס התקיפה היה בעיקרו אנושי, לא קוד-בינארי. על פי הדיווחים, קורבנות קיבלו פניות מנוכלים שהתחזו לנציגי תמיכה של Coinbase. לאחר מכן הופעל עליהם לחץ למסור פרטי התחברות, לאשר עסקאות, להעביר נכסים או לוותר בדרך אחרת על השליטה בחשבון. הדיווחים על הקמפיין מדגישים במפורש כי לא מדובר בניצול של חוזה חכם.
ההבדל חשוב: בפריצה לחוזה חכם התוקף מנצל בדרך כלל פגם בלוגיקה של יישום בלוקצ'יין. בהונאת התחזות לתמיכה, התוקף גורם לבעל החשבון עצמו לאשר את ההעברה — או מאפשר לו לעשות זאת — באמצעות מניפולציה, אמון ותחושת דחיפות. פרטים אישיים משכנעים ושפה שנשמעת כמו שירות לקוחות אמיתי עלולים להפוך את השיחה לאמינה במיוחד.
בפברואר 2025 דיווחו חוקרי הבלוקצ'יין ZachXBT ו-tanuki42 על הפסדים של יותר מ-65 מיליון דולר למשתמשי Coinbase במהלך דצמבר 2024 וינואר 2025. הם העריכו כי ההפסדים השנתיים מהונאות הנדסה חברתית דומות עלולים לעבור את רף 300 מיליון הדולר. הבדיקה התבססה על דיווחי קורבנות ועל פעילות בבלוקצ'יין, אך החוקרים הודו שהנתונים שעמדו לרשותם חלקיים.
בדיווח מאוחר יותר יוחסו כ-45 מיליון דולר נוספים של הפסדי משתמשי Coinbase להונאות הנדסה חברתית מתואמות במהלך שבוע אחד במאי 2025. הנתונים מחזקים את ההערכה שמדובר בפעילות מתמשכת ומאורגנת. הם אינם מוכיחים, כשלעצמם, שכל האירועים או כל הארנקים שנקשרו אליהם נשלטו בידי אותו מפעיל.
בחקירה אחת זוהתה גם כתובת שאליה אוחדו כספים של יותר מ-25 קורבנות. ריכוז כזה עשוי לסייע לחוקרים לחבר בין עסקאות ולזהות דפוס פעולה, אך הוא עדיין מהווה ייחוס עקיף — לא הוכחה לזהותו של האדם שמאחורי הארנק.
במאי 2025 חשפה Coinbase כי עבריינים שיחדו חלק מעובדי התמיכה שלה בחו"ל כדי להשיג מידע על לקוחות. לפי החברה, המידע נועד לסייע לעבריינים להתחזות ל-Coinbase ולשכנע משתמשים להעביר להם מטבעות קריפטוגרפיים. Coinbase העריכה את עלויות הטיפול באירוע ואת ההחזרים הוולונטריים ללקוחות ב-180 עד 400 מיליון דולר.
מידע כזה עלול להפוך הונאת תמיכה לאמינה בהרבה: מתקשר שיודע את שם הלקוח, את פרטי הקשר שלו או מידע על החשבון יכול להישמע כמו נציג אמיתי. עם זאת, הראיות הציבוריות שנמסרו כאן אינן מוכיחות שהעבריינים שהשיגו את המידע הפנימי הם אותם אנשים ששלטו בארנקים הקשורים לדיווחים הרחבים יותר על הגניבות. לכן נכון להתייחס לשני האירועים כהקשר של סיכון משותף — ולא כייחוס מוכח לאותו גורם.
במאי 2025, ארנק שחוקרים קשרו לקמפיינים של פישינג נגד משתמשי Coinbase המיר כ-42.5 מיליון דולר בביטקוין לאת'ר באמצעות THORChain. מאותו ארנק נשלחה ל-ZachXBT הודעה על גבי הבלוקצ'יין: "L bozo".
ההודעה הראתה שמי ששלט בארנק היה מוכן להתגרות בפומבי בחוקר. היא לא חשפה את שמו, את מיקומו או את הקשר שלו לכל גניבה אחרת שיוחסה לקמפיין.
מערבל קריפטוגרפי נועד להקשות על הקישור הישיר בין הפקדה לבין משיכה מאוחרת יותר. Tornado Cash משתמש במאגרים משותפים ובמנגנוני עסקאות שמגינים על פרטיות, כך שכספים שהופקדו מכתובת אחת יכולים להימשך בהמשך לכתובת אחרת. הבלוקצ'יין עצמו לא נעלם, אך המסלול הפשוט של "הפקדה ואז משיכה" נעשה קשה הרבה יותר להוכחה.
חוקרים עדיין יכולים לבדוק את עיתוי העסקאות, את הגדלים שלהן, דפוסי פעילות חוזרים של ארנקים, גשרים בין רשתות, בורסות מבוזרות וכתובות הפקדה בבורסות מרכזיות. רמזים כאלה עשויים ליצור מתאם בין פעילויות שונות. אבל מתאם אינו תמיד מספיק כדי לזהות את האדם שמאחורי המשיכה, או כדי לשכנע בורסה או בית משפט להקפיא את הכספים. ככל שהנכסים נשארים זמן רב יותר מחוץ לגורם משמורן שניתן לזהות, כך התאוששותם עלולה להיות קשה יותר.
ב-26 בנובמבר 2024 קבע בית המשפט הפדרלי לערעורים של הסבב החמישי בארצות הברית כי משרד פיקוח הנכסים הזרים של משרד האוצר האמריקאי, OFAC, חרג מסמכותו החוקית כאשר הטיל סנקציות על החוזים החכמים הבלתי-ניתנים לשינוי של Tornado Cash. בית המשפט נימק כי החוזים הללו אינם "רכוש" שניתן לחסום לפי החוק הרלוונטי.
ההחלטה עסקה בבסיס המשפטי של הסנקציות. היא לא הפכה גניבה או הלבנת הון לחוקיות, לא ביטלה אחריות פלילית אפשרית ולא הבטיחה שניתן יהיה להשיב כספים שנשלחו דרך מערבל. כמו כן, פעילות חשודה במערבל אינה הופכת כשלעצמה אדם לחף מפשע או לאשם. פסק הדין והשאלה אם נעשה שימוש פלילי במערכת הם שני עניינים נפרדים.
הסיכון המתמשך המרכזי בפרשה אינו תקלה מסתורית בתשתית הבלוקצ'יין של Coinbase. מדובר באדם משכנע שנמצא בצד השני של שיחת טלפון, הודעה או קישור.
מומלץ:
התנועה שנצפתה ב-16 באוגוסט מראה שכספים הקשורים לקמפיין המדווח עדיין פעילים. אבל המסקנה הרחבה יותר פשוטה: גם אמצעי אבטחה טכנולוגיים חזקים עלולים להיכשל כאשר תוקף מצליח לשכנע משתמש לגיטימי לאשר את ההעברה.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
התנועה האחרונה שדווחה, ב 16 באוגוסט, כללה כ 500 אלף דולר שהומרו לאת'ר ונשלחו דרך Tornado Cash, לאחר העברה דומה של כ 2 מיליון דולר כשלושה שבועות קודם לכן.
התנועה האחרונה שדווחה, ב 16 באוגוסט, כללה כ 500 אלף דולר שהומרו לאת'ר ונשלחו דרך Tornado Cash, לאחר העברה דומה של כ 2 מיליון דולר כשלושה שבועות קודם לכן. הגניבות שיוחסו לקמפיין התבססו על שיחות התחזות לתמיכת Coinbase וטקטיקות של הנדסה חברתית — ולא על ניצול של חוזה חכם.
Tornado Cash מקשה על חיבור ישיר בין כתובת ההפקדה לכתובת המשיכה, אך אינו הופך את הבלוקצ'יין לבלתי נראה: תזמון, סכומים והתנהגות ארנקים עדיין עשויים לספק למשק investigators leads.