Forskjellen er viktig. Ved et smartkontrakthack utnytter angriperen vanligvis en feil i logikken til en blokkjedeapplikasjon. Ved en supportsvindel manipuleres kontoeieren til selv å godkjenne – eller legge til rette for – overføringen. Det svake punktet er brukerens tillit og beslutninger, ofte forsterket av personopplysninger og tidspress.
I februar 2025 rapporterte blokkjedeetterforskerne ZachXBT og tanuki42 at Coinbase-brukere hadde tapt mer enn 65 millioner dollar i løpet av desember 2024 og januar 2025. De anslo samtidig at årlige tap fra lignende sosialmanipuleringssvindler kunne overstige 300 millioner dollar. Gjennomgangen bygget på meldinger fra ofre og aktivitet på blokkjeden, men forskerne påpekte også at datagrunnlaget var ufullstendig.
En senere rapport knyttet ytterligere rundt 45 millioner dollar i tap til koordinerte sosialmanipuleringssvindler mot Coinbase-brukere i én enkelt uke i mai 2025. Tallene tyder på at angrepene var vedvarende og organiserte. De beviser likevel ikke at alle hendelsene ble styrt av den samme lommebokoperatøren.
I én etterforskning ble det også identifisert en samlingsadresse knyttet til mer enn 25 ofre. Slik klynging kan hjelpe etterforskere med å koble transaksjoner og oppdage et kampanjemønster, men er fortsatt indirekte identifikasjon – ikke et bevis på hvem som står bak i den virkelige verden.
Coinbase opplyste i mai 2025 at kriminelle hadde bestukket enkelte kundeservicemedarbeidere utenfor USA for å skaffe kundeinformasjon. Dataene skulle angivelig brukes til å utgi seg for å være Coinbase og lure brukere til å sende fra seg kryptovaluta. Coinbase anslo kostnader til opprydding og frivillig tilbakebetaling til kunder på mellom 180 og 400 millioner dollar.
Et slikt datainnbrudd kan gjøre supportsvindel langt mer overbevisende. En innringer som kjenner kundens navn, kontaktopplysninger eller kontoinformasjon, kan virke troverdig. Men kildene som er tilgjengelige her, fastslår ikke at personene bak innsidetyveriet var de samme som kontrollerte lommebøkene knyttet til de bredere tyverirapportene. Historiene bør derfor ses som en beslektet risikokontekst, ikke som en bekreftet felles aktør.
I mai 2025 skal en lommebok som etterforskere knyttet til Coinbase-phishing, ha byttet bitcoin verdt rundt 42,5 millioner dollar til ether gjennom THORChain. Lommeboken sendte også en melding på blokkjeden til ZachXBT: «L bozo».
Meldingen viste at den som kontrollerte lommeboken, var villig til å provosere en etterforsker offentlig. Den fastslo ikke personens navn, oppholdssted eller forbindelse til alle andre tyverier som er knyttet til kampanjen.
En kryptomikser er laget for å gjøre den direkte koblingen mellom en innbetaling og en senere uttaking vanskeligere. Tornado Cash bruker delte puljer og personvernbevarende transaksjonsmekanismer. Midler som settes inn fra én adresse, kan senere tas ut til en annen adresse. Blokkjeden forsvinner ikke, men det enkle sporet fra innbetaling til uttak blir langt vanskeligere å dokumentere.
Etterforskere kan fortsatt undersøke tidspunkt, transaksjonsbeløp, gjentatte lommebokmønstre, broer, desentraliserte børser og innskuddsadresser hos sentraliserte kryptobørser. Slike spor kan gi grunnlag for å se sammenhenger. Men en sannsynlig sammenheng er ikke alltid nok til å identifisere personen bak et uttak eller få en børs eller domstol til å fryse midlene. Jo lenger verdiene befinner seg utenfor en sporbar forvalter, desto vanskeligere kan det bli å hente dem tilbake.
Dommen handlet om det juridiske grunnlaget for sanksjonene. Den legaliserte ikke tyveri eller hvitvasking, fjernet ikke mulig straffeansvar og garanterte ikke at penger sendt gjennom en mikser kan gjenvinnes. Den gjør heller ikke mistenkelig aktivitet i en mikser til et bevis på uskyld eller skyld. Dommen og spørsmålet om kriminell bruk er to separate forhold.
Den mest vedvarende risikoen i denne saken er ikke nødvendigvis en mystisk feil i Coinbases blokkjedeinfrastruktur. Det er en overbevisende person i den andre enden av en telefonsamtale, melding eller lenke.
Brukere bør:
Pengeflyttingen 16. august viser at midler som knyttes til den rapporterte kampanjen, fortsatt er i bevegelse. Den viktigste konklusjonen er likevel enkel: Sosial manipulering kan omgå sterke tekniske sikkerhetstiltak når en angriper lykkes med å overtale en legitim bruker til å godkjenne overføringen.