Кражи у пользователей Coinbase: что известно об атакующем, который переводит средства через Tornado Cash
Согласно последним сообщениям, 16 августа примерно $500 000 в криптовалюте конвертировали в Ether и отправили через Tornado Cash — после аналогичного перевода около $2 млн примерно тремя неделями ранее. Кражи, по имеющимся данным, были связаны с фальшивыми звонками и сообщениями от имени поддержки Coinbase: жертв уб...
Согласно последним сообщениям, 16 августа примерно $500 000 в криптовалюте конвертировали в Ether и отправили через Tornado Cash — после аналогичного перевода около $2 млн примерно тремя неделями ранее.
Кражи, по имеющимся данным, были связаны с фальшивыми звонками и сообщениями от имени поддержки Coinbase: жертв убеждали раскрыть данные, подтвердить операции или передать контроль над активами.
Tornado Cash усложняет прямое сопоставление депозитов и выводов, но не делает блокчейн невидимым: следователи по прежнему анализируют время операций, суммы, поведение кошельков и последующие переводы на биржи.
What is known about the threat actor linked to more than $300 million in reported thefts from Coinbase users—including the latest August 16The reported Coinbase-user thefts highlight how support impersonation and blockchain obfuscation can work together.
Промпт ИИ
Create a landscape editorial hero image for this Studio Global article: What is known about the threat actor linked to more than $300 million in reported thefts from Coinbase users—including the latest August 16. Article summary: The evidence points to an unidentified, financially motivated phishing/social-engineering operator or cluster—not a confirmed Coinbase smart-contract exploiter. Public on-chain attribution is suggestive rather than dispo. Topic tags: general, general web, user generated, education, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks
openai.com
Главное: это не подтверждённый взлом смарт-контракта
Наиболее убедительная публичная версия связывает кражи с неизвестным финансово мотивированным оператором фишинговой или социальной инженерии — либо с группой таких операторов. Подтверждений того, что злоумышленник эксплуатировал смарт-контракт Coinbase, нет.
По сообщениям, 16 августа около $500 000 в криптовалюте были конвертированы в Ether и проведены через Tornado Cash. Примерно тремя неделями ранее аналогичным маршрутом прошёл перевод примерно на $2 млн. При этом на связанных кошельках, как утверждается, всё ещё находились десятки миллионов долларов.
Атрибуция остаётся предварительной. Подпись вроде «Coinbase hacker» в блокчейн-аналитике — это рабочая гипотеза исследователей, а не установленная судом личность и не юридический вывод. Оценка потерь более чем в $300 млн также отражает расчёты следователей или СМИ и не доказывает, что все кражи у пользователей Coinbase совершил один человек или одна группа.
Как работала схема
Судя по описаниям кампании, основным инструментом был не код, а обман людей. Жертвам звонили или писали мошенники, выдававшие себя за сотрудников службы поддержки Coinbase. Затем они могли под разными предлогами добиваться раскрытия учётных данных, подтверждения транзакций, перевода активов или иных действий, которые позволяли получить контроль над аккаунтом. Публикации о кампании прямо отличают её от эксплуатации уязвимости смарт-контракта.
Studio Global AI
Продолжайте свое исследование
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
Каков краткий ответ на вопрос «Кражи у пользователей Coinbase: что известно об атакующем, который переводит средства через Tornado Cash»?
Согласно последним сообщениям, 16 августа примерно $500 000 в криптовалюте конвертировали в Ether и отправили через Tornado Cash — после аналогичного перевода около $2 млн примерно тремя неделями ранее.
Какие ключевые моменты необходимо проверить в первую очередь?
Согласно последним сообщениям, 16 августа примерно $500 000 в криптовалюте конвертировали в Ether и отправили через Tornado Cash — после аналогичного перевода около $2 млн примерно тремя неделями ранее. Кражи, по имеющимся данным, были связаны с фальшивыми звонками и сообщениями от имени поддержки Coinbase: жертв убеждали раскрыть данные, подтвердить операции или передать контроль над активами.
Что мне делать дальше на практике?
Tornado Cash усложняет прямое сопоставление депозитов и выводов, но не делает блокчейн невидимым: следователи по прежнему анализируют время операций, суммы, поведение кошельков и последующие переводы на биржи.
при взломе смарт-контракта атакующий использует ошибку в логике блокчейн-приложения;
при поддельной поддержке злоумышленник убеждает самого владельца аккаунта авторизовать операцию или создать условия для перевода.
Слабым местом становится доверие пользователя. Убедительные персональные детали, знакомая терминология и давление срочностью помогают мошеннику представить опасное действие как срочную процедуру защиты средств.
Что говорят оценки ущерба
В феврале 2025 года блокчейн-исследователи ZachXBT и tanuki42 сообщили о потерях пользователей Coinbase более чем на $65 млн за декабрь 2024-го и январь 2025 года. Они также оценили возможный ежегодный ущерб от похожих атак социальной инженерии более чем в $300 млн. Исследователи изучали сообщения жертв и операции в блокчейне, но отмечали, что доступные данные неполны.
В мае 2025 года появилась оценка ещё примерно $45 млн потерь пользователей Coinbase за одну неделю из-за скоординированных атак социальной инженерии. Эти цифры указывают на устойчивую и организованную схему, но сами по себе не доказывают, что все инциденты контролировались одним оператором кошельков.
В одном из расследований также был обнаружен адрес-концентратор, связанный более чем с 25 жертвами. Подобная группировка транзакций помогает увидеть общий шаблон и связать операции между собой, однако остаётся косвенным признаком и не раскрывает реальную личность владельца адреса.
Инцидент с данными Coinbase: важный контекст, но не доказанная связь
В мае 2025 года Coinbase сообщила, что преступники подкупили некоторых сотрудников и подрядчиков зарубежной службы поддержки, чтобы получить данные клиентов. Как утверждалось, эту информацию планировали использовать для выдачи мошенников за представителей Coinbase и убеждения пользователей отправить им криптовалюту. Компания оценила расходы на устранение последствий и добровольные выплаты клиентам в $180–400 млн.
Украденные сведения действительно могли сделать звонки убедительнее: человек, знающий имя клиента, его контакты или отдельные данные аккаунта, выглядит гораздо правдоподобнее случайного мошенника.
Но предоставленные публичные материалы не доказывают, что преступники, получившие данные через инсайдеров, были теми же людьми, которые контролировали кошельки, связанные с более широкими сообщениями о кражах. Поэтому эти истории корректнее рассматривать как связанный контекст риска, а не как подтверждённую общую атрибуцию.
Как атакующий провоцировал следователей
В мае 2025 года кошелёк, который исследователи связали с фишинговыми кампаниями против пользователей Coinbase, обменял через децентрализованный протокол THORChain биткоины примерно на $42,5 млн на Ether. Затем с этого кошелька ZachXBT, по сообщениям, отправили короткое сообщение в блокчейне: «L bozo».
Это показало, что контролировавший адрес оператор был готов публично провоцировать расследователя. Но насмешка не установила его имени, местонахождения или связи со всеми остальными кражами, которые приписывают кампании.
Почему Tornado Cash усложняет возврат средств
Криптовалютный миксер предназначен для того, чтобы затруднить прямую связь между депозитом и последующим выводом. Tornado Cash объединяет средства в общих пулах и использует механизмы приватности: активы, внесённые с одного адреса, позднее могут быть выведены на другой.
Блокчейн при этом не исчезает. Однако простая цепочка «депозит — вывод» становится значительно менее очевидной. Следователи могут сопоставлять время операций, размеры переводов, повторяющиеся модели поведения кошельков, мосты, децентрализованные биржи и адреса пополнения централизованных бирж. Такие признаки позволяют выдвинуть корреляционную гипотезу, но не всегда достаточны, чтобы установить личность владельца адреса вывода или убедить биржу и суд заморозить средства.
Чем дольше активы находятся вне отслеживаемого кастодиального сервиса, тем выше риск их дальнейшего дробления, обмена или вывода до того, как биржа сможет принять меры.
Что изменило решение суда США от ноября 2024 года
26 ноября 2024 года Апелляционный суд США по пятому округу постановил, что Управление по контролю за иностранными активами Министерства финансов США (OFAC) превысило свои полномочия, введя санкции против неизменяемых смарт-контрактов Tornado Cash. Суд пришёл к выводу, что такие контракты не являются «собственностью», которую можно заблокировать в соответствии с применённым законом.
Решение касалось правового основания санкций. Оно не легализовало кражи или отмывание денег, не отменило возможную уголовную ответственность и не гарантировало возврат средств, отправленных через миксер. Судебное решение и вопрос о преступном использовании протокола — разные темы. Активность в миксере также не является сама по себе доказательством ни невиновности, ни вины.
Что делать пользователям Coinbase
Главный устойчивый риск в этой истории — не загадочный сбой блокчейн-инфраструктуры Coinbase, а убедительный собеседник на другом конце звонка, сообщения или ссылки.
Пользователям стоит:
считать неожиданные звонки, SMS и личные сообщения якобы от поддержки Coinbase потенциально вредоносными;
никогда не сообщать пароль, seed-фразу, одноразовый код или приватный ключ;
не предоставлять удалённый доступ к устройству по просьбе «сотрудника поддержки»;
не переходить по ссылкам из неожиданных сообщений;
самостоятельно открывать официальное приложение Coinbase или вручную вводить адрес сайта;
при краже сохранять переписку, номера телефонов, адреса кошельков и хэши транзакций и немедленно сообщать об инциденте.
Последнее перемещение средств показывает, что связанные с описываемой кампанией активы остаются в движении. Но общий вывод проще: даже сильные технические средства защиты не спасают, если злоумышленнику удаётся убедить настоящего пользователя самостоятельно разрешить перевод.