Den senaste rapporterade transaktionen den 16 augusti gällde omkring 500 000 dollar som växlades till Ether och skickades genom Tornado Cash, efter en liknande överföring på cirka 2 miljoner dollar tre veckor tidigare. Stölderna uppges ha genomförts genom falska Coinbase supportsamtal och annan social manipulation s...
Research answer

Create a landscape editorial hero image for this Studio Global article: What is known about the threat actor linked to more than $300 million in reported thefts from Coinbase users—including the latest August 16. Article summary: The evidence points to an unidentified, financially motivated phishing/social-engineering operator or cluster—not a confirmed Coinbase smart-contract exploiter. Public on-chain attribution is suggestive rather than dispo. Topic tags: general, general web, user generated, education, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks
Den starkaste offentliga bevisningen pekar på en okänd, ekonomiskt motiverad bedragare – eller möjligen flera samverkande aktörer – snarare än på någon som bevisligen har utnyttjat ett smartkontrakt hos Coinbase. Efter den senaste aktiviteten rapporterades omkring 500 000 dollar i kryptovaluta ha växlats till Ether och skickats genom Tornado Cash den 16 augusti. Det följde på en liknande överföring på cirka 2 miljoner dollar tre veckor tidigare. Närliggande plånböcker uppgavs fortfarande innehålla tiotals miljoner dollar.
Samtidigt är kopplingen inte fastställd. Etiketter på blockkedjan, som ”Coinbase hacker”, är analytikers hypoteser – inte juridiska bevis. Uppgiften om förluster på mer än 300 miljoner dollar är en uppskattning från utredare eller medier av de samlade förlusterna. Den visar inte att varje stöld från en Coinbase-användare utfördes av samma person eller grupp.
Mönstret var i första hand mänskligt, inte tekniskt. Bedragare ska ha kontaktat offer och utgett sig för att vara Coinbase-support. Därefter kunde de pressa offren att lämna ut inloggningsuppgifter, godkänna transaktioner, föra över tillgångar eller på annat sätt ge upp kontrollen över sina konton. Rapporterna skiljer uttryckligen detta från ett angrepp mot ett smartkontrakt.
Skillnaden är viktig. Vid ett smartkontraktsangrepp utnyttjar angriparen normalt en brist i logiken hos en applikation på blockkedjan. Vid ett falskt supportsamtal manipuleras kontoägaren i stället till att själv godkänna – eller möjliggöra – överföringen. Den svaga punkten blir användarens förtroende och beslutsfattande, ofta förstärkt av trovärdiga personuppgifter och en känsla av brådska.
I februari 2025 rapporterade blockkedjeutredarna ZachXBT och tanuki42 att Coinbase-användare hade förlorat mer än 65 miljoner dollar under december 2024 och januari 2025. De uppskattade samtidigt att liknande sociala manipulationsbedrägerier kunde orsaka över 300 miljoner dollar i förluster per år. Genomgången byggde på uppgifter från offer och aktivitet på blockkedjan, men utredarna påpekade också att materialet var ofullständigt.
I en senare rapport hänfördes ytterligare omkring 45 miljoner dollar i förluster bland Coinbase-användare till samordnade sociala manipulationsbedrägerier under en enda vecka i maj 2025. Siffrorna stödjer bilden av långvariga och organiserade angrepp. De bevisar däremot inte att alla rapporterade incidenter styrdes av samma plånboksoperatör.
En utredning identifierade också en samlingsadress som kopplades till mer än 25 offer. Sådana kluster kan hjälpa utredare att knyta ihop transaktioner och upptäcka ett kampanjmönster. Men det är fortfarande indirekt attribuering, inte ett bevis på en verklig identitet.
I maj 2025 uppgav Coinbase att kriminella hade mutat vissa kundsupportmedarbetare utanför USA för att få tillgång till kunduppgifter. Informationen skulle enligt bolaget användas för att utge sig för att vara Coinbase och lura användare att skicka över kryptovaluta. Coinbase uppskattade kostnaderna för åtgärder och frivilliga ersättningar till mellan 180 och 400 miljoner dollar.
En bedragare som känner till kundens namn, kontaktuppgifter eller kontoinformation kan låta betydligt mer trovärdig. Men det offentliga underlaget visar inte att personerna bakom dataincidenten var samma aktörer som kontrollerade plånböckerna i de bredare stöldrapporterna. Händelserna bör därför ses som relaterad riskkontext – inte som en bekräftad gemensam attribuering.
I maj 2025 ska en plånbok som utredare kopplat till Coinbase-kampanjerna ha växlat bitcoin till ett värde av omkring 42,5 miljoner dollar mot Ether via THORChain. Plånboken skickade också ett meddelande på blockkedjan till ZachXBT: ”L bozo.”
Meddelandet visade att den som kontrollerade plånboken var beredd att provocera en utredare offentligt. Det avslöjade däremot inte personens namn, plats eller koppling till alla andra stölder som tillskrivits kampanjen.
En kryptomixer är utformad för att göra den raka kopplingen mellan en insättning och ett senare uttag svårare att följa. Tornado Cash använder gemensamma pooler och integritetsbevarande transaktionsmekanismer. Pengar som sätts in från en adress kan senare tas ut till en annan adress. Blockkedjan försvinner alltså inte, men det enkla spåret från insättning till uttag blir betydligt svårare att fastställa.
Utredare kan fortfarande analysera tidpunkter, transaktionsstorlekar, återkommande plånboksbeteenden, bryggor, decentraliserade börser och insättningsadresser hos centraliserade kryptobörser. Ledtrådarna kan skapa statistiska samband. Men ett samband räcker inte alltid för att identifiera personen bakom ett uttag eller övertyga en börs eller domstol om att frysa pengarna. Ju längre tillgångarna befinner sig utanför en spårbar förvarare, desto svårare kan de vara att återvinna.
Den 26 november 2024 slog USA:s appellationsdomstol för den femte kretsen fast att finansdepartementets sanktionsmyndighet OFAC hade överskridit sina lagliga befogenheter när den sanktionerade Tornado Cashs oföränderliga smartkontrakt. Domstolen bedömde att kontrakten inte var ”egendom” som kunde blockeras enligt den aktuella lagen.
Domen handlade om den rättsliga grunden för sanktionerna. Den legaliserade inte stölder eller penningtvätt, undanröjde inte ett eventuellt straffansvar och innebär inte att pengar som skickats genom en mixer enkelt kan återfås. Domstolens beslut och frågan om kriminell användning är två separata saker.
Den mest ihållande risken i det här fallet är inte ett mystiskt fel i Coinbases blockkedjeinfrastruktur. Det är en övertygande person i andra änden av ett samtal, ett meddelande eller en länk.
Användare bör:
Att pengar kopplade till den rapporterade kampanjen fortsätter att flyttas visar att aktiviteten inte är över. Den större lärdomen är dock enkel: social manipulation kan kringgå starka tekniska skydd när en angripare lyckas övertala en legitim användare att godkänna överföringen.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Den senaste rapporterade transaktionen den 16 augusti gällde omkring 500 000 dollar som växlades till Ether och skickades genom Tornado Cash, efter en liknande överföring på cirka 2 miljoner dollar tre veckor tidigare.
Den senaste rapporterade transaktionen den 16 augusti gällde omkring 500 000 dollar som växlades till Ether och skickades genom Tornado Cash, efter en liknande överföring på cirka 2 miljoner dollar tre veckor tidigare. Stölderna uppges ha genomförts genom falska Coinbase supportsamtal och annan social manipulation som fick offer att lämna ut åtkomst eller godkänna överföringar – inte genom att angripa ett smartkontrakt hos Coinbase.
Tornado Cash gör transaktionsspåret svårare att följa, men gör inte blockkedjan osynlig.