16 серпня, за повідомленнями, приблизно $500 000 у криптовалюті конвертували в Ether і переказали через Tornado Cash. Кошти, ймовірно, викрадали не через вразливість смартконтракту Coinbase, а за допомогою шахрайських дзвінків і повідомлень від людей, які видавали себе за службу підтримки.
Research answer

Create a landscape editorial hero image for this Studio Global article: What is known about the threat actor linked to more than $300 million in reported thefts from Coinbase users—including the latest August 16. Article summary: The evidence points to an unidentified, financially motivated phishing/social-engineering operator or cluster—not a confirmed Coinbase smart-contract exploiter. Public on-chain attribution is suggestive rather than dispo. Topic tags: general, general web, user generated, education, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks
Найпереконливіші публічні дані вказують на невстановленого фінансово мотивованого оператора фішингової кампанії або групу таких операторів. Водночас підтверджень того, що зловмисник скористався вразливістю смартконтракту Coinbase, немає.
За повідомленнями після останньої активності, 16 серпня приблизно $500 000 у криптовалюті конвертували в Ether і провели через Tornado Cash. Це сталося після схожого переказу близько $2 млн приблизно трьома тижнями раніше. У пов’язаних гаманцях, як і раніше, могли залишатися активи на десятки мільйонів доларів.
Однак атрибуція залишається попередньою. Позначка на кшталт «хакер Coinbase» у блокчейн-аналітиці — це гіпотеза дослідників, а не встановлений судом факт. Оцінка збитків у понад $300 млн також є підрахунком розслідувачів або медіа й не доводить, що всі викрадення коштів у користувачів Coinbase здійснила одна людина чи одна група.
Схема ґрунтувалася переважно не на коді, а на маніпуляціях із людьми. Потерпілим телефонували або писали шахраї, які представлялися співробітниками служби підтримки Coinbase. Далі вони переконували користувачів розкрити облікові дані, підтвердити транзакцію, переказати активи або іншим способом віддати контроль над акаунтом. У звітах про цю кампанію прямо зазначається, що йшлося не про атаку на смартконтракт.
Різниця важлива. Під час експлуатації смартконтракту зловмисник зазвичай використовує помилку в логіці ончейн-застосунку. У шахрайстві з підробленою підтримкою він змушує власника акаунта самостійно авторизувати або уможливити переказ. Слабким місцем стають довіра й рішення користувача — особливо коли шахрай використовує персональні деталі та створює відчуття терміновості.
У лютому 2025 року блокчейн-дослідники ZachXBT і tanuki42 повідомили, що користувачі Coinbase втратили понад $65 млн у грудні 2024-го та січні 2025 року. Вони також припустили, що річні збитки від подібних атак соціальної інженерії можуть перевищувати $300 млн. Їхній аналіз охоплював повідомлення потерпілих і ончейн-активність, але автори визнавали, що доступні дані були неповними.
Пізніше з’явилася оцінка ще приблизно $45 млн збитків користувачів Coinbase за один тиждень у травні 2025 року. Йшлося про скоординовані шахрайські кампанії із застосуванням соціальної інженерії.
Ці цифри свідчать про тривалу й організовану проблему, але самі по собі не доводять, що всі інциденти контролював один оператор гаманців. В одному з розслідувань також виявили адресу-консолідатор, пов’язану більш ніж із 25 потерпілими. Таке групування допомагає зіставляти транзакції та помічати спільний сценарій, однак залишається непрямою атрибуцією, а не доказом реальної особи зловмисника.
У травні 2025 року Coinbase повідомила, що злочинці підкупили частину співробітників і підрядників закордонної служби підтримки, щоб отримати дані клієнтів. За задумом шахраїв, ця інформація мала допомогти видавати себе за Coinbase і переконувати користувачів переказувати криптовалюту. Біржа оцінила витрати на усунення наслідків і добровільні виплати клієнтам у $180–400 млн.
Викрадені дані могли зробити дзвінки переконливішими: людина, яка знає ім’я клієнта, його контактні дані чи відомості про акаунт, виглядає набагато правдоподібніше. Проте наведені публічні матеріали не доводять, що учасники інциденту з інсайдерськими даними були тими самими людьми, які контролювали гаманці, пов’язані з ширшою серією викрадень. Тому ці події варто розглядати як пов’язаний контекст ризику, а не як підтверджену спільну атрибуцію.
У травні 2025 року гаманець, який дослідники пов’язували з фішинговими кампаніями проти користувачів Coinbase, обміняв приблизно $42,5 млн у Bitcoin на Ether через децентралізований протокол THORChain. Після цього з гаманця надійшло ончейн-повідомлення досліднику ZachXBT: «L bozo».
Це свідчило про готовність контролера гаманця публічно провокувати розслідувача. Але повідомлення не встановлює його ім’я, місце перебування або зв’язок з усіма іншими крадіжками, які приписують цій кампанії.
Криптовалютний міксер створений для того, щоб ускладнювати прямий зв’язок між депозитом і подальшим виведенням. Tornado Cash використовує спільні пули та механізми приватності: кошти, внесені з однієї адреси, згодом можуть бути виведені на іншу. Блокчейн при цьому не зникає, але простий ланцюжок «депозит — виведення» стає значно складнішим для доведення.
Розслідувачі все ще можуть аналізувати час операцій, розміри переказів, повторювану поведінку гаманців, блокчейн-мости, децентралізовані біржі та адреси поповнення централізованих бірж. Такі ознаки допомагають встановити кореляції. Але кореляція не завжди достатня, щоб ідентифікувати людину за виведенням коштів або переконати біржу чи суд заморозити активи. Що довше кошти залишаються поза юрисдикцією біржі чи іншого відстежуваного зберігача, то складнішим може бути їхнє повернення.
26 листопада 2024 року Апеляційний суд США п’ятого округу постановив, що Управління з контролю за іноземними активами Мінфіну США (OFAC) перевищило свої повноваження, запровадивши санкції проти незмінних смартконтрактів Tornado Cash. Суд дійшов висновку, що ці контракти не є «власністю», яку можна заблокувати відповідно до відповідного законодавства.
Рішення стосувалося правової підстави санкцій, а не легалізації крадіжок чи відмивання коштів. Воно не скасовує потенційної кримінальної відповідальності й не гарантує, що активи, переказані через міксер, можна буде легко повернути. Судове рішення та питання незаконного використання протоколу — це окремі юридичні теми.
Найстійкіша загроза в цій історії — не загадковий збій блокчейн-інфраструктури Coinbase, а переконлива людина на іншому кінці телефонної лінії, у чаті або за посиланням.
Користувачам варто:
Останній рух коштів показує, що активи, пов’язані з описаною кампанією, залишаються в обігу. Але ширший висновок простий: навіть сильні технічні засоби захисту можуть не спрацювати, якщо зловмисник переконає легітимного користувача власноруч підтвердити переказ.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
16 серпня, за повідомленнями, приблизно $500 000 у криптовалюті конвертували в Ether і переказали через Tornado Cash.
16 серпня, за повідомленнями, приблизно $500 000 у криптовалюті конвертували в Ether і переказали через Tornado Cash. Кошти, ймовірно, викрадали не через вразливість смартконтракту Coinbase, а за допомогою шахрайських дзвінків і повідомлень від людей, які видавали себе за службу підтримки.
Tornado Cash ускладнює відстеження транзакцій, але не робить блокчейн невидимим: час переказів, суми, поведінка гаманців і подальші операції на біржах можуть залишати сліди.