Sự khác biệt này rất quan trọng. Trong một vụ khai thác hợp đồng, kẻ tấn công thường lợi dụng lỗi logic của một ứng dụng hoạt động trên blockchain. Còn trong trò giả danh bộ phận hỗ trợ, kẻ lừa đảo thao túng chủ tài khoản để chính họ ủy quyền hoặc tạo điều kiện cho giao dịch chuyển tiền. Điểm yếu nằm ở lòng tin và quyết định của người dùng, thường được củng cố bằng thông tin cá nhân có vẻ xác thực cùng cảm giác khẩn cấp.
Tháng 2/2025, các nhà điều tra blockchain ZachXBT và tanuki42 cho biết người dùng Coinbase đã thiệt hại hơn 65 triệu USD trong tháng 12/2024 và tháng 1/2025. Họ ước tính tổng thiệt hại hằng năm từ các vụ lừa đảo kỹ nghệ xã hội tương tự có thể vượt 300 triệu USD. Phân tích của họ dựa trên báo cáo từ nạn nhân và hoạt động trên chuỗi, đồng thời thừa nhận dữ liệu hiện có chưa đầy đủ.
Một báo cáo sau đó quy trách nhiệm cho các vụ lừa đảo kỹ nghệ xã hội có tổ chức đối với khoảng 45 triệu USD tài sản khác của người dùng Coinbase chỉ trong một tuần vào tháng 5/2025. Những con số này củng cố nhận định rằng các cuộc tấn công diễn ra dai dẳng và có tổ chức. Dù vậy, riêng các số liệu này không thể chứng minh mọi vụ việc đều do cùng một người vận hành các ví liên quan.
Trong một cuộc điều tra, một địa chỉ gom tiền được cho là có liên hệ với hơn 25 nạn nhân. Việc phát hiện các cụm giao dịch như vậy có thể giúp điều tra viên nối các giao dịch và nhận diện mô hình của một chiến dịch. Nhưng đây vẫn là quy kết gián tiếp, chưa phải bằng chứng xác định danh tính ngoài đời thực.
Tháng 5/2025, Coinbase công bố rằng tội phạm đã hối lộ một số nhân viên hỗ trợ khách hàng ở nước ngoài để lấy thông tin khách hàng. Dữ liệu bị đánh cắp được cho là nhằm giúp chúng mạo danh Coinbase và lừa người dùng tự chuyển tiền số. Coinbase ước tính chi phí khắc phục và khoản hoàn trả tự nguyện cho khách hàng có thể nằm trong khoảng 180-400 triệu USD.
Sự cố này có thể khiến các cuộc gọi giả danh bộ phận hỗ trợ trở nên thuyết phục hơn: một người gọi biết tên, thông tin liên hệ hoặc dữ liệu tài khoản của khách hàng sẽ dễ tạo cảm giác đáng tin. Tuy nhiên, bằng chứng công khai được cung cấp hiện chưa chứng minh những kẻ đứng sau vụ lấy cắp dữ liệu nội bộ cũng chính là người kiểm soát các ví liên quan đến những vụ mất cắp lớn hơn. Vì vậy, hai câu chuyện nên được xem là bối cảnh của cùng một rủi ro, chứ chưa phải một kết luận quy kết chung.
Tháng 5/2025, một ví được các nhà điều tra liên hệ với các chiến dịch phishing nhắm vào người dùng Coinbase được cho là đã dùng THORChain để đổi khoảng 42,5 triệu USD Bitcoin sang Ether. Ví này cũng gửi cho ZachXBT một thông điệp trên chuỗi: “L bozo”.
Thông điệp cho thấy người kiểm soát chiếc ví sẵn sàng công khai khiêu khích điều tra viên. Nhưng nó không cho biết danh tính, địa điểm của người đó, cũng không chứng minh mối liên hệ với mọi vụ mất cắp khác được quy cho chiến dịch.
Tornado Cash là một công cụ trộn tiền số, được thiết kế để làm phức tạp mối liên hệ trực tiếp giữa khoản tiền gửi và khoản rút sau đó. Giao thức sử dụng các pool chung và cơ chế giao dịch bảo vệ quyền riêng tư, cho phép tiền gửi từ một địa chỉ được rút về một địa chỉ khác. Blockchain không biến mất, nhưng dấu vết đơn giản từ “gửi vào” đến “rút ra” trở nên khó chứng minh hơn nhiều.
Điều tra viên vẫn có thể phân tích thời điểm, quy mô giao dịch, hành vi lặp lại của ví, các cầu nối blockchain, sàn phi tập trung và địa chỉ nạp tiền của các sàn tập trung. Những dữ liệu này có thể tạo ra mối tương quan. Tuy nhiên, tương quan không phải lúc nào cũng đủ để xác định người đứng sau một giao dịch rút tiền hoặc thuyết phục một sàn giao dịch hay tòa án phong tỏa tài sản. Tài sản càng nằm lâu bên ngoài một đơn vị lưu ký có thể truy vết, khả năng thu hồi càng giảm.
Ngày 26/11/2024, Tòa phúc thẩm Liên bang Khu vực Năm của Mỹ phán quyết rằng Văn phòng Kiểm soát Tài sản Nước ngoài (OFAC) thuộc Bộ Tài chính Mỹ đã vượt quá thẩm quyền theo luật khi áp lệnh trừng phạt lên các hợp đồng thông minh bất biến của Tornado Cash. Tòa cho rằng những hợp đồng này không phải là “tài sản” có thể bị phong tỏa theo đạo luật liên quan.
Phán quyết chỉ giải quyết cơ sở pháp lý của các lệnh trừng phạt đó. Nó không hợp pháp hóa hành vi trộm cắp hoặc rửa tiền, không xóa bỏ khả năng bị truy cứu hình sự và cũng không bảo đảm rằng tiền đi qua công cụ trộn sẽ dễ dàng được thu hồi. Phán quyết của tòa và câu hỏi về việc sử dụng Tornado Cash cho mục đích phạm pháp là hai vấn đề riêng biệt.
Rủi ro dai dẳng nhất trong vụ việc này không phải là một lỗi bí ẩn trong hạ tầng blockchain của Coinbase. Đó có thể là một người nói chuyện rất thuyết phục ở đầu dây bên kia, trong tin nhắn hoặc qua một đường link.
Người dùng nên:
Việc dòng tiền tiếp tục di chuyển vào ngày 16/8 cho thấy các tài sản liên quan đến chiến dịch được báo cáo vẫn đang hoạt động. Nhưng kết luận lớn hơn lại rất cơ bản: kỹ nghệ xã hội có thể vượt qua nhiều lớp kiểm soát kỹ thuật nếu kẻ tấn công thuyết phục được một người dùng hợp pháp tự phê duyệt giao dịch.