兩者的分別相當重要:智能合約漏洞通常是攻擊者利用鏈上應用程式的程式邏輯缺陷;假冒客服則是操控帳戶持有人,令對方親自授權或協助完成轉帳。換句話說,最脆弱的地方未必是區塊鏈技術,而可能是用戶的信任和判斷力。
2025 年 2 月,區塊鏈調查員 ZachXBT 及 tanuki42 表示,Coinbase 用戶在 2024 年 12 月及 2025 年 1 月合共損失超過 6,500 萬美元;兩人並估計,同類社交工程騙案每年的損失可能超過 3 億美元。他們的分析參考了受害人報告及鏈上活動,但亦承認掌握到的資料並不完整。
其後一份報告指,2025 年 5 月單單一星期內,另有約 4,500 萬美元 Coinbase 用戶資產在協調式社交工程騙案中損失。 這些數字顯示相關攻擊可能持續而且具組織性,但單靠數字,仍不足以證明所有個案或之後經混幣器轉移的資金,都由同一個錢包操作者控制。
Coinbase 在 2025 年 5 月披露,犯罪分子曾賄賂部分海外客戶支援人員,以取得客戶資料。據報,這些資料原本用來冒充 Coinbase,誘騙用戶轉出加密貨幣。Coinbase 當時估計,補救措施及自願向客戶退款的成本介乎 1.8 億至 4 億美元。
這宗事件可能令假冒客服的說法更具說服力:如果來電者知道客戶姓名、聯絡資料或部分帳戶資料,受害人自然較容易信以為真。但目前提供的公開證據,未能證明涉及內部資料事件的犯罪分子,就是控制上述失竊資金錢包的人。因此,兩宗事件應視為相關的風險背景,而非已確認的共同歸因。
2025 年 5 月,一個被調查員指與 Coinbase 釣魚活動有關的錢包,據報透過 THORChain 將約 4,250 萬美元的 Bitcoin 兌換成 Ether。該錢包其後向 ZachXBT 發出一則鏈上訊息:「L bozo」。
這則訊息反映錢包控制者願意公開挑釁調查員,但不能证明對方的姓名、所在地,亦不能證明其與所有被歸入同一活動的失竊個案有關。
加密貨幣混幣器的作用,是令存款與日後提款之間的直接關聯變得複雜。Tornado Cash 透過共用資金池及保護私隱的交易機制,讓一個地址存入的資金,日後可以由另一個地址提取。區塊鏈紀錄並沒有消失,但原本一眼可見的「由哪個地址存入、再到哪個地址提取」的路線,會變得難以直接確立。
調查員仍可研究交易時間、金額、重複出現的錢包行為、跨鏈橋、去中心化交易所,以及集中式交易所的存款地址,從中建立關聯。然而,這些關聯未必足以確認提款者的身份,也未必足以說服交易所或法院立即凍結資金。資產在缺乏可追蹤託管人的地方停留越久,追討通常越困難。
2024 年 11 月 26 日,美國第五巡迴上訴法院裁定,美國財政部海外資產控制辦公室(OFAC)就 Tornado Cash 不可修改智能合約實施制裁時,超越了法定權力。法院的理由是,相關合約不屬於有關法律下可以封鎖的「財產」。
這宗案件最值得警惕的,並不是 Coinbase 區塊鏈基礎設施出現神秘故障,而是一個聽起來很可信的人,透過電話、訊息或連結取得你的信任。
用戶應該:
8 月的資金活動顯示,與這宗報道案件有關的資產仍可能在流動。但更基本的教訓是:即使技術防護相當嚴密,只要騙徒成功說服合法用戶授權轉帳,社交工程仍然可以繞過防線。