兩者的差別十分關鍵:智能合約攻擊通常是利用鏈上應用程式邏輯中的漏洞;假冒客服則是操縱帳戶持有人,讓對方親自授權或協助完成轉帳。換句話說,攻擊者利用的弱點往往是受害者的信任與判斷力,再配合個人資料和緊迫感,令騙局看起來更真實。
2025 年 2 月,區塊鏈調查員 ZachXBT 與 tanuki42 表示,2024 年 12 月至 2025 年 1 月期間,Coinbase 用戶損失超過 6,500 萬美元;兩人並估算,類似社交工程騙局每年的損失可能超過 3 億美元。他們的研究參考了受害者報告及鏈上活動,但也承認可取得的資料並不完整。
2025 年 5 月的後續報道則指,Coinbase 用戶在單一星期內因協調式社交工程騙局再損失約 4,500 萬美元。 這些數字支持攻擊持續且具組織性的看法,但單憑這些資料,仍無法證明所有事件或後來經混幣器轉移的資金都由同一個錢包操作者控制。
Coinbase 於 2025 年 5 月披露,犯罪分子曾以金錢收買部分海外客戶支援人員,以取得客戶資料。據報,這些資料原本是用來冒充 Coinbase,誘騙用戶轉出加密貨幣。Coinbase 預計處理事件及自願向客戶提供補償的成本介乎 1.8 億至 4 億美元。
掌握姓名、聯絡方式或帳戶資料,確實可能令假冒客服的電話更具說服力。但目前提供的公開證據,並未證明涉及內部資料事件的犯罪分子,就是控制更大規模盜竊案相關錢包的人。這兩宗事件應視為相互關聯的風險背景,而不是已確認的共同歸因。
2025 年 5 月,一個被調查人員指與 Coinbase 釣魚活動有關的錢包,據報透過 THORChain 把約 4,250 萬美元的 Bitcoin 換成 Ether。該錢包其後向鏈上調查員 ZachXBT 傳送「L bozo」訊息。
這段訊息顯示錢包控制者願意公開挑釁調查人員,但不能證明對方的姓名、所在地,或其與其他被歸因於同一活動的盜竊案之間存在必然關係。
加密貨幣混幣器的設計,是令資金存入與日後提取之間的直接關係變得不容易確認。Tornado Cash 透過共享資金池及保護私隱的交易機制,讓從某一地址存入的資金,之後可以由另一個地址提取。區塊鏈資料並沒有消失,但原本清晰的「存入地址—提取地址」路徑會變得難以直接建立。
調查人員仍可分析交易時間、金額、錢包的重複行為、跨鏈橋、去中心化交易所,以及集中式交易所的入金地址等線索。這些資料或可形成關聯,但「關聯」不一定足以確認提取資金的人,也不一定足以說服交易所或法院即時凍結資產。資產留在缺乏可追蹤託管人的環境越久,追回的難度通常越高。
2024 年 11 月 26 日,美國第五巡迴上訴法院裁定,美國財政部海外資產控制辦公室(OFAC)在制裁 Tornado Cash 不可變智能合約時,超越了相關法律授予的權力。法院認為,這些智能合約不屬於可依該法律封鎖的「財產」。
這宗案件最持續、也最容易被低估的風險,並不是 Coinbase 區塊鏈基礎設施出現神秘故障,而是電話另一端、訊息或連結背後那個足以取信於人的冒牌客服。
用戶應注意:
8 月的資金移動顯示,與這宗報道活動有關的資產仍在流動。但更重要的結論其實很直接:即使技術防護相當嚴密,只要攻擊者成功說服合法用戶授權轉帳,社交工程仍可能繞過整套安全機制。