Nhóm Intelligence của Coinbase theo dõi 1,1 triệu USD thanh toán trên Tron cho hoạt động phishing-as-a-service
TREE NEWS đưa tin: Nhóm tình báo toàn cầu của Coinbase đã hỗ trợ cơ quan thực thi pháp luật triệt phá EvilTokens, một nền tảng phishing-as-a-service sử dụng trí tuệ nhân tạo để phân tích hộp thư của nạn nhân và vượt qua xác thực đa yếu tố thông qua luồng đăng nhập bằng mã thiết bị của Microsoft. Nền tảng này cho phép tấn công xâm phạm email doanh nghiệp và sau đó là gian lận chuyển tiền. Coinbase đã truy vết khoảng 1,1 triệu USD doanh thu chảy qua bốn địa chỉ blockchain Tron từ tháng 10 năm 2025 đến tháng 6 năm 2026, giúp xác định cả kẻ điều hành nền tảng lẫn khách hàng của hắn. Cảnh sát Thủ đô London đã bắt giữ kẻ điều hành vào ngày 11 tháng 9. Microsoft đã theo đuổi một vụ kiện dân sự, thu giữ 50 trang web và vô hiệu hóa hơn 175 tên miền liên quan.
Cách thức hoạt động của thủ đoạn
EvilTokens khai thác một điểm yếu đã được biết đến rộng rãi nhưng còn ít được phòng vệ: luồng xác thực bằng mã thiết bị, vốn được thiết kế cho các thiết bị hạn chế nhập liệu như smart TV. Kẻ tấn công dụ nạn nhân nhập một mã trông có vẻ hợp lệ trên trang đăng nhập thật của Microsoft, từ đó giành quyền truy cập token mà không cần mật khẩu hay lời nhắc MFA. Việc bổ sung thêm phân tích email do AI điều khiển cho phép chiến dịch tạo ra những mồi nhử có ngữ cảnh, cực kỳ thuyết phục và tự động xác định các mục tiêu có giá trị cao.
Vì sao điều này quan trọng với crypto
Vụ việc minh họa hai xu hướng đang hội tụ. Thứ nhất, phishing-as-a-service đã được công nghiệp hóa: công cụ tội phạm giờ đây được bán như SaaS, hạ thấp rào cản gia nhập đối với các nhóm ransomware và băng đảng lừa đảo. Thứ hai, các đường ray crypto — đặc biệt là Tron, được ưa chuộng nhờ phí thấp và thông lượng USDT cao — vẫn là lớp thanh toán được ưa thích cho các hoạt động này, khiến phân tích blockchain giữ vai trò trung tâm trong việc quy kết danh tính.
- Các nhóm tình báo của sàn giao dịch ngày càng đóng vai trò như những điều tra viên tội phạm mạng trên thực tế.
- Truy vết on-chain đang trở thành bằng chứng có thể được chấp nhận trong các vụ truy tố xuyên biên giới.
- Phishing bằng mã thiết bị là một rủi ro danh tính mang tính hệ thống, vượt xa phạm vi crypto.
Triển vọng phía trước
Có thể kỳ vọng sự hợp tác chặt chẽ hơn giữa các sàn giao dịch, nhà cung cấp danh tính đám mây và lực lượng cảnh sát, cùng áp lực lên Microsoft và các đối thủ để tăng cường bảo mật cho luồng mã thiết bị. Đối với các công ty crypto, bài học là tuân thủ và tình báo mối đe dọa đang hợp nhất thành một chức năng duy nhất. Việc bắt giữ là một thắng lợi, nhưng những kẻ điều hành phishing-as-a-service thích nghi rất nhanh — phiên bản kế tiếp có khả năng đã hoạt động.




