Ein Baukasten für Phishing-Angriffe, der über Telegram vermietet wurde, ist abgeschaltet. Coinbase hat dazu beigetragen, indem die eigene Ermittlungsabteilung die Einnahmen des Dienstes über die Tron-Blockchain verfolgte. Am 11. September nahm die Londoner Polizei die mutmaßlichen Betreiber fest.
Der Dienst hieß EvilTokens und verkaufte fertige Angriffskampagnen an Kunden ohne eigene Kenntnisse. Nach der Darstellung von Coinbase gehörten dazu das Absammeln von E-Mail-Zugängen, eine eingebaute Weboberfläche und eine Automatisierung mit KI.
Kunden von Coinbase waren betroffen, allerdings nicht über die Börse selbst: Die Angreifer griffen keine Coinbase-Zugänge an, sondern übernahmen Postfächer und brachten die Opfer dort dazu, Kryptowährungen an fremde Adressen zu überweisen.
Der Ablauf, Schritt für Schritt
Am Anfang stand eine E-Mail, die wie eine Rechnung, ein geteiltes Dokument oder eine Nachricht der Mailbox aussah und nach Angaben von Coinbase per KI erzeugt war.
Der Link darin führte auf eine nachgebaute Microsoft- oder DocuSign-Seite mit einem Zahlencode und der Aufforderung, diesen auf der echten Microsoft-Seite einzugeben, um “die Identität zu bestätigen”. Wer das tat, gab damit der Sitzung des Angreifers die Freigabe. Weil die Anmeldung auf der echten Infrastruktur stattfand, wurde die Zwei-Faktor-Anmeldung vollständig umgangen.
Danach blieben die Angreifer drin: Ihre Zugangsmerkmale überlebten ein neues Passwort, sie meldeten eigene Geräte an, legten versteckte Postfachregeln an, die Warnungen unterdrückten und Spuren löschten, und schalteten sich in laufende Zahlungsvorgänge ein.
Am Ende dieser Kette stand eine geänderte Zahlungsanweisung – auf ein fremdes Bankkonto oder eine fremde Kryptoadresse.
Was die Blockchain-Analyse beigetragen hat
Bezahlt wurden die Baukästen in Kryptowährung. Genau das wurde den Betreibern zum Verhängnis. Coinbase verfolgte nach eigenen Angaben rund 1,1 Millionen Dollar Umsatz über vier Tron-Adressen zwischen Oktober 2025 und Juni 2026, dazu mehr als 1.000 Einzahlungen von über 700 verschiedenen Adressen.
Zusammen mit Gerätedaten, Testzahlungen und öffentlich zugänglichen Informationen führte das zur Zuordnung der Betreiber. Aus dem zivilrechtlichen Verfahren von Microsoft folgten die Beschlagnahme von 50 Webseiten und die Abschaltung von mehr als 175 Domains.
Für Anleger bleibt daraus ein Satz hängen, der nichts mit Kryptowährungen zu tun hat: Einen Anmeldecode gibt man nur ein, wenn man den Vorgang selbst ausgelöst hat. Und eine geänderte Zahlungsanweisung wird über einen zweiten Kanal bestätigt, nie über denselben Mailverlauf.
Wer Kryptowährungen hält, sollte wissen, wie der gewählte Handelsplatz Auszahlungen absichert und welche Sperrfristen er kennt. Die Übersicht steht im Krypto-Börsen Vergleich.


























