L'hacker di Coinbase Commerce si risveglia, convoglia 5,4 milioni di dollari in Tornado Cash

L'hacker di Coinbase Commerce si risveglia, convoglia 5,4 milioni di dollari in Tornado Cash
- Il wallet hackerato di Coinbase Commerce è stato riattivato dopo quasi due anni.
- L'attaccante ha riciclato 5,4 milioni di ETH tramite Tornado Cash dopo aver scambiato 5,8 milioni di DAI.
- L'hack risale ad aprile 2024, quando sono stati sottratti circa 16 milioni di USDC da un contratto di Coinbase Commerce.
Il portafoglio collegato all'hack di Coinbase Commerce (2024) è tornato in vita dopo quasi due anni di inattività. I dati on-chain mostrano che l'attaccante ha iniziato a muovere i fondi a gennaio 2026. Nei nuovi movimenti, ha depositato 5,4 milioni di dollari in Ethereum in Tornado Cash finora.
Prima dei depositi, l'indirizzo collegato al furto ha spostato circa 5,8 milioni di DAI in un nuovo portafoglio. Quel DAI è stato scambiato per Ether. L'ETH è stato poi suddiviso in più depositi e l'attività di Tornado Cash ha seguito un chiaro schema di batch. L'attaccante ha inviato venti depositi di 100 ETH, seguiti da importi più piccoli. Questi includevano 10 ETH, 1 ETH e trasferimenti frazionari. Tuttavia, un portafoglio separato collegato all'attaccante detiene ancora circa 4,6 milioni di DAI.
Questo avviene mentre il mercato crittografico globale sta affrontando una forte pressione di vendita. Ethereum è sceso di quasi il 10% negli ultimi 7 giorni. ETH era scambiato nella fascia di 3.100-3.700$ ad aprile 2024, quando è avvenuto l'exploit. Al momento, Ether è scambiato a un prezzo medio di 2.890$.
Exploit di Coinbase Commerce
L'incidente risale alla data segnalata ad aprile 2024. L'investigatore on-chain ZachXBT ha segnalato flussi in uscita sospetti da un contratto Coinbase Commerce all'epoca. Il 21 aprile 2024, il contratto ha registrato oltre 1.700 flussi in uscita di USDC in una finestra di 16 ore su Polygon. Il valore totale ha raggiunto 15,97 milioni di dollari.
Lo schema suggeriva che un merchant che utilizzava Coinbase Commerce era stato sfruttato. I fondi sono stati drenati in trasferimenti ripetuti. Gli USDC rubati sono stati successivamente portati da Polygon su Ethereum. Sono stati scambiati per Ether e suddivisi tra tre portafogli.
L'attaccante ha ripreso l'attività dopo quasi due anni di dormienza e ora sta depositando i fondi rubati in Tornado Cash.
Un totale di $5.4M è stato depositato finora.
In precedenza, l'indirizzo del furto ha trasferito 5,8 milioni di DAI a un nuovo portafoglio, che è stato successivamente scambiato per… https://t.co/6hZWByeuRQ pic.twitter.com/67vx2CLk6U
— Specter (@SpecterAnalyst) Gennaio 26, 2026
Poco dopo il furto, un threat actor che utilizzava lo pseudonimo
Lo stesso attore ha rivendicato la proprietà del nome utente Instagram "Excite". Ha anche tentato di acquistare un nome utente Telegram corrispondente ma non ci è riuscito. L'account Instagram era inizialmente privato, ma è poi diventato pubblico. L'account mostrava orologi di lusso e altri articoli di alto valore.
ZachXBT ha dichiarato l'intelligence open source suggeriva che l'individuo potesse avere la sua base in Danimarca. Questo dettaglio non è stato confermato indipendentemente. Dopo la fase iniziale di riciclaggio, la maggior parte dei fondi ha smesso di muoversi. I wallet collegati all'exploit sono rimasti inattivi. Nel frattempo, una parte più piccola dei fondi è stata successivamente instradata attraverso exchange decentralizzati e piattaforme di staking. Quelle transazioni sono state utilizzate per spostare gli asset in nuovi wallet.
Un indirizzo di deposito mostrava un'elevata esposizione a infrastrutture di drainer note. Gli investigatori hanno segnalato questo come un segnale di rischio. Il gennaio 2026 Tornado Cash i depositi segnano la prima attività importante legata all'exploit in quasi due anni.
Hack di Coinbase 2025
Il caso si aggiunge a una serie di incidenti di sicurezza legati a Coinbase. Nel maggio 2025, Coinbase ha divulgato un attacco informatico separato. L'azienda ha dichiarato che l'incidente avrebbe potuto costare fino a 400 milioni di dollari. In quel caso, gli aggressori hanno ottenuto dati limitati dei clienti pagando contractor e dipendenti. I dati sono stati utilizzati per impersonare Coinbase e ingannare gli utenti.
Coinbase ha dichiarato che meno dell'1% dei clienti è stato interessato. Gli aggressori hanno richiesto 20 milioni di dollari e Coinbase ha rifiutato di pagare. Le chiavi private non sono state compromesse. Tuttavia, l'azienda ha dichiarato che rimborserà gli utenti interessati.
Non limitarti a leggere le notizie sulle criptovalute. Comprendile. Iscriviti alla nostra newsletter. È gratuita.
Dichiarazione di responsabilità. Le informazioni fornite non costituiscono consigli di trading. Cryptopolitan.com non si assume alcuna responsabilità per eventuali investimenti effettuati sulla base delle informazioni fornite in questa pagina. Si consiglia vivamente di effettuare ricerche indipendenti e/o consultare un professionista qualificato prima di prendere qualsiasi decisione di investimento.

Ashish Kumar
Ashish Kumar è un giornalista specializzato in criptovalute e finanza con otto anni di esperienza nei redazioni. Si occupa di ciò che accade nei mercati crypto, nella regolamentazione, nel DeFi e negli ecosistemi degli exchange. Ha lavorato con Coingape, Todayq e Newsroompost. Ashish possiede un PGDP in Giornalismo Inglese dall'IIMC. Ha inoltre intervistato figure del settore tra cui Arthur Hayes, Yat Siu, Austin Federa e altri.
















