Según informó Wu, Coinbase afirmó que la plataforma de phishing-as-a-service EvilTokens ha sido atacada conjuntamente por múltiples partes. La plataforma ofrece herramientas de estafa de correos electrónicos comerciales mediante un bot de Telegram. Utiliza el flujo de inicio de sesión mediante Device Code de Microsoft para inducir a las víctimas a autorizar a los atacantes para que accedan a su correo electrónico y eludan la MFA. Luego, se hace pasar por personal financiero, proveedores o ejecutivos para intervenir en correos electrónicos de pago reales e inducir a la víctima a transferir fondos a cuentas o direcciones de cifrado bajo su control. Además, la plataforma utiliza IA para analizar las relaciones de confianza en los correos electrónicos, los permisos de pago y posibles objetivos de estafa. Coinbase afirmó que su equipo rastreó aproximadamente 1,1 millones de dólares de ingresos de la plataforma entre octubre de 2025 y junio de 2026, relacionados con 4 direcciones de Tron, más de 1.000 depósitos y más de 700 direcciones de envío. El 11 de septiembre, la Policía Metropolitana de Londres detuvo a los operadores implicados; Microsoft, por su parte, incautó 50 sitios web mediante una demanda civil y desactivó más de 175 dominios relacionados.
