Wu a appris que Coinbase a déclaré que la plateforme d’« phishing as a service » EvilTokens avait été frappée conjointement par plusieurs parties. La plateforme fournit, via un bot Telegram, des outils d’arnaque par e-mail professionnel et utilise le processus de connexion Microsoft Device Code pour inciter les victimes à autoriser l’accès de l’attaquant à leur boîte aux lettres et à contourner la MFA. Elle se fait ensuite passer pour des responsables financiers, des fournisseurs ou des dirigeants afin d’intervenir dans de vrais e-mails de paiement, poussant les victimes à transférer des fonds vers des comptes ou des adresses cryptographiques contrôlés par les attaquants. La plateforme exploite également l’IA pour analyser, dans les e-mails, les relations de confiance, les autorisations de paiement et les cibles potentielles d’escroquerie. Coinbase indique que son équipe a retracé environ 1,1 million de dollars de revenus générés par la plateforme entre octobre 2025 et juin 2026, impliquant 4 adresses Tron, plus de 1 000 dépôts et plus de 700 adresses d’envoi. Le 11 septembre, la Metropolitan Police de Londres a arrêté les opérateurs concernés. Microsoft a, via une action civile, saisi 50 sites et désactivé plus de 175 domaines liés.