Der Krypto-Riese Coinbase kämpft mit einer seiner bislang schwerwiegendsten Sicherheitsherausforderungen: Ein von Insidern verursachtes Datenleck hat das Vertrauen der Kunden erschüttert und könnte das Unternehmen bis zu 400 Millionen US-Dollar kosten.
In einer am Donnerstag veröffentlichten Stellungnahme gab Coinbase bekannt, dass Cyberkriminelle Mitarbeiter des Kundensupports im Ausland bestochen hatten, um vertrauliche Kundendaten weiterzugeben. Die gestohlenen Informationen wurden anschließend für Social-Engineering-Betrugsmaschen verwendet, die Nutzer dazu brachten, ihre Kryptowährungen herauszugeben.
„Diese Insider missbrauchten ihren Zugriff auf Kundensupportsysteme, um Kontodaten einer kleinen Gruppe von Kunden zu stehlen“, erklärte Coinbase in einem Blogbeitrag.
Was wurde gestohlen?
Laut den Einreichungen und der öffentlichen Stellungnahme von Coinbase umfassen die gestohlenen Informationen:
- Namen, Adressen, Telefonnummern und E-Mail-Adressen.
- Maskierte Sozialversicherungsnummern (die letzten vier Ziffern).
- Maskierte Bankkontodaten und Identifikationsmerkmale.
- Bilder amtlicher Ausweisdokumente.
- Kontodaten, darunter Momentaufnahmen von Kontoständen und die Transaktionshistorie.
- Begrenzte interne Unternehmensdokumente.
Es wurden weder Passwörter noch private Schlüssel oder Kundengelder abgerufen. Auch Prime-Konten sowie die Hot- und Cold-Wallets von Coinbase blieben unangetastet.
Eine Forderung über 20 Millionen US-Dollar und eine klare Ablehnung
Am 11. Mai erhielt Coinbase eine E-Mail von einem unbekannten Absender, der behauptete, interne Daten zu besitzen, und 20 Millionen US-Dollar dafür forderte, die Sicherheitslücke geheim zu halten. Coinbase lehnte ab.
„Wir arbeiten eng mit den Strafverfolgungsbehörden zusammen, um die härtestmöglichen Strafen zu erwirken, und werden die von uns erhaltene Lösegeldforderung über 20 Millionen US-Dollar nicht bezahlen“, erklärte das Unternehmen. „Stattdessen richten wir einen Belohnungsfonds in Höhe von 20 Millionen US-Dollar für Informationen ein, die zur Festnahme und Verurteilung der für diesen Angriff verantwortlichen Kriminellen führen.“
Personen mit glaubwürdigen Informationen werden gebeten, eine E-Mail an security@coinbase.com zu senden und “[BOUNTY]” in die Betreffzeile zu schreiben.
Die finanziellen Folgen könnten 400 Millionen US-Dollar erreichen
Coinbase gab in einer bei der US-Börsenaufsichtsbehörde (SEC) eingereichten 8-K-Meldung an, dass das Datenleck das Unternehmen zwischen 180 Millionen und 400 Millionen US-Dollar für die Behebung und „freiwillige Erstattungen an Kunden“ kosten könnte.
Das Unternehmen betonte, dass sich diese Schätzung abhängig von künftigen Erkenntnissen, rechtlichen Entscheidungen und einer möglichen Rückgewinnung von Vermögenswerten ändern könne. Coinbase will Privatkunden, die dazu gebracht wurden, Geld an die Betrüger zu senden, die Beträge erstatten, sofern die Überweisungen direkt mit diesem Vorfall in Verbindung standen und vor dem 15. Mai erfolgten. Coinbase zufolge wurden betroffene Kunden bereits benachrichtigt.
Um künftige Vorfälle zu verhindern, hat das Unternehmen eine Reihe von Maßnahmen angekündigt:
- Ein neues Supportzentrum, das in den USA eröffnet werden soll.
- Stärkere Sicherheitskontrollen und Überwachung.
- Zusätzliche Identitätsprüfungen und Hinweise zur Betrugsprävention für verdächtige Konten.
- Höhere Investitionen in die Erkennung von Insider-Bedrohungen.
Reaktionen des CEO und der Branche
Coinbase-CEO Brian Armstrong ging auf X auf das Thema ein (ehemals Twitter) am 15. Mai. Er erklärte, dass Angreifer seit Monaten Mitarbeiter des Kundensupports kontaktierten und versuchten, sie für einen Zugriff zu bestechen. Er betonte, dass die Sicherheitsmaßnahmen bereits verbessert würden.
Unterdessen der Blockchain-Ermittler ZachXBT schätzte, dass Social-Engineering-Betrug Coinbase-Nutzer jährlich mehr als 300 Mio. US-Dollar kostet. Laut früheren Berichten von Cointelegraph war Coinbase 2024 die am häufigsten imitierte Kryptomarke.
„Die Verbreitung von Kryptowährungen hängt vom Vertrauen ab“, erklärte Coinbase. „Bei den betroffenen Kunden entschuldigen wir uns für die Sorgen und Unannehmlichkeiten, die dieser Vorfall verursacht hat.“
Das Unternehmen versprach, „weiterhin Verantwortung für auftretende Probleme zu übernehmen und in erstklassige Abwehrmaßnahmen zu investieren – denn so schützen wir unsere Kunden und halten die Kryptoökonomie für alle sicher.“





