69.000 Vítimas, US$ 200 por Foto: Funcionária na Índia Ligada a Vazamento de Dados da Coinbase

Documentos judiciais recém-revelados e registros estaduais detalham uma violação massiva de dados na Coinbase, uma das maiores corretoras de criptomoedas do mundo. O incidente, rastreado até uma funcionária da prestadora de serviços de atendimento ao cliente TaskUs, expôs dados sensíveis de mais de 69.000 clientes e resultou em perdas estimadas em até US$ 400 milhões.
Violação Interna e Esquema Criminal
De acordo com os documentos, a funcionária da TaskUs, Ashita Mishra, roubou dados de usuários da Coinbase a partir de dezembro de 2024. Usando seu telefone pessoal, ela teria fotografado números de Seguro Social, detalhes de contas bancárias e identificações governamentais de contas da Coinbase. Ela então vendeu essas imagens para hackers por US$ 200 cada.
Os hackers usaram as informações roubadas para se passarem por funcionários da Coinbase em ligações e e-mails, enganando os usuários para transferirem fundos. Alguns clientes perderam toda a sua poupança de aposentadoria, segundo os documentos.
A violação foi descoberta em 11 de maio de 2025, mas a Coinbase só notificou os usuários afetados em 30 de maio de 2025. Até então, os atacantes já haviam drenado muitas contas.
Arquivo de Notificação de Violação Estadual
A Coinbase confirmou o alcance do incidente em uma Notificação de Violação de Dados arquivada junto aos reguladores do Maine:
- Total de indivíduos afetados: 69.461
- Residentes do Maine afetados: 217
- Data da violação: 26 de dezembro de 2024
- Data da descoberta: 11 de maio de 2025
- Causa: Irregularidade interna
- Método de notificação: Notificação por escrito, enviada em 30 de maio de 2025
- Serviços de proteção de identidade: Um ano de monitoramento de crédito gratuito e restauração de identidade da IDX, incluindo apólice de seguro de US$ 1 milhão e monitoramento da dark web
O arquivo foi submetido por Michael Rubin, advogado da Latham & Watkins LLP, atuando como consultor externo da Coinbase.
Acusação de Encobrimento pela TaskUs
A ação judicial alega que a TaskUs soube da má conduta em janeiro de 2025, mas buscou conter os danos demitindo mais de 300 funcionários e dissolvendo sua equipe de investigação interna em vez de divulgar a violação. Os autores acusam a TaskUs de negligência, fraude e violação de contrato.
Embora a TaskUs inicialmente tenha minimizado a violação como obra de "dois indivíduos", investigadores alegam que o esquema envolvia uma rede mais ampla de funcionários e supervisores.
Resposta da Coinbase
A Coinbase cortou laços com a equipe da TaskUs implicada e afirmou que "agentes de suporte estrangeiros rogue" eram os culpados. A exchange ofereceu serviços gratuitos de proteção de identidade para todos os clientes afetados e prometeu apertar os controles internos.
Ainda assim, as vítimas permanecem em risco. A ação judicial também afirmou que tentativas de fraude continuam, e alguns clientes temem danos físicos agora que endereços residenciais e detalhes bancários foram expostos.
Traduzido por BitcoinBlade