Coinbase et Microsoft ont collaboré pour démanteler EvilTokens, une plateforme de phishing-as-a-service (hameçonnage en tant que service) propulsée par l'IA, qui exploitait des bots Telegram et des flux de connexion par code d'appareil afin de contourner l'authentification multifacteur. L'opération a abouti à la saisie de 50 sites web et à la désactivation de plus de 175 domaines associés, tandis que la police métropolitaine du Royaume-Uni a arrêté les opérateurs le 11 septembre et saisi du matériel informatique. L'analyse de la blockchain a révélé qu'EvilTokens avait généré environ 1,1 million de dollars de revenus entre octobre 2025 et juin 2026 via quatre adresses Tron, recevant plus de 1 000 dépôts provenant de plus de 700 sources uniques. Coinbase a confirmé qu'aucun identifiant de la plateforme n'avait été compromis, bien que certains clients aient été manipulés par e-mail pour transférer des cryptomonnaies vers des adresses contrôlées par des escrocs.