لقد تعرضت إحدى منصّتي حسابات التقاعد في العملات المشفرة الأكثر بروزًا، BitcoinIRA وiTrustCapital، لخرق بيانات مكّن موجة من الهجمات الاجتماعية، حيث ربط المحقق على السلسلة ZachXBT هذه الحوادث بفاعل تهديد مقرّه الولايات المتحدة يُدعى Tiffany Milanovich. الخسائر حتى الآن: على الأقل 5 ملايين دولار من العملات المشفرة المسروقة.
خسر ضحية واحدة وحدها 1.2 مليون دولار في البيتكوين والإيثيريوم بعد تلقي بريد إلكتروني مزيف بدا وكأنه من BitcoinIRA. لم تعترف أي من الشركتين علنًا أو تعلق على الخروقات.
كيف عملت الهجمات
تشير الأدلة التي كشف عنها زاك إكس بي تي إلى أن ميلانوفيتش حصلت على وصول غير مصرح به إلى قواعد بيانات العملاء في كل من BitcoinIRA وiTrustCapital، مما منحها المواد الخام اللازمة لتنفيذ حملات تصيد موجهة بدقة.
باستخدام تفاصيل شخصية، زُعم أن ميلانوفيتش تقمصت دور ممثلي دعم العملاء. أرسلت رسائل بريد إلكتروني مزيفة مصممة لتبدو كCommunications رسمية من المنصة، ثم تبعتها بمكالمات هاتفية. كان الهدف هو الهندسة الاجتماعية الكلاسيكية: خداع الضحايا لكشف المفاتيح الخاصة وعبارات البذور.
في حادثة مكلفة بشكل خاص في يونيو، تلقى الضحية بريدًا إلكترونيًا بدا أنه رسمي من BitcoinIRA. وقد أدى البريد الإلكتروني المزيف إلى سرقة عملات بتكوين وإيثيريوم بقيمة 1.2 مليون دولار.
وباء متزايد من الاحتيال بالانتحال
هذه الخروقات لا تحدث بشكل منعزل. سجّل مكتب التحقيقات الفيدرالي 80,000 شكوى مرتبطة بالانتحال الاحتيالي لدعم التكنولوجيا في عام 2025، بخسائر إجمالية قدرها 2.9 مليار دولار. وقد تتبعت Chainalysis زيادة مذهلة بنسبة 1,400% في مثل هذه العمليات الاحتيالية على مدار السنوات الأخيرة.
Attributed ZachXBT's investigation ما لا يقل عن 5 ملايين دولار من السرقات الإجمالية للعملات المشفرة إلى ميلانوفيتش عبر المنصتين.
صمت المنصة يثير أسئلة
حتى منتصف أغسطس، لم تصدر BitcoinIRA أو iTrustCapital أي بيان عام يؤكد الاختراقات، أو يكشف نطاق البيانات المخترقة، أو يحدد خطوات التصحيح للعملاء المتضررين.
تختلف قوانين إشعار خروقات البيانات في الولايات المتحدة من ولاية إلى أخرى، لكن معظمها يتطلب من الشركات إبلاغ الأفراد المتأثرين ضمن إطار زمني معقول. كما أن لجنة الأوراق المالية والبورصات والجهات التنظيمية للولايات قد شدّدت بشكل متزايد التوقعات المتعلقة بالإفصاحات الأمنية السيبرانية للشركات المالية، بما في ذلك الشركات العاملة في مجال الأصول الرقمية.
ما يجب على المستثمرين مراقبته
الاستنتاج الفوري لأي شخص يحمل أصولًا على أي من المنصتين هو التعامل مع أي اتصال غير مطلوب، سواء كان بريدًا إلكترونيًا أو مكالمة هاتفية أو رسالة نصية، بحذر شديد. لن يطلب أي ممثل دعم عملاء شرعي أبدًا مفاتيحك الخاصة أو عبارة البذور الخاصة بك.
ينبغي للمستثمرين تمكين المصادقة الثنائية على كل حساب مرتبط بامتلاكاتهم المشفرة، ويفضل استخدام جهاز مصادقة قائم على الأجهزة بدلاً من الرسائل النصية، التي تكون عرضة لهجمات تبديل SIM. التحقق من أي اتصال بالتنقل بشكل مستقل إلى موقع المنصة الإلكتروني أو الاتصال برقم الدعم المنشور الخاص بهم هو أساس النظافة التي تصبح حاسمة في بيئة حيث يمتلك المهاجمون بالفعل تفاصيلك الشخصية.





