Dos de las plataformas más destacadas de cuentas de retiro en criptomonedas, BitcoinIRA e iTrustCapital, han sufrido brechas de datos que permitieron una ola de ataques de ingeniería social, con el investigador en cadena ZachXBT vinculando los incidentes a un actor de amenazas con sede en EE.UU. llamado Tiffany Milanovich. El daño hasta ahora: al menos $5 millones en criptomonedas robadas.
Una sola víctima perdió $1.2 millones en bitcoin y ethereum tras recibir un correo electrónico falso que parecía provenir de BitcoinIRA. Ninguna de las empresas ha reconocido ni comentado públicamente sobre las brechas.
Cómo funcionaron los ataques
La evidencia descubierta por ZachXBT sugiere que Milanovich obtuvo acceso no autorizado a las bases de datos de clientes tanto de BitcoinIRA como de iTrustCapital, brindándole el material necesario para llevar a cabo campañas de phishing altamente dirigidas.
Armada con detalles personales, Milanovich supuestamente se hizo pasar por representantes de soporte al cliente. Envió correos electrónicos fraudulentos diseñados para parecerse a comunicaciones oficiales de la plataforma, y luego siguió con llamadas telefónicas. El objetivo era el clásico ingeniería social: engañar a las víctimas para que revelaran claves privadas y frases semilla.
En un incidente particularmente costoso en junio, una víctima recibió lo que parecía ser un correo electrónico legítimo de BitcoinIRA. El mensaje falsificado llevó al robo de $1.2 millones en bitcoin y ethereum.
Una creciente epidemia de fraude por suplantación
Estas brechas no existen en aislamiento. El FBI registró 80,000 quejas relacionadas con suplantación de soporte técnico en 2025, con pérdidas que sumaron $2.9 mil millones. Chainalysis ha rastreado un increíble aumento del 1,400% en este tipo de estafas en los últimos años.
La investigación de ZachXBT atribuyó al menos $5 millones en robos de cripto en total a Milanovich en ambas plataformas.
El silencio de la plataforma genera preguntas
Hasta mediados de agosto, ni BitcoinIRA ni iTrustCapital han emitido una declaración pública confirmando las brechas, revelando el alcance de los datos comprometidos ni detallando los pasos de corrección para los clientes afectados.
Las leyes de notificación de brechas de datos en EE. UU. varían según el estado, pero la mayoría requieren que las empresas informen a los individuos afectados dentro de un plazo razonable. La SEC y los reguladores estatales también han estado reforzando las expectativas sobre las divulgaciones de ciberseguridad para empresas de servicios financieros, incluidas las que operan en el espacio de activos digitales.
Qué deben vigilar los inversores
La conclusión inmediata para cualquier persona que tenga activos en alguna de las plataformas es tratar con extrema suspicacia cualquier comunicación no solicitada, correo electrónico, llamada telefónica o mensaje de texto. Ningún representante legítimo de soporte al cliente nunca pedirá sus claves privadas ni su frase semilla.
Los inversores deben activar la autenticación de dos factores en cada cuenta conectada a sus activos criptográficos, preferiblemente utilizando un autenticador basado en hardware en lugar de SMS, que es vulnerable a ataques de intercambio de SIM. Verificar cualquier comunicación navegando independientemente hasta el sitio web de la plataforma o llamando a su número de soporte publicado es una medida básica de higiene que se vuelve crítica en un entorno donde los atacantes ya poseen sus datos personales.





