Fallas de seguridad en BitcoinIRA e iTrustCapital vinculadas a $5 millones en criptoactivos robados

iconCryptoBriefing
Compartir
AI summary iconResumen
Los datos en cadena revelan que dos importantes plataformas de retiro en criptomonedas, BitcoinIRA e iTrustCapital, habrían sufrido brechas de datos vinculadas a un actor de amenazas llamado Tiffany Milanovich. Las brechas permitieron ataques de phishing, con al menos $5 millones en cripto robados. Una víctima perdió $1.2 millones tras recibir un correo falso de BitcoinIRA. ZachXBT rastreó los ataques hasta Milanovich, quien utilizó los datos robados para impersonar al personal de soporte y extraer claves privadas. El FBI reportó 80,000 quejas por suplantación de soporte técnico en 2025, con pérdidas de $2.9 mil millones. Hasta mediados de agosto, ninguna de las plataformas ha emitido una declaración pública. En medio de estos incidentes, las altcoins a vigilar podrían incluir aquellas con fuertes medidas de seguridad en cadena.

Dos de las plataformas más destacadas de cuentas de retiro en criptomonedas, BitcoinIRA e iTrustCapital, han sufrido brechas de datos que permitieron una ola de ataques de ingeniería social, con el investigador en cadena ZachXBT vinculando los incidentes a un actor de amenazas con sede en EE.UU. llamado Tiffany Milanovich. El daño hasta ahora: al menos $5 millones en criptomonedas robadas.

Una sola víctima perdió $1.2 millones en bitcoin y ethereum tras recibir un correo electrónico falso que parecía provenir de BitcoinIRA. Ninguna de las empresas ha reconocido ni comentado públicamente sobre las brechas.

Cómo funcionaron los ataques

La evidencia descubierta por ZachXBT sugiere que Milanovich obtuvo acceso no autorizado a las bases de datos de clientes tanto de BitcoinIRA como de iTrustCapital, brindándole el material necesario para llevar a cabo campañas de phishing altamente dirigidas.

Armada con detalles personales, Milanovich supuestamente se hizo pasar por representantes de soporte al cliente. Envió correos electrónicos fraudulentos diseñados para parecerse a comunicaciones oficiales de la plataforma, y luego siguió con llamadas telefónicas. El objetivo era el clásico ingeniería social: engañar a las víctimas para que revelaran claves privadas y frases semilla.

Anuncio

En un incidente particularmente costoso en junio, una víctima recibió lo que parecía ser un correo electrónico legítimo de BitcoinIRA. El mensaje falsificado llevó al robo de $1.2 millones en bitcoin y ethereum.

Una creciente epidemia de fraude por suplantación

Estas brechas no existen en aislamiento. El FBI registró 80,000 quejas relacionadas con suplantación de soporte técnico en 2025, con pérdidas que sumaron $2.9 mil millones. Chainalysis ha rastreado un increíble aumento del 1,400% en este tipo de estafas en los últimos años.

La investigación de ZachXBT atribuyó al menos $5 millones en robos de cripto en total a Milanovich en ambas plataformas.

El silencio de la plataforma genera preguntas

Hasta mediados de agosto, ni BitcoinIRA ni iTrustCapital han emitido una declaración pública confirmando las brechas, revelando el alcance de los datos comprometidos ni detallando los pasos de corrección para los clientes afectados.

Las leyes de notificación de brechas de datos en EE. UU. varían según el estado, pero la mayoría requieren que las empresas informen a los individuos afectados dentro de un plazo razonable. La SEC y los reguladores estatales también han estado reforzando las expectativas sobre las divulgaciones de ciberseguridad para empresas de servicios financieros, incluidas las que operan en el espacio de activos digitales.

Qué deben vigilar los inversores

La conclusión inmediata para cualquier persona que tenga activos en alguna de las plataformas es tratar con extrema suspicacia cualquier comunicación no solicitada, correo electrónico, llamada telefónica o mensaje de texto. Ningún representante legítimo de soporte al cliente nunca pedirá sus claves privadas ni su frase semilla.

Los inversores deben activar la autenticación de dos factores en cada cuenta conectada a sus activos criptográficos, preferiblemente utilizando un autenticador basado en hardware en lugar de SMS, que es vulnerable a ataques de intercambio de SIM. Verificar cualquier comunicación navegando independientemente hasta el sitio web de la plataforma o llamando a su número de soporte publicado es una medida básica de higiene que se vuelve crítica en un entorno donde los atacantes ya poseen sus datos personales.

Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.