Nakakalapit sa $5M na nasustentang crypto ang mga paglabag sa data ng BitcoinIRA at iTrustCapital

iconCryptoBriefing
I-share
AI summary iconSummary
Ang on-chain data ay nagpapakita na ang dalawang malalaking platform para sa pensiyon sa crypto, ang BitcoinIRA at iTrustCapital, ay apektado ng mga paglabas ng datos na may kinalaman sa isang threat actor na si Tiffany Milanovich. Ang mga paglabas ng datos ay nagbigay-daan sa mga phishing attack, kung saan ay tinatayang nasira ang higit sa $5 milyon sa crypto. Isang biktima ay nawalan ng $1.2 milyon pagkatapos tumanggap ng isang spoof email mula sa BitcoinIRA. Tinatayuan ni ZachXBT ang mga pag-atake kay Milanovich, na gumamit ng nakuha na datos upang magmukhang mga miyembro ng suporta at makakuha ng mga private key. Ipinahayag ng FBI na may 80,000 mga reklamo tungkol sa pagmumukhang tech support noong 2025, na may kabuuang pagkawala ng $2.9 bilyon. Hanggang sa gitna ng Agosto, wala pa sa dalawang platform ang naglabas ng pampublikong pahayag. Sa gitna ng mga insidente na ito, ang mga altcoin na dapat tandaan ay maaaring ang mga may malakas na on-chain security measures.

Dalawa sa mga pinakamakapangyarihang platform para sa crypto retirement account, ang BitcoinIRA at iTrustCapital, ay nasakop ng mga data breach na nagbigay-daan sa isang alon ng social engineering attacks, na pinag-uugnay ni on-chain sleuth ZachXBT sa isang US-based threat actor na si Tiffany Milanovich. Ang pinsalang naganap hanggang sa ngayon: kahit anong $5 milyon na cryptocurrency ang nasakop.

Isang biktima lamang ang nawalan ng $1.2 milyon sa Bitcoin at Ethereum pagkatapos tumanggap ng isang spoofed email na tila galing sa BitcoinIRA. Walang isa sa mga kumpanyang ito ang pampublikong kinilala o komentado ang mga paglabag.

Paano nagtrabaho ang mga pag-atake

Ang ebidensya na natuklasan ni ZachXBT ay nagmumungkahi na nagkaroon ng hindi awtorisadong pag-access si Milanovich sa mga database ng mga customer sa BitcoinIRA at iTrustCapital, na nagbigay sa kanya ng mga materyales na kailangan upang mag-run ng napakatarget na mga phishing campaign.

Gamit ang personal na detalye, sinasabing nagpapakilala si Milanovich bilang mga kumakatawan sa customer support. Ipinadala niya ang mga fraudulent na email na isinasaayos upang mukhang opisyal na komunikasyon ng platform, at sinundan ito ng mga tawag sa telepono. Ang layunin ay klasikong social engineering: palaguin ang mga biktima upang ipaalam ang kanilang mga private key at seed phrase.

Pamamahayag

Sa isang partikular na malaking insidente noong Hunyo, natanggap ng biktima ang isang email na tila legal mula sa BitcoinIRA. Ang nakakawalang-bahala na mensahe ay nagresulta sa pagkakawala ng $1.2 milyong halaga ng Bitcoin at Ethereum.

Patuloy na lumalalang epidemya ng pagkakakilanlan

Hindi ito mga paglabag na nangyayari nang hihiwalay. Ikinokolek ng FBI ang 80,000 mga reklamo kaugnay ng pagpapakilala bilang teknikal na suporta noong 2025, na may kabuuang pagkawala na $2.9 bilyon. Sinunod ng Chainalysis ang nakakatatakot na 1,400% pagtaas sa ganitong mga scam sa nakaraang mga taon.

Ang imbestigasyon ni ZachXBT ay isinasaad na kaukulang sa kanya ang hindi bababa sa $5 milyon na kabuuang pagkakawala ng crypto ni Milanovich sa parehong mga platform.

Ang pagkamahinhin ng platform ay nagtataglay ng mga tanong

Hanggang mid-August, wala pa sa BitcoinIRA o iTrustCapital ang naglabas ng pampublikong pahayag na nagpapatotoo sa mga paglabas, ipinakikita ang sakop ng na-compromise na data, o isinagawa ang mga hakbang para sa pagpapabuti para sa mga apektadong customer.

Nagkakaiba-iba ang mga batas sa pagpapahayag ng paglabas ng datos sa US ayon sa estado, ngunit karamihan ay nangangailangan ng pagpapahayag ng mga kompanya sa mga naapektadong indibidwal sa loob ng makatwirang panahon. Ang SEC at mga rehistradong ahensya ng estado ay nagsisikap ding palakasin ang mga inaasahang pagpapahayag sa cybersecurity para sa mga kumpanya sa serbisyo pinansyal, kabilang ang mga nagsasagawa sa espasyo ng digital asset.

Ano ang dapat panatagin ng mga investor

Ang agad na aral para sa sinumang may-ari ng mga ari-arian sa anumang platform ay ang pagtanggap ng anumang hindi hiniling na komunikasyon, e-mail, tawag sa telepono, o mensahe sa teksto, na may malaking pagdududa. Walang legal na kumatawan sa customer support na hihingi ng iyong private keys o seed phrase.

Dapat paganapin ng mga investor ang two-factor authentication sa bawat account na konektado sa kanilang crypto holdings, mas mainam gamitin ang hardware-based authenticator kaysa SMS, na vulnerable sa SIM-swap attacks. Ang pag-verify ng anumang komunikasyon sa pamamagitan ng pag-navigate nang independiyente sa website ng platform o pagtawag sa kanilang publikong numero ng suporta ay basic hygiene na naging kritikal sa isang kapaligiran kung де ang mga attacker ay mayroon na ngayon ang iyong personal na detalye.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.