Dalawa sa mga pinakamakapangyarihang platform para sa crypto retirement account, ang BitcoinIRA at iTrustCapital, ay nasakop ng mga data breach na nagbigay-daan sa isang alon ng social engineering attacks, na pinag-uugnay ni on-chain sleuth ZachXBT sa isang US-based threat actor na si Tiffany Milanovich. Ang pinsalang naganap hanggang sa ngayon: kahit anong $5 milyon na cryptocurrency ang nasakop.
Isang biktima lamang ang nawalan ng $1.2 milyon sa Bitcoin at Ethereum pagkatapos tumanggap ng isang spoofed email na tila galing sa BitcoinIRA. Walang isa sa mga kumpanyang ito ang pampublikong kinilala o komentado ang mga paglabag.
Paano nagtrabaho ang mga pag-atake
Ang ebidensya na natuklasan ni ZachXBT ay nagmumungkahi na nagkaroon ng hindi awtorisadong pag-access si Milanovich sa mga database ng mga customer sa BitcoinIRA at iTrustCapital, na nagbigay sa kanya ng mga materyales na kailangan upang mag-run ng napakatarget na mga phishing campaign.
Gamit ang personal na detalye, sinasabing nagpapakilala si Milanovich bilang mga kumakatawan sa customer support. Ipinadala niya ang mga fraudulent na email na isinasaayos upang mukhang opisyal na komunikasyon ng platform, at sinundan ito ng mga tawag sa telepono. Ang layunin ay klasikong social engineering: palaguin ang mga biktima upang ipaalam ang kanilang mga private key at seed phrase.
Sa isang partikular na malaking insidente noong Hunyo, natanggap ng biktima ang isang email na tila legal mula sa BitcoinIRA. Ang nakakawalang-bahala na mensahe ay nagresulta sa pagkakawala ng $1.2 milyong halaga ng Bitcoin at Ethereum.
Patuloy na lumalalang epidemya ng pagkakakilanlan
Hindi ito mga paglabag na nangyayari nang hihiwalay. Ikinokolek ng FBI ang 80,000 mga reklamo kaugnay ng pagpapakilala bilang teknikal na suporta noong 2025, na may kabuuang pagkawala na $2.9 bilyon. Sinunod ng Chainalysis ang nakakatatakot na 1,400% pagtaas sa ganitong mga scam sa nakaraang mga taon.
Ang imbestigasyon ni ZachXBT ay isinasaad na kaukulang sa kanya ang hindi bababa sa $5 milyon na kabuuang pagkakawala ng crypto ni Milanovich sa parehong mga platform.
Ang pagkamahinhin ng platform ay nagtataglay ng mga tanong
Hanggang mid-August, wala pa sa BitcoinIRA o iTrustCapital ang naglabas ng pampublikong pahayag na nagpapatotoo sa mga paglabas, ipinakikita ang sakop ng na-compromise na data, o isinagawa ang mga hakbang para sa pagpapabuti para sa mga apektadong customer.
Nagkakaiba-iba ang mga batas sa pagpapahayag ng paglabas ng datos sa US ayon sa estado, ngunit karamihan ay nangangailangan ng pagpapahayag ng mga kompanya sa mga naapektadong indibidwal sa loob ng makatwirang panahon. Ang SEC at mga rehistradong ahensya ng estado ay nagsisikap ding palakasin ang mga inaasahang pagpapahayag sa cybersecurity para sa mga kumpanya sa serbisyo pinansyal, kabilang ang mga nagsasagawa sa espasyo ng digital asset.
Ano ang dapat panatagin ng mga investor
Ang agad na aral para sa sinumang may-ari ng mga ari-arian sa anumang platform ay ang pagtanggap ng anumang hindi hiniling na komunikasyon, e-mail, tawag sa telepono, o mensahe sa teksto, na may malaking pagdududa. Walang legal na kumatawan sa customer support na hihingi ng iyong private keys o seed phrase.
Dapat paganapin ng mga investor ang two-factor authentication sa bawat account na konektado sa kanilang crypto holdings, mas mainam gamitin ang hardware-based authenticator kaysa SMS, na vulnerable sa SIM-swap attacks. Ang pag-verify ng anumang komunikasyon sa pamamagitan ng pag-navigate nang independiyente sa website ng platform o pagtawag sa kanilang publikong numero ng suporta ay basic hygiene na naging kritikal sa isang kapaligiran kung де ang mga attacker ay mayroon na ngayon ang iyong personal na detalye.





