Deux des plateformes les plus importantes de comptes de retraite en cryptomonnaie, BitcoinIRA et iTrustCapital, ont été victimes de fuites de données ayant permis une vague d’attaques d’ingénierie sociale, avec l’enquêteur sur la chaîne ZachXBT reliant ces incidents à un acteur de menace basé aux États-Unis nommé Tiffany Milanovich. Les dommages jusqu’à présent : au moins 5 millions de dollars en cryptomonnaies volées.
Une seule victime a perdu 1,2 million de dollars en bitcoin et ethereum après avoir reçu un e-mail falsifié qui semblait provenir de BitcoinIRA. Aucune des deux entreprises n’a publiquement reconnu ou commenté les violations.
Comment les attaques ont fonctionné
Les preuves découvertes par ZachXBT suggèrent que Milanovich a accédé sans autorisation aux bases de données clients de BitcoinIRA et iTrustCapital, lui fournissant les éléments nécessaires pour mener des campagnes de phishing hautement ciblées.
Armée de détails personnels, Milanovich aurait impersonné des représentants du service client. Elle a envoyé des e-mails frauduleux conçus pour ressembler à des communications officielles de la plateforme, puis a suivi par des appels téléphoniques. L'objectif était un classique de l'ingénierie sociale : tromper les victimes pour qu'elles révèlent leurs clés privées et leurs phrases secrètes.
Dans un incident particulièrement coûteux en juin, une victime a reçu un e-mail qui semblait provenir de BitcoinIRA. Ce message falsifié a conduit au vol de 1,2 million de dollars en bitcoin et ethereum.
Une épidémie croissante de fraude par usurpation d'identité
Ces violations ne se produisent pas isolément. Le FBI a enregistré 80 000 plaintes liées à l'usurpation d'assistance technique en 2025, avec des pertes s'élevant à 2,9 milliards de dollars. Chainalysis a observé une augmentation spectaculaire de 1 400 % de ces arnaques au cours des dernières années.
L'enquête de ZachXBT a attribué au moins 5 millions de dollars en vols de crypto-monnaies à Milanovich sur les deux plateformes.
Le silence de la plateforme soulève des questions
À la mi-août, ni BitcoinIRA ni iTrustCapital n'ont publié de déclaration officielle confirmant les violations, révélant l'étendue des données compromises ou détaillant les mesures de remédiation pour les clients concernés.
Les lois américaines sur la notification des violations de données varient selon les États, mais la plupart exigent que les entreprises informent les individus concernés dans un délai raisonnable. La SEC et les régulateurs d'État ont également renforcé les attentes en matière de divulgation de la cybersécurité pour les entreprises de services financiers, y compris celles opérant dans l'espace des actifs numériques.
Ce que les investisseurs doivent surveiller
Le point essentiel pour toute personne détenant des actifs sur l’une ou l’autre plateforme est de traiter toute communication non sollicitée, courriel, appel téléphonique ou message texte avec une méfiance extrême. Aucun représentant du service client légitime ne demandera jamais vos clés privées ou votre phrase secrète.
Les investisseurs doivent activer l'authentification à deux facteurs sur chaque compte lié à leurs actifs cryptographiques, de préférence en utilisant un authentificateur matériel plutôt que SMS, qui est vulnérable aux attaques de type SIM swap. Vérifier toute communication en accédant indépendamment au site web de la plateforme ou en appelant son numéro de support publié est une mesure d'hygiène de base qui devient critique dans un environnement où les attaquants possèdent déjà vos informations personnelles.





