Fuites de données chez BitcoinIRA et iTrustCapital liées à 5 millions de dollars en crypto volées

iconCryptoBriefing
Partager
AI summary iconRésumé
Les données on-chain révèlent que deux grandes plateformes de retraite en crypto, BitcoinIRA et iTrustCapital, auraient subi des fuites de données liées à un acteur malveillant nommé Tiffany Milanovich. Ces violations ont permis des attaques d'hameçonnage, avec au moins 5 millions de dollars en crypto volés. Une victime a perdu 1,2 million de dollars après avoir reçu un e-mail falsifié prétendant provenir de BitcoinIRA. ZachXBT a traqué les attaques jusqu'à Milanovich, qui a utilisé les données volées pour se faire passer pour du personnel d'assistance et extraire les clés privées. Le FBI a reçu 80 000 plaintes pour impersonation de support technique en 2025, avec des pertes de 2,9 milliards de dollars. À ce jour, mi-août, aucune des deux plateformes n'a publié de déclaration publique. Dans ce contexte, les altcoins à surveiller pourraient inclure celles disposant de mesures de sécurité on-chain robustes.

Deux des plateformes les plus importantes de comptes de retraite en cryptomonnaie, BitcoinIRA et iTrustCapital, ont été victimes de fuites de données ayant permis une vague d’attaques d’ingénierie sociale, avec l’enquêteur sur la chaîne ZachXBT reliant ces incidents à un acteur de menace basé aux États-Unis nommé Tiffany Milanovich. Les dommages jusqu’à présent : au moins 5 millions de dollars en cryptomonnaies volées.

Une seule victime a perdu 1,2 million de dollars en bitcoin et ethereum après avoir reçu un e-mail falsifié qui semblait provenir de BitcoinIRA. Aucune des deux entreprises n’a publiquement reconnu ou commenté les violations.

Comment les attaques ont fonctionné

Les preuves découvertes par ZachXBT suggèrent que Milanovich a accédé sans autorisation aux bases de données clients de BitcoinIRA et iTrustCapital, lui fournissant les éléments nécessaires pour mener des campagnes de phishing hautement ciblées.

Armée de détails personnels, Milanovich aurait impersonné des représentants du service client. Elle a envoyé des e-mails frauduleux conçus pour ressembler à des communications officielles de la plateforme, puis a suivi par des appels téléphoniques. L'objectif était un classique de l'ingénierie sociale : tromper les victimes pour qu'elles révèlent leurs clés privées et leurs phrases secrètes.

Publicité

Dans un incident particulièrement coûteux en juin, une victime a reçu un e-mail qui semblait provenir de BitcoinIRA. Ce message falsifié a conduit au vol de 1,2 million de dollars en bitcoin et ethereum.

Une épidémie croissante de fraude par usurpation d'identité

Ces violations ne se produisent pas isolément. Le FBI a enregistré 80 000 plaintes liées à l'usurpation d'assistance technique en 2025, avec des pertes s'élevant à 2,9 milliards de dollars. Chainalysis a observé une augmentation spectaculaire de 1 400 % de ces arnaques au cours des dernières années.

L'enquête de ZachXBT a attribué au moins 5 millions de dollars en vols de crypto-monnaies à Milanovich sur les deux plateformes.

Le silence de la plateforme soulève des questions

À la mi-août, ni BitcoinIRA ni iTrustCapital n'ont publié de déclaration officielle confirmant les violations, révélant l'étendue des données compromises ou détaillant les mesures de remédiation pour les clients concernés.

Les lois américaines sur la notification des violations de données varient selon les États, mais la plupart exigent que les entreprises informent les individus concernés dans un délai raisonnable. La SEC et les régulateurs d'État ont également renforcé les attentes en matière de divulgation de la cybersécurité pour les entreprises de services financiers, y compris celles opérant dans l'espace des actifs numériques.

Ce que les investisseurs doivent surveiller

Le point essentiel pour toute personne détenant des actifs sur l’une ou l’autre plateforme est de traiter toute communication non sollicitée, courriel, appel téléphonique ou message texte avec une méfiance extrême. Aucun représentant du service client légitime ne demandera jamais vos clés privées ou votre phrase secrète.

Les investisseurs doivent activer l'authentification à deux facteurs sur chaque compte lié à leurs actifs cryptographiques, de préférence en utilisant un authentificateur matériel plutôt que SMS, qui est vulnérable aux attaques de type SIM swap. Vérifier toute communication en accédant indépendamment au site web de la plateforme ou en appelant son numéro de support publié est une mesure d'hygiène de base qui devient critique dans un environnement où les attaquants possèdent déjà vos informations personnelles.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.