क्रिप्टोकरेंसी रिटायरमेंट खाता प्लेटफॉर्म्स, बिटकॉइनआईआरए और आईट्रस्टकैपिटल, जिनमें से दो सबसे प्रमुख हैं, को डेटा ब्रीच का सामना करना पड़ा है, जिससे सोशल इंजीनियरिंग हमलों की लहर आई है, जिसमें ऑन-चेन स्लूथ जैक्सएक्सबीटी ने इन घटनाओं को एक यूएस-आधारित खतरनाक व्यक्ति, टिफनी मिलानोविच से जोड़ा है। अब तक का क्षति: कम से कम 5 मिलियन डॉलर की चोरी हुई क्रिप्टोकरेंसी।
एक पीड़ित ने केवल बिटकॉइन और ईथेरियम में $1.2 मिलियन खो दिए, जिसके बाद उन्हें एक झूठा ईमेल मिला जो बिटकॉइनIRA से आने का दावा कर रहा था। कोई भी कंपनी ने इन लापरवाही के बारे में सार्वजनिक रूप से कोई स्वीकृति या टिप्पणी नहीं की है।
आक्रमण कैसे काम किए
जैक्सएक्सबीटी द्वारा उजागर किए गए सबूतों से पता चलता है कि मिलानोविच ने बिटकॉइनआईआरए और आईट्रस्टकैपिटल दोनों पर ग्राहक डेटाबेस में अनधिकृत पहुंच प्राप्त की, जिससे उसे अत्यधिक लक्षित फ़िशिंग अभियान चलाने के लिए कच्चा सामग्री प्राप्त हुआ।
व्यक्तिगत विवरणों के साथ, मिलानोविच ने गुमान में ग्राहक समर्थन प्रतिनिधियों का नकली रूप अपनाया। उन्होंने आधिकारिक प्लेटफॉर्म संचार की तरह दिखने वाले धोखेबाज़ ईमेल भेजे, और फिर फोन कॉल्स के साथ अनुसरण किया। लक्ष्य पारंपरिक सामाजिक इंजीनियरिंग था: पीड़ितों को अपनी प्राइवेट कुंजियाँ और सीड फ्रेज खुलासा करने के लिए धोखा देना।
जून में एक विशेष रूप से महंगी घटना में, एक पीड़ित को बिटकॉइनIRA से एक वैध ईमेल प्रतीत हो रहा था। झूठा संदेश बिटकॉइन और ईथेरियम के $1.2 मिलियन के चोरी का कारण बना।
अपराधी द्वारा छल करने का बढ़ता हुआ महामारी
ये उल्लंघन अलग-अलग नहीं हैं। 2025 में, एफबीआई ने टेक-सपोर्ट के नकली दावों से संबंधित 80,000 शिकायतों को दर्ज किया, जिसमें कुल नुकसान 2.9 अरब डॉलर था। चेनलेसिस ने पिछले कुछ वर्षों में ऐसे धोखेबाजी में 1,400% की भयानक वृद्धि का पता लगाया है।
जैक्सएक्सबीटी की जांच ने दोनों प्लेटफॉर्म पर मिलानोविच को कम से कम 5 मिलियन डॉलर की कुल क्रिप्टो चोरी का आरोप लगाया।
प्लेटफॉर्म की चुप्पी सवाल उठाती है
अगस्त के मध्य तक, न तो BitcoinIRA और न ही iTrustCapital ने सार्वजनिक बयान जारी किया है जिसमें उन्होंने ब्रीच की पुष्टि की हो, क्षतिग्रस्त डेटा के पैमाने का खुलासा किया हो या प्रभावित ग्राहकों के लिए उपचारात्मक कदमों का वर्णन किया हो।
अमेरिका में डेटा ब्रीच सूचना कानून राज्यवार भिन्न होते हैं, लेकिन अधिकांश में कंपनियों को प्रभावित व्यक्तियों को एक तर्कसंगत समय सीमा के भीतर सूचित करना आवश्यक होता है। SEC और राज्य नियामकों ने डिजिटल संपत्ति क्षेत्र में संचालन करने वाली सहित वित्तीय सेवा कंपनियों के लिए साइबर सुरक्षा उद्घोषणाओं के बारे में अपेक्षाओं को कठोर कर दिया है।
निवेशकों को क्या देखना चाहिए
दोनों प्लेटफॉर्म पर संपत्ति रखने वाले किसी भी व्यक्ति के लिए त немी निष्कर्ष यह है कि किसी भी अनचाही संचार, ईमेल, फोन कॉल या टेक्स्ट संदेश के प्रति अत्यधिक संदेह के साथ व्यवहार करें। कोई भी वैध ग्राहक समर्थन प्रतिनिधि कभी आपके प्राइवेट कीज़ या सीड फ्रेज मांगने वाला नहीं होगा।
निवेशकों को अपनी क्रिप्टो होल्डिंग्स से जुड़े हर खाते पर दो-कारक प्रमाणीकरण सक्षम करना चाहिए, जिसके लिए SMS के बजाय हार्डवेयर-आधारित प्रमाणीकरण उपकरण का उपयोग करना आदर्श है, क्योंकि SMS SIM-स्वैप हमलों के प्रति सुभेद्य है। किसी भी संचार की पुष्टि करने के लिए स्वतंत्र रूप से प्लेटफॉर्म की वेबसाइट पर जाना या उनकी प्रकाशित सहायता संख्या पर कॉल करना एक मूलभूत स्वच्छता है जो उस परिवेश में महत्वपूर्ण हो जाती है जहां हमलावर पहले से ही आपके व्यक्तिगत विवरण रखते हैं।





