最も注目される仮想通貨退職口座プラットフォームの2つ、BitcoinIRAとiTrustCapitalがデータ漏洩に遭い、ソーシャルエンジニアリング攻撃の波が発生しました。オンチェーン調査員のZachXBTは、これらの事案を米国に拠点を置く脅威アクターであるTiffany Milanovichと関連付けました。これまでの被害額は、少なくとも500万ドル相当の仮想通貨です。
1人の被害者だけでも、BitcoinIRAから来たように見せかけた偽装メールを受け取った後、BitcoinとEthereumで120万ドルを失った。両社はいずれも、これらの侵害について公に認めておらず、コメントしていない。
攻撃の仕組み
ZachXBTが明らかにした証拠によると、ミラノヴィッチはBitcoinIRAおよびiTrustCapitalの顧客データベースに不正アクセスし、高度にターゲットされたフィッシングキャンペーンを展開するための原素材を手に入れた。
個人情報を手にしたミラノビッチは、顧客サポート担当者を装ったとされる。彼女は公式プラットフォームの通信のように見せかけた不正なメールを送信し、その後電話でフォローアップした。目的は古典的なソーシャルエンジニアリング——被害者をだましてプライベートキーとシードフレーズを明かさせることだった。
6月のとある深刻な事例で、被害者はBitcoinIRAから来たように見える正当なメールを受け取りました。この偽装メールにより、120万ドル分のBitcoinとEthereumが盗まれました。
増加するなりすまし詐欺の流行
これらの侵害は孤立して発生しているわけではありません。FBIは2025年にテクニカルサポートのなりすましに関連する8万件の苦情を記録し、その損失総額は29億ドルに上りました。Chainalysisは、近年このような詐欺が1,400%増加したことを追跡しています。
ZachXBTの調査によると、ミラノヴィッチは両プラットフォームで合計少なくとも500万ドルの暗号資産盗難に関与していた。
プラットフォームの沈黙が疑問を招いている
8月中旬現在、BitcoinIRAもiTrustCapitalも、セキュリティ侵害の確認、漏洩したデータの範囲の開示、または影響を受けた顧客への対応措置について、公的な声明を発表していません。
米国におけるデータ漏洩通知法は州ごとに異なりますが、ほとんどの州では、企業が影響を受けた個人に合理的な期間内に通知することを義務付けています。SECおよび州規制当局は、デジタル資産分野で事業を展開する企業を含め、金融サービス企業に対するサイバーセキュリティ開示に関する期待を強化しています。
投資家が注目すべき点
どちらのプラットフォームで資産を保有している方にとっても、受信したことがない連絡(メール、電話、SMS)には極めて注意してください。正当なカスタマーサポート担当者は、決してあなたのプライベートキーまたはシードフレーズを要求することはありません。
投資家は、暗号資産に関連するすべての口座に2要素認証を有効にすべきです。特に、SIMスワップ攻撃に脆弱なSMSではなく、ハードウェアベースの認証ツールの使用を推奨します。攻撃者が既に個人情報を入手している状況では、プラットフォームの公式ウェブサイトに直接アクセスしたり、公表されているサポート番号に電話して通信を確認することは、基本的なセキュリティ対策であり、極めて重要です。





