Dua daripada platform akaun pensiun kripto yang paling terkemuka, BitcoinIRA dan iTrustCapital, telah diserang oleh kebocoran data yang membolehkan gelombang serangan rekabentuk sosial, dengan penyelidik rantai ZachXBT menghubungkan insiden-insiden tersebut kepada pelaku ancaman berpangkalan di AS bernama Tiffany Milanovich. Kerosakan sehingga kini: sekurang-kurangnya $5 juta mata wang kripto yang dicuri.
Seorang mangsa sahaja kehilangan $1.2 juta dalam bitcoin dan ethereum selepas menerima e-mel palsu yang kelihatan datang daripada BitcoinIRA. Tiada satu pun syarikat tersebut mengakui atau mengulas mengenai kebocoran tersebut secara awam.
Bagaimana serangan berlaku
Bukti yang ditemukan oleh ZachXBT menunjukkan bahawa Milanovich mendapat akses tanpa kebenaran ke pangkalan data pelanggan di kedua-dua BitcoinIRA dan iTrustCapital, memberinya bahan mentah yang diperlukan untuk menjalankan kempen phishing yang sangat terarah.
Dengan menggunakan butiran peribadi, Milanovich didakwa menyamar sebagai wakil sokongan pelanggan. Dia menghantar e-mel penipuan yang dirancang untuk kelihatan seperti komunikasi platform rasmi, kemudian mengikuti dengan panggilan telefon. Tujuannya adalah rekabentuk sosial klasik: menipu mangsa agar mengungkapkan kunci peribadi dan frasa benih.
Dalam satu kes yang sangat merugikan pada Jun, seorang mangsa menerima e-mel yang kelihatan sah daripada BitcoinIRA. Mesej pemalsuan itu menyebabkan pencurian Bitcoin dan Ethereum bernilai $1.2 juta.
Wabak penipuan penyamaran yang semakin meningkat
Pelanggaran-pelanggaran ini tidak berlaku secara berasingan. FBI merekodkan 80,000 aduan berkaitan peniruan sokongan teknikal pada 2025, dengan kerugian berjumlah $2.9 bilion. Chainalysis telah memantau peningkatan 1,400% yang mengejutkan dalam penipuan sebegini dalam beberapa tahun terakhir.
Siasatan ZachXBT mengaitkan sekurang-kurangnya $5 juta dalam pencurian kripto secara keseluruhan kepada Milanovich di kedua-dua platform.
Keheningan platform menimbulkan pertanyaan
Pada pertengahan Ogos, neither BitcoinIRA nor iTrustCapital telah mengeluarkan pernyataan awam yang mengesahkan pelanggaran tersebut, mengungkap lingkup data yang terjejas, atau merancang langkah pemulihan untuk pelanggan yang terkesan.
Undang-undang pemberitahuan kebocoran data AS berbeza mengikut negeri, tetapi kebanyakkannya mengharuskan syarikat untuk memberitahu individu yang terkesan dalam tempoh masa yang munasabah. SEC dan pengawal negeri juga telah memperketatkan harapan mengenai pengungkapan keselamatan siber untuk firma perkhidmatan kewangan, termasuk yang beroperasi di ruang aset digital.
Apa yang perlu diperhatikan oleh pelabur
Hasil utama bagi sesiapa yang memegang aset di mana-mana platform ialah untuk memperlakukan sebarang komunikasi tidak diminta, e-mel, panggilan telefon, atau mesej teks, dengan sangat waspada. Tiada wakil sokongan pelanggan yang sah akan pernah meminta kunci peribadi atau frasa benih anda.
Pelabur seharusnya mengaktifkan pengesahan dua faktor pada setiap akaun yang disambungkan kepada simpanan kripto mereka, lebih baik menggunakan pengesah berdasarkan peranti keras berbanding SMS, yang rentan terhadap serangan SIM-swap. Mengesahkan sebarang komunikasi dengan menavigasi secara bebas ke laman web platform atau menelefon nombor sokongan yang diterbitkan adalah kebersihan asas yang menjadi penting dalam persekitaran di mana penyerang sudah mempunyai butiran peribadi anda.





