Vazamentos de dados da BitcoinIRA e iTrustCapital ligados a $5 milhões em cripto roubadas

iconCryptoBriefing
Compartilhar
AI summary iconResumo
Dados on-chain revelam que duas grandes plataformas de aposentadoria em criptomoedas, BitcoinIRA e iTrustCapital, supostamente sofreram violações de dados ligadas a um ator de ameaça chamado Tiffany Milanovich. As violações permitiram ataques de phishing, com pelo menos US$ 5 milhões em criptomoedas roubados. Uma vítima perdeu US$ 1,2 milhão após receber um e-mail falso da BitcoinIRA. ZachXBT rastreou os ataques até Milanovich, que usou dados roubados para se passar por funcionários de suporte e extrair chaves privadas. O FBI relatou 80.000 reclamações de imitação de suporte técnico em 2025, com perdas de US$ 2,9 bilhões. Até meados de agosto, nenhuma das plataformas havia emitido uma declaração pública. Em meio a esses incidentes, altcoins para acompanhar podem incluir aquelas com fortes medidas de segurança on-chain.

Duas das plataformas mais proeminentes de contas de aposentadoria em criptomoedas, BitcoinIRA e iTrustCapital, sofreram violações de dados que permitiram uma onda de ataques de engenharia social, com o investigador on-chain ZachXBT ligando os incidentes a um ator de ameaça baseado nos EUA chamado Tiffany Milanovich. O dano até agora: pelo menos US$ 5 milhões em criptomoedas roubadas.

Uma única vítima perdeu US$ 1,2 milhão em bitcoin e ethereum após receber um e-mail falsificado que parecia vir da BitcoinIRA. Nenhuma das empresas reconheceu ou comentou publicamente sobre as violações.

Como os ataques funcionaram

Evidências descobertas por ZachXBT sugerem que Milanovich obteve acesso não autorizado a bancos de dados de clientes tanto na BitcoinIRA quanto na iTrustCapital, fornecendo a ela os materiais necessários para executar campanhas de phishing altamente direcionadas.

Armada com detalhes pessoais, Milanovich supostamente se passou por representantes de suporte ao cliente. Ela enviou e-mails fraudulentos projetados para parecer comunicações oficiais da plataforma, seguidos por ligações telefônicas. O objetivo era o clássico engenharia social: enganar as vítimas para que revelassem chaves privadas e frases semente.

Anúncio

Em um incidente particularmente caro em junho, uma vítima recebeu o que parecia ser um e-mail legítimo da BitcoinIRA. A mensagem falsificada resultou no roubo de $1,2 milhão em bitcoin e ethereum.

Uma epidemia crescente de fraude por imitação

Essas violações não ocorrem isoladamente. O FBI registrou 80.000 reclamações relacionadas a imitação de suporte técnico em 2025, com perdas totais de US$ 2,9 bilhões. A Chainalysis rastreou um aumento assustador de 1.400% nesses golpes nos últimos anos.

A investigação de ZachXBT atribuiu pelo menos US$ 5 milhões em roubos totais de criptomoedas a Milanovich em ambas as plataformas.

O silêncio da plataforma levanta questões

Até meados de agosto, nem a BitcoinIRA nem a iTrustCapital emitiram uma declaração pública confirmando as violações, divulgando o escopo dos dados comprometidos ou detalhando medidas de correção para os clientes afetados.

As leis de notificação de violações de dados nos EUA variam por estado, mas a maioria exige que as empresas informem os indivíduos afetados dentro de um prazo razoável. A SEC e os reguladores estaduais também têm aumentado as expectativas em relação às divulgações de cibersegurança para empresas de serviços financeiros, incluindo aquelas que operam no espaço de ativos digitais.

O que os investidores devem observar

A principal lição para quem possui ativos em qualquer uma das plataformas é tratar qualquer comunicação não solicitada, e-mail, ligação telefônica ou mensagem de texto com extrema desconfiança. Nenhum representante legítimo de suporte ao cliente jamais pedirá suas chaves privadas ou frase semente.

Investidores devem ativar a autenticação de dois fatores em todas as contas conectadas aos seus ativos criptográficos, preferencialmente usando um autenticador baseado em hardware em vez de SMS, que é vulnerável a ataques de SIM-swap. Verificar qualquer comunicação navegando independentemente até o site da plataforma ou ligando para o número de suporte publicado é uma higiene básica que se torna crítica em um ambiente onde os atacantes já possuem seus dados pessoais.

Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações. Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.