Duas das plataformas mais proeminentes de contas de aposentadoria em criptomoedas, BitcoinIRA e iTrustCapital, sofreram violações de dados que permitiram uma onda de ataques de engenharia social, com o investigador on-chain ZachXBT ligando os incidentes a um ator de ameaça baseado nos EUA chamado Tiffany Milanovich. O dano até agora: pelo menos US$ 5 milhões em criptomoedas roubadas.
Uma única vítima perdeu US$ 1,2 milhão em bitcoin e ethereum após receber um e-mail falsificado que parecia vir da BitcoinIRA. Nenhuma das empresas reconheceu ou comentou publicamente sobre as violações.
Como os ataques funcionaram
Evidências descobertas por ZachXBT sugerem que Milanovich obteve acesso não autorizado a bancos de dados de clientes tanto na BitcoinIRA quanto na iTrustCapital, fornecendo a ela os materiais necessários para executar campanhas de phishing altamente direcionadas.
Armada com detalhes pessoais, Milanovich supostamente se passou por representantes de suporte ao cliente. Ela enviou e-mails fraudulentos projetados para parecer comunicações oficiais da plataforma, seguidos por ligações telefônicas. O objetivo era o clássico engenharia social: enganar as vítimas para que revelassem chaves privadas e frases semente.
Em um incidente particularmente caro em junho, uma vítima recebeu o que parecia ser um e-mail legítimo da BitcoinIRA. A mensagem falsificada resultou no roubo de $1,2 milhão em bitcoin e ethereum.
Uma epidemia crescente de fraude por imitação
Essas violações não ocorrem isoladamente. O FBI registrou 80.000 reclamações relacionadas a imitação de suporte técnico em 2025, com perdas totais de US$ 2,9 bilhões. A Chainalysis rastreou um aumento assustador de 1.400% nesses golpes nos últimos anos.
A investigação de ZachXBT atribuiu pelo menos US$ 5 milhões em roubos totais de criptomoedas a Milanovich em ambas as plataformas.
O silêncio da plataforma levanta questões
Até meados de agosto, nem a BitcoinIRA nem a iTrustCapital emitiram uma declaração pública confirmando as violações, divulgando o escopo dos dados comprometidos ou detalhando medidas de correção para os clientes afetados.
As leis de notificação de violações de dados nos EUA variam por estado, mas a maioria exige que as empresas informem os indivíduos afetados dentro de um prazo razoável. A SEC e os reguladores estaduais também têm aumentado as expectativas em relação às divulgações de cibersegurança para empresas de serviços financeiros, incluindo aquelas que operam no espaço de ativos digitais.
O que os investidores devem observar
A principal lição para quem possui ativos em qualquer uma das plataformas é tratar qualquer comunicação não solicitada, e-mail, ligação telefônica ou mensagem de texto com extrema desconfiança. Nenhum representante legítimo de suporte ao cliente jamais pedirá suas chaves privadas ou frase semente.
Investidores devem ativar a autenticação de dois fatores em todas as contas conectadas aos seus ativos criptográficos, preferencialmente usando um autenticador baseado em hardware em vez de SMS, que é vulnerável a ataques de SIM-swap. Verificar qualquer comunicação navegando independentemente até o site da plataforma ou ligando para o número de suporte publicado é uma higiene básica que se torna crítica em um ambiente onde os atacantes já possuem seus dados pessoais.





