Два из самых крупных платформ для криптовалютных пенсионных аккаунтов — BitcoinIRA и iTrustCapital — стали жертвами утечек данных, которые спровоцировали волну атак методом социальной инженерии. Следователь в блокчейне ZachXBT связал эти инциденты с угрозой из США по имени Тиффани Миланович. Ущерб на данный момент: как минимум 5 миллионов долларов США в похищенной криптовалюте.
Один из пострадавших потерял 1,2 миллиона долларов в bitcoin и ethereum после получения поддельного письма, выглядевшего как отправленное от BitcoinIRA. Ни одна из компаний не публично подтвердила или прокомментировала инциденты.
Как работали атаки
Данные, обнаруженные ZachXBT, указывают на то, что Миланович получила несанкционированный доступ к базам данных клиентов как BitcoinIRA, так и iTrustCapital, что предоставило ей исходные материалы для проведения целенаправленных фишинговых кампаний.
Обладая личными данными, Миланович якобы выдавала себя за представителей службы поддержки. Она отправляла фальшивые электронные письма, имитирующие официальные сообщения платформы, а затем звонила по телефону. Целью была классическая социальная инженерия: обмануть жертв, чтобы они раскрыли свои приватные ключи и seed-фразы.
В одном особенно дорогостоящем инциденте в июне жертва получила письмо, которое выглядело как легитимное сообщение от BitcoinIRA. Поддельное сообщение привело к краже Bitcoin и Ethereum на сумму 1,2 миллиона долларов.
Растущая эпидемия мошенничества с подменой личности
Эти нарушения не существуют изолированно. В 2025 году ФБР зафиксировало 80 000 жалоб, связанных с подделкой технической поддержки, с общими потерями в размере 2,9 млрд долларов. Chainalysis зафиксировала поразительный рост таких мошенничеств на 1400% за последние годы.
Расследование ZachXBT приписало Милановичу как минимум $5 млн криптовалютных краж на обеих платформах.
Молчание платформы вызывает вопросы
На середину августа ни BitcoinIRA, ни iTrustCapital не опубликовали официальное заявление, подтверждающее взломы, раскрывающее масштаб скомпрометированных данных или описывающее меры по устранению последствий для пострадавших клиентов.
Законы о уведомлении о нарушении данных в США различаются в зависимости от штата, но большинство из них требуют от компаний уведомлять пострадавших лиц в разумные сроки. Комиссия по ценным бумагам и биржам (SEC) и государственные регуляторы также усиливают требования к раскрытию информации о кибербезопасности для финансовых компаний, включая компании, работающие в сфере цифровых активов.
На что должны обращать внимание инвесторы
Основной вывод для всех, кто хранит активы на любой из этих платформ: относитесь с крайней подозрительностью к любым неожиданным сообщениям, электронным письмам, звонкам или SMS. Ни один законный представитель службы поддержки никогда не запросит ваши приватные ключи или seed-фразу.
Инвесторы должны включить двухфакторную аутентификацию на каждом аккаунте, связанном с их криптовалютными активами, предпочтительно используя аппаратный аутентификатор, а не SMS, который уязвим к атакам SIM-свопа. Проверка любой связи путем самостоятельного перехода на веб-сайт платформы или звонка на опубликованный номер поддержки — это базовая мера безопасности, которая становится критически важной в среде, где злоумышленники уже имеют ваши личные данные.





