แพลตฟอร์มบัญชีเกษียณคริปโตเคอเรนซีที่มีชื่อเสียงสองแห่ง ได้แก่ BitcoinIRA และ iTrustCapital ได้รับผลกระทบจากเหตุการณ์รั่วไหลของข้อมูล ซึ่งนำไปสู่คลื่นการโจมตีแบบสังคมวิทยา โดยนักสืบบนโซ่ ZachXBT เชื่อมโยงเหตุการณ์เหล่านี้กับผู้กระทำผิดที่มีฐานอยู่ในสหรัฐอเมริกาชื่อ Tiffany Milanovich ความเสียหายจนถึงขณะนี้: คริปโตเคอเรนซีอย่างน้อย 5 ล้านดอลลาร์สหรัฐถูกขโมย
ผู้เสียหายเพียงรายเดียวสูญเสียเงิน 1.2 ล้านดอลลาร์สหรัฐใน Bitcoin และ Ethereum หลังจากได้รับอีเมลปลอมที่ดูเหมือนมาจาก BitcoinIRA บริษัททั้งสองไม่ได้ให้การยืนยันหรือแสดงความคิดเห็นใดๆ เกี่ยวกับการถูกโจมตีอย่างเปิดเผย
วิธีการโจมตีทำงานอย่างไร
หลักฐานที่ ZachXBT เปิดเผยชี้ว่า Milanovich ได้เข้าถึงฐานข้อมูลลูกค้าของ BitcoinIRA และ iTrustCapital โดยไม่ได้รับอนุญาต ซึ่งให้ข้อมูลดิบที่จำเป็นสำหรับการดำเนินแคมเปญฟิชชิงที่มุ่งเป้าอย่างแม่นยำ
โดยอ้างว่ามีข้อมูลส่วนตัว มิลานอวิช ถูกกล่าวหาว่าแอบอ้างตัวตนเป็นตัวแทนฝ่ายสนับสนุนลูกค้า เธอส่งอีเมลหลอกลวงที่ออกแบบให้ดูเหมือนการสื่อสารอย่างเป็นทางการของแพลตฟอร์ม แล้วตามด้วยการโทรทางโทรศัพท์ เป้าหมายคือการหลอกลวงแบบสังคมคลาสสิก: หลอกให้เหยื่อเปิดเผยกุญแจส่วนตัวและ Seed Phrase
ในเหตุการณ์ที่มีค่าใช้จ่ายสูงอย่างมากในเดือนมิถุนายน ผู้เสียหายได้รับอีเมลที่ดูเหมือนเป็นอีเมลที่ถูกต้องจาก BitcoinIRA ข้อความปลอมนี้นำไปสู่การขโมย Bitcoin และ Ethereum มูลค่า 1.2 ล้านดอลลาร์สหรัฐ
การแพร่ระบาดของอาชญากรรมหลอกลวงโดยการแอบอ้าง
การละเมิดเหล่านี้ไม่ได้เกิดขึ้นอย่างโดดเดี่ยว FBI บันทึกคำร้องเรียนเกี่ยวกับการแอบอ้างเป็นผู้สนับสนุนทางเทคนิคจำนวน 80,000 รายการในปี 2025 โดยมีความสูญเสียรวมกันถึง 2.9 พันล้านดอลลาร์สหรัฐ Chainalysis ติดตามการเพิ่มขึ้นอย่างน่าตกใจถึง 1,400% ในกรณีหลอกลวงประเภทนี้ในช่วงหลายปีที่ผ่านมา
การสอบสวนของ ZachXBT ระบุว่า Milanovich ขโมยคริปโตอย่างน้อย 5 ล้านดอลลาร์สหรัฐในรวมทั้งสองแพลตฟอร์ม
ความเงียบของแพลตฟอร์มทำให้เกิดคำถาม
นับตั้งแต่กลางเดือนสิงหาคม ยังไม่มีการออกแถลงการณ์สาธารณะจาก BitcoinIRA หรือ iTrustCapital เพื่อยืนยันการถูกโจมตี เปิดเผยขอบเขตของข้อมูลที่ถูกคอมพิวเตอร์รุกล้ำ หรืออธิบายขั้นตอนการแก้ไขปัญหาสำหรับลูกค้าที่ได้รับผลกระทบ
กฎหมายการแจ้งเตือนการรั่วไหลของข้อมูลในสหรัฐอเมริกาแตกต่างกันไปตามรัฐ แต่ส่วนใหญ่กำหนดให้บริษัทต้องแจ้งผู้ได้รับผลกระทบภายในระยะเวลาที่สมเหตุสมผล นอกจากนี้ SEC และหน่วยงานกำกับดูแลระดับรัฐยังได้เพิ่มความคาดหวังเกี่ยวกับการเปิดเผยข้อมูลด้านความปลอดภัยทางไซเบอร์สำหรับบริษัทบริการทางการเงิน รวมถึงบริษัทที่ดำเนินธุรกิจในพื้นที่สินทรัพย์ดิจิทัล
สิ่งที่นักลงทุนควรจับตา
สิ่งที่ควรจดจำทันทีสำหรับผู้ถือสินทรัพย์บนแพลตฟอร์มใดๆ ก็ตามคือ ให้ระมัดระวังอย่างยิ่งต่อการติดต่อใดๆ ที่ไม่ได้รับเชิญ เช่น อีเมล โทรศัพท์ หรือข้อความ SMS โดยไม่ต้องสงสัย ตัวแทนบริการลูกค้าที่ถูกต้องตามกฎหมายจะไม่เคยขอคีย์ส่วนตัวหรือ Seed Phrase ของคุณ
นักลงทุนควรเปิดใช้งานการยืนยันตัวตนสองขั้นตอนบนบัญชีทุกบัญชีที่เชื่อมโยงกับสินทรัพย์คริปโตของตน โดยควรใช้เครื่องมือยืนยันตัวตนแบบฮาร์ดแวร์แทนการใช้ SMS ซึ่งมีความเสี่ยงต่อการโจมตีแบบ SIM-swap การตรวจสอบการสื่อสารใดๆ โดยการเข้าไปที่เว็บไซต์ของแพลตฟอร์มเองหรือโทรหาหมายเลขสนับสนุนที่ระบุไว้อย่างเป็นทางการ เป็นขั้นตอนพื้นฐานที่มีความสำคัญอย่างยิ่งในสภาพแวดล้อมที่ผู้โจมตีมีข้อมูลส่วนตัวของคุณอยู่แล้ว





