En önde gelen iki kripto para emeklilik hesabı platformu olan BitcoinIRA ve iTrustCapital, sosyal mühendislik saldırılarına yol açan veri ihlallerine uğradı; zincir üzerindeki araştırmacı ZachXBT, olayları ABD merkezli bir tehdit aktörü olan Tiffany Milanovich ile bağlantılı buldu. Şimdilik oluşan hasar: en az 5 milyon dolar değerinde çalınan kripto para.
Tek bir mağdur, BitcoinIRA'dan geldiğini gösteren sahte bir e-posta aldıktan sonra bitcoin ve ethereumda 1,2 milyon dolar kaybetti. Her iki şirket de ihlalleri kamuoyuna açıklayıp yorumda bulunmadı.
Saldırılar nasıl çalışıyordu
ZachXBT tarafından ortaya çıkarılan kanıtlar, Milanovich'un hem BitcoinIRA hem de iTrustCapital müşteri veritabanlarına yetkisiz erişim sağladığını gösteriyor ve bu da ona yüksek hedefli phishing kampanyaları yürütmek için gerekli ham malzeme sağlamış oluyor.
Kişisel bilgilerle silahlenmiş olan Milanovich, müşteri destek temsilcilerini taklit ettiğini iddia edildi. Platformun resmi iletişimlerine benzer şekilde tasarlanmış sahte e-postalar gönderdi ve ardından telefon görüşmeleriyle devam etti. Amaç, klasik sosyal mühendislik: mağdurları özel anahtarları ve anahtar cümlelerini açığa çıkarmaya kandırmaktı.
Haziran ayında yaşanan özellikle maliyetli bir olayda, bir mağdur, BitcoinIRA'dan geldiğine inandırılan legítim bir e-posta aldı. Sahte mesaj, 1,2 milyon dolarlık bitcoin ve ethereum'un çalınmasına neden oldu.
Artan bir sahtekarlık salgını
Bu ihlaller izole şekilde gerçekleşmez. FBI, 2025 yılında teknik destek taklitine ilişkin 80.000 şikayet kaydetti ve kayıplar 2,9 milyar dolara ulaştı. Chainalysis, son yıllarda bu tür dolandırıcılıklarda 1.400%'lük çarpıcı bir artış tespit etti.
ZachXBT’in araştırması, Milanovich’in her iki platformda da toplam en az 5 milyon dolarlık kripto hırsızlığına neden olduğunu belirtti.
Platform sessizliği sorular doğuruyor
Ağustos ortalarına kadar, ne BitcoinIRA ne de iTrustCapital, ihlalleri doğrulayan, zarara uğrayan verilerin kapsamını açıklayan veya etkilenen müşteriler için düzeltme adımları belirten kamuoyu açıklaması yayınlamadı.
ABD veri ihlali bildirim yasaları eyaletlere göre değişir, ancak çoğu durumda şirketlerin etkilenen bireyleri makul bir sürede bilgilendirmesini gerektirir. SEC ve eyalet düzenleyicileri, dijital varlık alanında faaliyet gösteren firmeler dahil olmak üzere finansal hizmetler şirketleri için siber güvenlik açıklamaları konusunda beklentileri de sıkılaştırmıştır.
Yatırımcıların dikkat etmesi gerekenler
Her iki platformda da varlık tutan herkes, talep edilmeyen herhangi bir iletişim, e-posta, telefon araması veya SMS’i büyük bir şüpheyle karşılamalıdır. Yasal bir müşteri desteği temsilcisi asla özel anahtarlarınızı veya anahtar cümlenizi istemez.
Yatırımcılar, kripto varlıklarına bağlı her hesapta iki faktörlü kimlik doğrulamayı etkinleştirmelidir; ideal olarak SMS yerine donanım tabanlı bir doğrulayıcı kullanmalıdır, çünkü SMS SIM-değiştirme saldırılarına karşı savunmasızdır. Saldırganların zaten kişisel bilgilerinize sahip olduğu bir ortamda, bağımsız olarak platformun web sitesine giderek veya yayınlanan destek numarasını arayarak tüm iletişimleri doğrulamak temel bir hijyen kurallarıdır.





