Дві найвідоміші платформи для криптовалютних пенсійних акаунтів — BitcoinIRA та iTrustCapital — зазнали витоків даних, що спричинили хвилю атак з використанням соціальної інженерії. Дослідник на ланцюгу ZachXBT пов’язав ці інциденти з американським загрозою під ім’ям Тіффані Міланович. Збитки на даний момент: щонайменше 5 мільйонів доларів США в краденій криптовалюті.
Один із жертв втратив 1,2 мільйона доларів у bitcoin та ethereum після отримання фальшивого листа, який мав вигляд, ніби надійшов від BitcoinIRA. Жодна з компаній не публічно підтвердила чи прокоментувала ці порушення.
Як працювали атаки
Дані, виявлені ZachXBT, свідчать, що Міланович отримала несанкціонований доступ до баз даних клієнтів BitcoinIRA та iTrustCapital, що надало їй вихідні матеріали для проведення високоточно фішингових кампаній.
Зі збором особистих даних, Міланович, за версією обвинувачення, видає себе за представників служби підтримки клієнтів. Вона надсилала шахрайські листи, спроектовані так, щоб виглядати як офіційні повідомлення платформи, а потім дзвеніла по телефону. Метою був класичний соціальний інженеринг: обманути жертв, щоб вони розкрили приватні ключі та seed-фрази.
У одному з особливо витратних інцидентів у червні жертва отримала листа, який виглядав як легітимний електронний лист від BitcoinIRA. Підроблений лист призвів до крадіжки біткоїнів та ефірів на суму 1,2 мільйона доларів США.
Зростаюча епідемія шахрайства з підробки особи
Ці порушення не існують ізольовано. У 2025 році ФБР отримало 80 000 скарг, пов’язаних із підробкою технічної підтримки, із загальними збитками на суму 2,9 млрд доларів США. Chainalysis зафіксувала стрімке зростання на 1400% у таких шахрайствах за останні роки.
Розслідування ZachXBT приписує Мілановичу щонайменше 5 мільйонів доларів США загальних криптовалютних крадіжок на обох платформах.
Мовчання платформи викликає питання
На середину серпня ні BitcoinIRA, ні iTrustCapital не опублікували жодного офіційного заявлення, що підтверджує порушення, розкриває масштаб скомпрометованих даних або визначає заходи з виправлення ситуації для постраждалих клієнтів.
Законодавство США про сповіщення про порушення даних варіюється від штату до штату, але більшість з них вимагають, щоб компанії повідомляли постраждалих осіб у разумні терміни. SEC та державні регулятори також підсилюють вимоги щодо розкриття інформації про кібербезпеку для фінансових установ, включаючи ті, що діють у сфері цифрових активів.
На що повинні звертати увагу інвестори
Негайний висновок для будь-кого, хто тримає активи на будь-якій із платформ: ставтеся з крайньою настороженістю до будь-яких незапрошених повідомлень, електронних листів, телефонних дзвінків або текстових повідомлень. Жоден законний представник служби підтримки клієнтів ніколи не запитуватиме ваші приватні ключі чи seed-фразу.
Інвестори повинні увімкнути двофакторну автентифікацію на кожному акаунті, пов’язаному з їх криптовалютними активами, краще за все використовуючи апаратний автентифікатор, а не SMS, який вразливий до атак SIM-swap. Перевірка будь-якої комунікації шляхом незалежного переходу на веб-сайт платформи або дзвінка на опублікований номер підтримки — це базова гігієна, яка стає критично важливою в середовищі, де зловмисники вже мають ваші особисті дані.





