Hai trong số các nền tảng tài khoản hưu trí tiền điện tử nổi bật nhất, BitcoinIRA và iTrustCapital, đã bị xâm phạm dữ liệu, dẫn đến làn sóng các cuộc tấn công xã hội học, với nhà điều tra trên chuỗi ZachXBT liên kết các sự việc này với một tác nhân đe dọa có trụ sở tại Mỹ tên Tiffany Milanovich. Thiệt hại đến nay: ít nhất 5 triệu USD tiền điện tử bị đánh cắp.
Một nạn nhân duy nhất đã mất 1,2 triệu đô la Mỹ dưới dạng bitcoin và ethereum sau khi nhận được email giả mạo trông giống như đến từ BitcoinIRA. Cả hai công ty đều chưa công khai xác nhận hoặc bình luận về các vụ xâm phạm này.
Các cuộc tấn công hoạt động như thế nào
Bằng chứng do ZachXBT phát hiện cho thấy Milanovich đã truy cập trái phép vào cơ sở dữ liệu khách hàng của cả BitcoinIRA và iTrustCapital, cung cấp cho cô ta những dữ liệu thô cần thiết để thực hiện các chiến dịch lừa đảo nhắm mục tiêu cao.
Với thông tin cá nhân, Milanovich được cho là đã giả danh nhân viên hỗ trợ khách hàng. Cô gửi các email gian lận được thiết kế để trông giống như các thông báo chính thức của nền tảng, sau đó thực hiện các cuộc gọi điện thoại theo dõi. Mục tiêu là kỹ thuật xã hội học kinh điển: lừa nạn nhân tiết lộ khóa riêng và cụm từ hạt giống.
Trong một vụ việc đặc biệt tốn kém vào tháng Sáu, một nạn nhân đã nhận được một email trông giống như chính thống từ BitcoinIRA. Tin giả này dẫn đến việc đánh cắp 1,2 triệu đô la Mỹ giá trị bitcoin và ethereum.
Một dịch bệnh lừa đảo giả mạo ngày càng gia tăng
Những vụ vi phạm này không tồn tại một cách cô lập. FBI đã ghi nhận 80.000 khiếu nại liên quan đến giả mạo hỗ trợ công nghệ vào năm 2025, với tổng thiệt hại lên tới 2,9 tỷ USD. Chainalysis đã ghi nhận mức tăng đáng kinh ngạc 1.400% trong các vụ lừa đảo này trong những năm gần đây.
Cuộc điều tra của ZachXBT đã gán ít nhất 5 triệu USD tổng số tiền bị đánh cắp bằng tiền điện tử cho Milanovich trên cả hai nền tảng.
Sự im lặng của nền tảng đặt ra những câu hỏi
Tính đến giữa tháng Tám, cả BitcoinIRA lẫn iTrustCapital đều chưa đưa ra bất kỳ tuyên bố công khai nào xác nhận các vụ xâm phạm, tiết lộ phạm vi dữ liệu bị xâm phạm hoặc nêu rõ các bước khắc phục cho khách hàng bị ảnh hưởng.
Các luật thông báo về vi phạm dữ liệu tại Hoa Kỳ khác nhau theo từng tiểu bang, nhưng hầu hết đều yêu cầu các công ty phải thông báo cho các cá nhân bị ảnh hưởng trong một khoảng thời gian hợp lý. SEC và các cơ quan quản lý tiểu bang cũng đang siết chặt kỳ vọng về việc tiết lộ an ninh mạng đối với các công ty dịch vụ tài chính, bao gồm cả những công ty hoạt động trong lĩnh vực tài sản kỹ thuật số.
Điều mà nhà đầu tư nên theo dõi
Điểm cần lưu ý ngay lập tức đối với bất kỳ ai đang nắm giữ tài sản trên nền tảng nào là hãy cực kỳ nghi ngờ mọi liên lạc không được yêu cầu, bao gồm email, cuộc gọi điện thoại hoặc tin nhắn văn bản. Không có đại diện hỗ trợ khách hàng chính thức nào sẽ bao giờ yêu cầu khóa riêng hoặc cụm từ hạt giống của bạn.
Các nhà đầu tư nên kích hoạt xác thực hai yếu tố trên mọi tài khoản được kết nối với tài sản tiền điện tử của họ, lý tưởng nhất là sử dụng thiết bị xác thực phần cứng thay vì SMS, vì SMS dễ bị tấn công bằng cách chuyển đổi SIM. Việc xác minh bất kỳ thông tin liên lạc nào bằng cách tự mình điều hướng đến trang web của nền tảng hoặc gọi vào số hỗ trợ đã công bố là biện pháp cơ bản nhưng trở nên cực kỳ quan trọng trong môi trường mà kẻ tấn công đã có sẵn thông tin cá nhân của bạn.





