兩大知名的加密貨幣退休帳戶平台 BitcoinIRA 和 iTrustCapital 遭遇資料外洩,引發一連串社交工程攻擊,鏈上偵探 ZachXBT 將這些事件與一名名為 Tiffany Milanovich 的美國威脅行為者聯繫起來。截至目前,損失至少為 500 萬美元的加密貨幣。
單單一名受害者在接受到偽裝成 BitcoinIRA 的釣魚郵件後,損失了 120 萬美元的比特幣和以太坊。兩家公司均未公開承認或對這些入侵事件發表評論。
攻擊是如何進行的
ZachXBT 發現的證據顯示,Milanovich 未經授權訪問了 BitcoinIRA 和 iTrustCapital 的客戶資料庫,從而獲得了進行高度針對性釣魚攻擊所需的原始資料。
據稱,米蘭諾維奇利用個人資料冒充客戶支援人員,發送偽造郵件,偽裝成官方平台通訊,並隨後進行電話追蹤。其目的為典型的社交工程:誘騙受害者洩露私鑰和助記詞。
在六月一樁特別昂貴的事件中,一名受害者收到一封看似來自 BitcoinIRA 的合法郵件。這封偽造郵件導致價值 120 萬美元的比特幣和以太坊被盜。
日益嚴重的冒充詐騙疫情
這些侵襲並非孤立發生。美國聯邦調查局在2025年記錄了80,000起與技術支援冒充相關的投訴,損失總額達29億美元。Chainalysis追蹤到近年此類詐騙增加了1,400%。
ZachXBT 的調查指出,米蘭諾維奇在兩個平台上合計至少盜取了 500 萬美元的加密貨幣。
平台沉默引發疑問
截至八月中旬,BitcoinIRA 和 iTrustCapital 均未發布任何公開聲明,確認遭駭事件、披露受影響資料的範圍,或說明對受影響客戶的補救措施。
美國的資料外洩通知法規因州而異,但大多數州要求公司在合理時間內通知受影響的個人。證券交易委員會(SEC)及各州監管機構也持續加強對金融服務公司(包括從事數位資產業務的公司)在網路安全披露方面的期望。
投資者應留意的重點
任何在任一平台上持有資產的人應立即注意到,對任何未經請求的通訊、電子郵件、電話或簡訊保持高度警惕。任何正規的客戶支援人員都不會要求您提供私鑰或助記詞。
投資者應為與其加密資產相關的每個帳戶啟用雙重驗證,最好使用硬體驗證器,而非易受 SIM 換取攻擊的簡訊驗證。透過獨立導航至平台網站或致電其公佈的客服電話來核實任何通訊,是基本的安全措施,在攻擊者已掌握您的個人資料時尤為關鍵。





