区块链调查员指控两家美国加密投资平台数据泄露
区块链调查员 ZachXBT 指控称,今年有两家美国加密投资平台——BitcoinIRA 和 iTrustCapital——分别发生数据泄露事件,但未公开披露。这引发担忧:泄露的客户信息可能正在帮助犯罪分子实施精准的社会工程攻击。
ZachXBT 周一表示,他已审查证据,表明这两家公司的数据库均遭到入侵。根据其发布的帖子,泄露的信息包括个人详细信息、投资组合持仓、银行信息、托管机构信息以及账户验证状态。截至 ZachXBT 发帖时,BitcoinIRA 和 iTrustCapital 均未公开确认泄露事件。这位调查员称,他于 8 月 21 日联系这两家公司寻求评论,但未收到回复。这些指控尚未得到独立核实,ZachXBT 也未透露可能受影响的客户数量、泄露事件发生的时间,以及攻击者如何获取这些信息。
这些未解答的问题至关重要。一个包含客户及其持仓信息的数据库,并不一定意味着两家平台托管机构持有的加密资产已遭入侵。相反,眼前的威胁可能来自犯罪分子利用详细的客户信息,使钓鱼邮件和虚假支持电话更具说服力。
BitcoinIRA 用户据称损失超 120 万美元
ZachXBT 以今年 6 月涉及一名 BitcoinIRA 客户的案例为例,说明此类信息可能被如何利用。本月初,该调查员发布了一份针对代号“Tiffany”的威胁行为者的独立调查,将其与至少 500 万美元的盗窃案联系起来,这些盗窃案涉及冒充加密货币公司、交易所和硬件钱包支持服务。其中一个案例中,一名受害者据称收到一封伪造的 BitcoinIRA 电子邮件,随后在 6 月从 Trezor 硬件钱包中损失了超过 120 万美元的比特币和以太币。因此,这些资产并非从 BitcoinIRA 自身的托管基础设施中被盗。相反,ZachXBT 的调查结果表明,攻击者冒充 BitcoinIRA,并对一名在硬件钱包中单独持有加密货币的人实施了社会工程攻击。
这一区别很重要,因为新指控的数据库泄露可能解释了攻击者如何知晓受害人与 BitcoinIRA 的关系,从而实施精准攻击,但单凭这一点并不能证明数据库就是信息泄露的来源。ZachXBT 现在表示,攻击者在针对该受害者时利用了数据库中的信息。他此前的调查确定了与这起 120 万美元盗窃案相关的比特币和以太坊地址,并描述了攻击后疑似团伙成员之间的通信。目前披露的信息并未证明其他 BitcoinIRA 客户因该泄露事件而损失资产。
BitcoinIRA 称客户加密资产使用外部托管
BitcoinIRA 成立于 2016 年,提供自主退休账户,允许美国客户投资加密货币。该公司称其为超过 20 万美国人提供服务,目前支持 100 多种加密货币。BitcoinIRA 并不直接托管通过其平台持有的退休资产。其当前的账户披露文件将 Digital Trust 列为托管人,而 BitcoinIRA 则表示数字资产使用 BitGo 的多重签名基础设施进行存储。该公司网站宣传离线存储、视频身份验证以及高达 2.5 亿美元的托管保险(具体取决于相关资产和托管安排)。BitcoinIRA 的隐私政策称其采取旨在保护个人信息免受未经授权访问、误用和泄露的措施,同时也承认没有任何互联网传输可以保证完全安全。
目前没有证据表明指控的数据事件影响了 BitcoinIRA 的基础加密货币钱包或其托管人。这引出了两个不同的安全问题:客户信息是否被泄露,以及通过平台托管系统持有的客户资产是否曾面临风险。ZachXBT 的指控涉及第一个问题。
iTrustCapital 也被指卷入泄露事件
ZachXBT 指出的第二个平台是 iTrustCapital,另一家专注于通过自主退休账户进行加密货币投资的美国服务商。iTrustCapital 将自己描述为一个软件平台,而非交易所、经纪商或托管人。该公司使用 Fortis Bank 作为其 IRA 账户的合格托管人。据 iTrustCapital 称,通过其服务持有的加密货币使用包括 Coinbase Custody、Fidelity Digital Assets 和 Fireblocks 在内的机构提供商进行存储。该公司表示,资产按 1:1 比例持有,且不在其资产负债表上。其安全模式也与传统加密货币交易所不同,因为 iTrustCapital 表示其不为客户账户使用热钱包,并采用封闭式结构,旨在防止加密货币被直接提取到任意外部地址。
这可能使个人信息泄露成为不同类型的威胁。攻击者或许无法仅通过获取 iTrustCapital 密码就盗取加密货币,但客户身份信息、投资组合数据和银行数据仍可能被用于钓鱼、账户接管尝试、身份盗窃或针对其他账户的攻击。ZachXBT 未提供 iTrustCapital 客户因数据库泄露直接造成资金损失的公开案例。
更大的风险在于高度针对性的社会工程攻击
这些指控揭示了加密货币投资者面临的一个日益严重的问题:安全漏洞不一定涉及私钥或区块链基础设施被入侵,也可能造成巨大损失。关于个人投资组合的信息本身就可能具有价值。一个知道受害者使用特定加密平台、持有特定资产、拥有大额投资组合并与特定托管机构合作的犯罪分子,比发送普通钓鱼邮件的人更能制造出可信的冒充企图。攻击者可以引用实际的账户信息,自称安全员工,并声称存在需要立即采取行动的异常活动。这改变了社会工程攻击的成本效益。
一个包含数千名客户的泄露数据库,可能使攻击者能够根据投资组合价值对潜在受害者进行排序,并将精力集中在余额最大的账户上。6 月涉及 BitcoinIRA 的案例正是出于这个原因而具有重要意义。据报道,120 万美元的盗窃案并不需要攻击者攻破 BitGo、入侵比特币网络或利用 Trezor 硬件本身。根据 ZachXBT 的调查,攻击者通过冒充和社会工程手段说服了受害者。
披露问题可能成为下一个焦点
根据现有信息,尚无法确定 BitcoinIRA 或 iTrustCapital 是否有法律义务披露任何事件。美国的泄露通知要求取决于多种因素,包括受影响客户的居住地、被访问的信息类型、数据是否加密,以及事件是否符合法律对泄露的定义。因此,仅凭泄露信息的存在并不能证明任何一家公司违反了披露要求。还需要更多信息来了解每家公司何时意识到任何未经授权的访问。
目前最重要的确认必须来自 BitcoinIRA 和 iTrustCapital 自身:它们的系统或服务提供商是否遭到入侵、涉及哪些数据、有多少客户受影响,以及是否已私下通知客户或监管机构。在这些细节披露之前,基于现有证据得出的最有力结论比最初的指控更为有限。ZachXBT 表示他已审查了涉及两家公司的客户数据泄露证据,而此前的调查提供了一个有据可查的案例,即一名 BitcoinIRA 用户成为 120 万美元社会工程盗窃的目标。但两家公司均未公开确认任何一起泄露事件,目前也没有证据表明任一平台的底层加密托管基础设施遭到入侵。

交易所排行
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注
BTC
ETH