Блокчейн-аналитик ZachXBT заявил, что американские криптовалютные платформы BitcoinIRA и iTrustCapital могли столкнуться с утечками клиентских данных в 2026 году. По его данным, в скомпрометированных базах могли оказаться персональные сведения, информация о портфелях, банковские реквизиты, данные о кастодианах и статусе верификации. Официально ни одна из компаний инцидент не подтвердила. ZachXBT сообщил, что обратился к ним за комментарием еще 21 августа, но ответа не получил.
Независимого подтверждения пока нет: неизвестно, сколько клиентов могло пострадать, когда произошли предполагаемые утечки и каким образом злоумышленники получили доступ к информации. Главный риск аналитик связывает не со взломом криптокошельков, а с социальной инженерией. Детальные данные о клиентах позволяют делать фишинговые письма и звонки службы поддержки значительно более убедительными.
ZachXBT привел пример атаки, зафиксированной в июне. По его версии, клиент BitcoinIRA получил поддельное письмо якобы от платформы и потерял более 1,2 миллиона долларов в биткоине и Ethereum с аппаратного кошелька Trezor. Ранее аналитик связывал эту атаку с группировкой под псевдонимом Tiffany, причастной, по его оценкам, к кражам не менее чем на 5 миллионов долларов. Важно, что активы были похищены не из кастодиальной инфраструктуры BitcoinIRA, а с личного кошелька жертвы.
BitcoinIRA основана в 2016 году, обслуживает более 200 тысяч американцев и поддерживает свыше 100 криптовалют. Платформа не хранит активы клиентов напрямую: кастодианом выступает Digital Trust, а цифровые активы размещаются с использованием мультиподписной инфраструктуры BitGo. Заявленное страховое покрытие составляет до 250 миллионов долларов. iTrustCapital позиционирует себя как программная платформа для криптовалютных IRA-счетов. Квалифицированным кастодианом у нее выступает Fortis Bank, а хранение обеспечивают Coinbase Custody, Fidelity Digital Assets и Fireblocks. Компания утверждает, что активы хранятся в соотношении 1:1, находятся вне ее баланса и не выводятся на произвольные внешние адреса.
Утечка данных не равна потере криптоактивов. На данный момент нет доказательств компрометации кастодиальных кошельков или базовой блокчейн-инфраструктуры. Однако информация о портфеле и банковских реквизитах сама по себе является ценным активом для преступников. Имея такие сведения, атакующие могут ранжировать жертв по размеру баланса, имитировать сотрудников безопасности и добиваться перевода средств или раскрытия ключей.
Вопрос о возможных нарушениях требований по раскрытию инцидентов остается открытым. Обязательства в США зависят от штата проживания клиентов, типа скомпрометированных данных, наличия шифрования и юридической квалификации события. Пока компании не подтвердили утечки, пользователям рекомендуется следить за счетами, менять пароли и включать двухфакторную аутентификацию.