بر اساس بررسی ZachXBT، شواهدی وجود دارد که نشان می دهد پایگاه های داده مرتبط با BitcoinIRA و iTrustCapital ممکن است در سال ۲۰۲۶ در معرض دسترسی غیرمجاز قرار گرفته باشند. هنوز مشخص نیست این دسترسی دقیقا چه زمانی، از چه مسیری و با چه روشی اتفاق افتاده است.
اهمیت این ادعا به نوع اطلاعات احتمالی مربوط می شود. اگر اطلاعات هویتی کاربران در کنار موجودی دارایی و اطلاعات بانکی قرار گرفته باشد، مهاجم می تواند تصویر نسبتا دقیقی از قربانی به دست آورد. چنین داده هایی برای طراحی حملات مهندسی اجتماعی بسیار ارزشمند هستند.
طبق گزارش منتشر شده، اطلاعات احتمالی شامل موارد زیر بوده است:
- اطلاعات شخصی کاربران
- اطلاعات مربوط به دارایی و موجودی پرتفوی
- اطلاعات بانکی
- اطلاعات مربوط به نهاد یا شرکت نگهدارنده دارایی
- وضعیت احراز هویت حساب
- اطلاعات مرتبط با حساب کاربران
با وجود این موارد، هنوز نمی توان گفت که تمام این اطلاعات قطعا افشا شده اند یا چه تعداد کاربر تحت تاثیر قرار گرفته اند. جزئیات مربوط به دامنه احتمالی نشت نیز تاکنون به صورت عمومی مشخص نشده است.
چرا نشت اطلاعات کاربران ارز دیجیتال خطرناک است؟
در یک حمله معمولی، هکر ممکن است تلاش کند مستقیما وارد کیف پول یا حساب کاربر شود. اما در حملات مهندسی اجتماعی، روش کار متفاوت است. مهاجم ابتدا اطلاعات قربانی را جمع آوری می کند و سپس با استفاده از همان اطلاعات، خودش را به عنوان یک فرد یا سازمان معتبر معرفی می کند.
فرض کنید مهاجم بداند شما در یک پلتفرم ارز دیجیتال حساب دارید، چه دارایی هایی نگهداری می کنید و حتی بخشی از اطلاعات هویتی شما را در اختیار داشته باشد. در این شرایط، یک ایمیل جعلی از طرف پشتیبانی بسیار باورپذیرتر از یک پیام عمومی و تصادفی خواهد بود.
مهاجم ممکن است از قربانی بخواهد برای «رفع مشکل امنیتی»، «تایید هویت»، «جلوگیری از مسدود شدن حساب» یا «تکمیل فرایند برداشت» وارد یک لینک شود یا اطلاعات حساسی را در اختیار او قرار دهد.
مشکل اصلی دقیقا همین جاست: اطلاعات لو رفته ممکن است مستقیما دارایی دیجیتال را سرقت نکند، اما می تواند زمینه حمله ای را فراهم کند که در نهایت به سرقت دارایی منجر شود.
سرقت بیش از ۱.۲ میلیون دلار بیت کوین و اتریوم چه ارتباطی با این ماجرا دارد؟
یکی از مهم ترین نمونه هایی که ZachXBT برای نشان دادن خطر حملات مهندسی اجتماعی به آن اشاره کرده، مربوط به یک کاربر BitcoinIRA است که در ژوئن ۲۰۲۶ بیش از ۱.۲ میلیون دلار بیت کوین و اتریوم خود را از دست داد.
طبق بررسی های منتشر شده، قربانی یک ایمیل جعلی دریافت کرده که مهاجم در آن خود را به عنوان پشتیبانی BitcoinIRA معرفی کرده بود. در ادامه، دارایی های قربانی از یک کیف پول سخت افزاری Trezor خارج شد.
نکته مهم این است که این دارایی ها مستقیما از زیرساخت نگهداری BitcoinIRA سرقت نشده بودند. در واقع، قربانی ارزهای دیجیتال خود را در کیف پول Trezor نگهداری می کرد و مهاجم با استفاده از جعل هویت و مهندسی اجتماعی توانست او را هدف قرار دهد.
آیا این اتفاق به معنی هک شدن دارایی های BitcoinIRA است؟
خیر. در حال حاضر چنین نتیجه ای نمی توان گرفت.
BitcoinIRA در توضیحات رسمی خود اعلام کرده است که دارایی های دیجیتال کاربران از طریق کیف پول های چند امضایی نگهداری می شوند و این شرکت برای نگهداری دارایی ها با یک شرکت تراست دارای مجوز همکاری می کند. بنابراین، ادعای نشت اطلاعات کاربران با ادعای هک شدن زیرساخت نگهداری دارایی ها دو موضوع متفاوت هستند.
وضعیت iTrustCapital در این پرونده چگونه است؟
iTrustCapital نیز یکی دیگر از پلتفرم هایی است که ZachXBT نام آن را در گزارش خود مطرح کرده است. این شرکت خدمات سرمایه گذاری در دارایی های دیجیتال را برای حساب های بازنشستگی و حساب های سرمایه گذاری ارائه می کند.
طبق اطلاعات رسمی شرکت، ساختار نگهداری دارایی های آن با یک صرافی معمولی متفاوت است و دارایی های دیجیتال از طریق ارائه دهندگان نهادی نگهداری می شوند. بنابراین، حتی در صورت تایید نشت اطلاعات، این موضوع به خودی خود به معنای دسترسی مستقیم مهاجمان به دارایی های دیجیتال کاربران نیست.
خطر فوری تر می تواند متوجه اطلاعات هویتی و مالی کاربران باشد. چنین اطلاعاتی می تواند برای فیشینگ، جعل هویت، سرقت هویت یا حملات هدفمند علیه حساب های دیگر مورد استفاده قرار بگیرد.













