Для совершения крупной кражи криптовалюты преступникам не требовались сложные технические уловки. Злоумышленники использовали социальную инженерию: отправляли поддельные уведомления о несанкционированном доступе, звонили якобы от имени технической поддержки и убеждали жертв раскрыть секретные фразы восстановления кошельков. Криптографический исследователь ZachXBT выявил, что американка Тиффани Миланович руководила бандой, которая таким образом присвоила минимум $5 млн. Официальные обвинения против Миланович пока не поступали, поэтому выводы основаны на результатах независимого расследования.
Преступники артистично разыгрывали сценарий взлома. Потенциальной жертве приходило поддельное письмо якобы от криптовалютной платформы, производителя устройства или сервиса с предупреждением о странной активности. Вскоре звонила Миланович, представляясь работником поддержки, и призывала срочно защитить деньги. Сначала человек пребывал в панике, а затем слышал голос якобы опытного специалиста, который уже знал о проблеме и готов её решить.
Во время звонка жертву направляли на поддельный веб-сайт и убеждали ввести мнемоническую фразу. Это набор слов, который позволяет восстановить доступ к криптокошельку. Производители, включая Trezor, чётко указывают, что данная фраза содержит всю необходимую информацию для восстановления доступа. Если владелец сообщает эту последовательность третьему лицу, тот может восстановить кошелёк на своём устройстве и получить контроль над всеми активами.
Аппаратные кошельки в данном случае не защищают от кражи. Мошенникам не нужно взламывать устройство, обходить защиту программного обеспечения или искать баги. Им достаточно получить мнемоническую фразу непосредственно от владельца и перевести активы на свой адрес. После подтверждения транзакции в блокчейне её невозможно отменить через техническую поддержку.
Один из самых крупных зарегистрированных инцидентов произошёл в июне 2026 года, когда жертва лишилась биткоинов и эфириума стоимостью около $1,2 млн. Перед звонком мошенники направили поддельное сообщение от BitcoinIRA под именем Патрисии Мэсси. По данным ZachXBT, фишинговую инфраструктуру предоставил сообщник, известный как bled и harm. После кражи значительная часть средств оставалась на связанных адресах неподвижной.
После успешных операций Миланович создавала улики против себя. Она записывала беседы с обманутыми жертвами, глумилась над ними после вывода денег и публиковала записи в Telegram. В приватных чатах появлялись видеоролики с денежными стопками и экранами казино со сбережениями в сотни тысяч долларов. Когда Миланович во время одного звонка отправила часть украденных у абонента денег на криптоказино Shuffle, площадка после жалобы ZachXBT проверила данные и закрыла аккаунт.
Демонстрируемые суммы часто не соответствовали действительности. ZachXBT утверждает, что Миланович обрабатывала некоторые видео, чтобы создать впечатление контроля над более крупными суммами. На одном видео с интерфейсом Ledger Live казалось, будто ей принадлежит служебный горячий кошелёк, содержащий примерно 7,7 тысячи JitoSOL. Горячими называют подключённые к интернету кошельки для быстрого доступа к средствам.
В феврале 2026 года Миланович участвовала в Discord-конкурсе band 4 band, где участники демонстрируют друг другу балансы счётов, соревнуясь в размере капитала. Во время этого мероприятия Миланович отправила $100 000 на Exodus-кошелёк. Адрес, связанный с её деятельностью, позже содержал 631 тысячу DAI, которая прошла через несколько сервисов обмена после операций с Monero.
DAI является стейблкоином — криптовалютой, курс которой привязан к определённому активу, в данном случае к американскому доллару. Monero функционирует иначе: разработчики сделали упор на анонимность, поэтому эту монету часто используют для затруднения отслеживания переводов. Для рассматриваемой группы обмены через Monero создавали дополнительный уровень скрытия между украденной криптовалютой и последующими адресами.
Связи в окружении Миланович удалось установить благодаря конфликту с другим предполагаемым участником крипто-преступности. В январе 2026 года ZachXBT связал Джона Дагиту, известного как Lick, с кражей примерно $46 млн в криптоактивах, ранее конфискованных американскими органами. Миланович переписывалась с Дагитой, записала их разговор и опубликовала его. В ответ Дагита разместил её настоящее имя в открытом Telegram-канале. Эта публичная ссора помогла связать интернет-никнеймы с реальным лицом.
Попытки скрыть движение денег через Monero, обменники и азартные игры оказались менее эффективны, чем планировали мошенники. Аудиозаписи, переписка, видео с балансами, посты о расходах и записи блокчейна позволили соединить отдельные преступные акты. Большинство доказательств, согласно расследованию, Миланович публиковала сама.
Среди улик обнаружилась фотография ордера на проведение обыска и конфискацию имущества в Коннектикуте, датированного временем до описанных краж. В одной аудиозаписи Миланович упоминала забронированный авиабилет и утверждала, что её средства в безопасности. ZachXBT сообщил, что направил собранные материалы американским правоохранительным органам.
Этот случай демонстрирует ограничения аппаратных кошельков. Trezor способен хранить секретные ключи отдельно от компьютера, однако не может помешать владельцу самостоятельно раскрыть мнемоническую фразу преступнику. Производитель предупреждает, что фраза восстановления даёт доступ к средствам. Получив её, злоумышленнику не нужно преодолевать защиту самого устройства.
При расследовании группы с ущербом минимум $5 млн ключевую роль сыграли записи разговоров, сообщения, опубликованные балансы и данные из блокчейна. Хотя участники пытались замаскировать движение денег, их постоянное желание хвастаться добычей и разбираться публично привело к раскрытию. В итоге значительная часть информации, позволившей идентифицировать Миланович и восстановить преступные операции, была опубликована самими членами группы в открытом доступе.
