استخرج ZachXBT المحتالة المشفرة الفاتنة والمتغطرسة للغاية.

بقلم: نيكّي، فيورسَيت نيوز

رنّت مكالمة هاتفية؛ إذ ادعى الطرف الآخر أنه من فريق أمن منصة التداول، وتحدث بنبرة مهنية وعاجلة، وأبلغ أن الحساب تعرض لنشاط غير طبيعي، وأنه يلزم التحقق من الهوية فورًا ونقل الأصول للحفاظ على الأموال. وفي الطرف الآخر من المكالمة، كان شخص ما يقوم بتشغيل جهاز تسجيل، استعدادًا لتحويل هذا الحصاد إلى مادة للعرض والتفاخر في المرة التالية.

في مساء يوم 10 أغسطس، نشر المحقق على السلسلة ZachXBT سلسلة تحقيقات مفصلة كاشفةً كيف قام أحد المحتالين الأمريكيين المتخفّين تحت اسم Tiffany Milanovich بالاحتيال عن طريق انتحال صفة موظف دعم إحدى منصات التداول ومحفظة الأجهزة، حيث تمكن من جمع ما لا يقل عن 5 ملايين دولار من الأصول المشفرة، كما سخر من الضحايا عدة مرات أثناء المكالمات الهاتفية، وتفاخر علنًا بالأموال المسروقة على وسائل التواصل الاجتماعي. أكد ZachXBT أنها قاصر، وذكرت بعض وسائل الإعلام نقلاً عن معلومات مزعومة أنها تبلغ حوالي 17 عامًا.

تُظهر تحقيقات ZachXBT أن Tiffany Milanovich لعبت دور «caller» داخل شبكة الاحتيال، أي أنها كانت تتولى الاتصال مباشرةً بالضحايا، والادعاء بأنها من خدمة عملاء البورصات أو المحافظ، مستخدمة عبارات مثل وجود مشكلات في الحساب أو التحقق الأمني لإقناع الضحية بتسليم صلاحيات الحساب أو عبارة الاسترداد (seed phrase). ثم قامت لاحقًا بتحويل الأصول.

في شهر يونيو من هذا العام، تم توجيه أحد الضحايا بعد أن تلقى رسالة بريد إلكتروني تصيّد (phishing) مزوّرة من BitcoinIRA، وصلت به إلى مكالمة هاتفية تتظاهر بأنها من خدمة العملاء. وفي النهاية، تم تحويل 1.2 مليون دولار من البيتكوين والإيثيريوم الموجودة في محفظة Trezor إلى عنوانين متورطين، وما زت معظم الأموال حتى الآن في حالة خمول. وفي أكتوبر من العام الماضي، سُرق 500 ألف دولار بيتكوين من حساب Coinbase الخاص بضحّية أخرى بالأسلوب نفسه. وبعد ذلك لم تكتفِ Tiffany بالشكوى من أن حصتها كانت قليلة جدًا، بل نشرت هي بنفسها لقطات شاشة لعملية السحب.

بعد نجاحها في الاستيلاء على الأموال، كانت تتباهى وتسخر من الضحايا علنًا، وهذه هي السمة التي تميزها عن باقي أفراد شبكة الاحتيال. كشفت ZachXBT عن مقطع تسجيل صوتي يمكن سماع عملية مكالمة بينها وبين الضحية بوضوح. وفي فبراير من هذا العام، قارنت على Discord مع محتالين آخرين أحجام رصيدهم، وأظهرت محفظة Exodus التي تحتوي على نحو 100 ألف دولار. وما زالت العناوين ذات الصلة تمتلك حتى الآن حوالي 631 ألف DAI. وتعود مصادر هذه الأموال إلى تحويلات متعددة عبر بورصات فورية لتحويل Monero (XMR). كما أنها استخدمت أموال الضحايا في المقامرة في كازينو تشفير عبر Shuffle، وكانت تسخر في نفس الوقت أثناء المكالمة. وقد قامت ZachXBT بالإبلاغ عن ذلك إلى المنصة وتم تأكيد قفل الحسابات المعنية. إضافةً إلى ذلك، يُشتبه أنها حرّفت/عدّلت عدة مقاطع فيديو للتباهي لتضخيم مبلغ السرقة.

على الرغم من أن سلوكها كان صارخًا وعلنيًا، إلا أن Tiffany Milanovich لم تستخدم اسمها الحقيقي لتشغيل حسابات وسائط اجتماعية عامة. وكان تباهيها وسخريتها يتم غالبًا عبر قنوات خاصة مثل مجموعات Telegram ومكالمات Discord، وليس عبر منصات عامة مثل X أو Instagram. أما الحسابات على X التي تحمل الاسم نفسه أو تهجئات متقاربة، فعادةً لا تكون نشطة كثيرًا أو لا علاقة لها بهذه القضية. كما لم يتم العثور في السجلات العامة على أي دليل على أنها كانت معتقلة رسميًا أو ملاحَقَة قضائيًا أو مدانة سابقًا. وتبيّن أن مؤهلاتها الدراسية ومسيرتها المهنية الرسمية فارغة. ومع ذلك، سبق أن شاركت هي بنفسها لقطة شاشة لأمر تفتيش وحجز صادر من ولاية كونيتيكت، بتاريخ أسبق من بعض الوقائع المتورطة فيها، ما يشير إلى احتمال قيام جهات إنفاذ قانون بالتقصي عنها في وقت سابق، لكن لم يُكشف عن السبب أو النتيجة بشكل علني.

كما ظهرت في هذا التحقيق روابطها مع محتالين آخرين من داخل المجال. ففي شهر يناير من هذا العام، كشفت ZachXBT أن John Daghita المشتبه به كان قد سرق أصولًا مشفرة بقيمة 46 مليون دولار من محافظ تم الاستيلاء عليها من قبل الحكومة الأمريكية. وكانت Tiffany على علاقة وثيقة بـ Daghita؛ إذ قامت بتسجيل مكالمات للتندر عليه، بينما كشف Daghita في قناة Telegram العامة اسمها انتقامًا. وقد تم اعتقال Daghita في شهر مارس من هذا العام في جزيرة سانت مارتن، بتنسيق بين مكتب التحقيقات الفيدرالي FBI والشرطة الفرنسية.

ليست هذه مجرد حالة معزولة في صناعة التشفير. ففي شهر مايو من هذا العام، كانت ZachXBT قد كشفت عن أن مستخدمي Coinbase خسروا خلال أسبوع واحد قرابة 45 مليون دولار بسبب عمليات مماثلة. كما أن موجات انتحال خدمة العملاء التي حدثت في أواخر 2024 وبداية 2025 أدت إلى سرقة أكثر من 65 مليون دولار. وقد تم توجيه الاتهام إلى رونالد سبكتور Ronald Spektor، رجل يبلغ من العمر 23 عامًا من نيويورك، لقيامه بالاحتيال على هيئة «خدمة عملاء Coinbase المميزة»، حيث استخدم بيانات عملاء مسروقة للاتصال بالضحايا، وحصد ما يقارب 16 مليون دولار إجمالًا من نحو 100 ضحية.

في قضية أقدم تعود إلى Chirag Tomar، قام الجاني بإعداد مواقع إلكترونية مقلدة للبورصة وقاد الضحايا عبر الهاتف للقيام بعمليات، وبذلك بلغت قيمة السرقة أكثر من 20 مليون دولار. وبعد إقراره بالذنب في عام 2024، حُكم عليه بالسجن لمدة 5 سنوات. كما تُعد محافظ الأجهزة (hardware wallets) هدفًا رئيسيًا أيضًا؛ وفي هذا العام تحديدًا ظهرت حتى عمليات احتيال بريدية مادية تتضمن رسائل رسمية مزوّرة من Ledger وTrezor مُرسلة إلى عناوين المستخدمين، مع رموز QR مرفقة لإغراء إدخال عبارة الاسترداد. كما وقعت حادثة أخرى تم فيها سرقة نحو 9.5 مليون دولار بعد إدراج تطبيق مقلّد لـ Ledger Live على متجر تطبيقات Apple (App Store) بنحو أسبوعين فقط.

وفقًا لتقارير جهات مثل Chainalysis، شهد عام 2025 نموًا بنسبة تزيد عن 1400% على أساس سنوي في عمليات التصيّد/الاحتيال بالانتحال (impersonation scams) في مجال التشفير. كما أن الخسائر السنوية الناتجة عن شكاوى تتعلق بالدعم الفني والدعم عبر خدمة العملاء التي يتم انتحالها من قبل المحتالين تتراوح بين مئات الملايين إلى عشرات المليارات من الدولارات. وتكمن الجذور في أن هؤلاء المهاجمين يستغلون الثقة التي يوليها المستخدمون لبورصات المحافظ وعلاماتها التجارية، لاستهداف مستخدمين ذوي وعي أمني ضعيف أو أشخاصًا يملكون أصولًا كبيرة، وبمجرد تحويل الأصول المشفرة فإنها تصبح غير قابلة للاسترداد. وبالنسبة للمستخدم العادي، فإن أهم ما ينبغي تذكره هو أن البورصات والمحافظ الرسمية لن تتصل أبدًا بشكل استباقي لطلب عبارة الاسترداد أو مطالبة بنقل الأصول إلى ما يسمونه «عناوين أمان». وعند تلقي مكالمة مشابهة، ينبغي أولًا إنهاء المكالمة ثم التحقق عبر القنوات الرسمية، وهذا يظل خط الدفاع الأساسي ضد هذا النوع من الاحتيال.