ZachXBT legt eine besonders dreiste Krypto-Betrügerin bloß.
Text: Nicky, Foresight News
Ein Telefon klingelte. Am anderen Ende meldete sich jemand und gab an, es handele sich um das Sicherheitsteam einer Börse. In einem professionellen, zugleich dringlichen Ton wurde mitgeteilt, dass auf dem Konto ungewöhnliche Aktivitäten aufgetreten seien; man müsse sofort die Identität verifizieren und Assets transferieren, um das Geld zu sichern. Währenddessen öffnete jemand anderes bereits eine Tonaufnahme, um diese „Ernte“ als Material für die nächste öffentliche Prahlerei festzuhalten.
10. August am Abend veröffentlichte der On-Chain-Detektiv ZachXBT einen ausführlichen Ermittlungs-Thread, der aufdeckt, wie ein Betrüger in den USA unter dem Pseudonym Tiffany Milanovich sich als Börsen- und Hardware-Wallet-Kundendienst ausgab und dabei kumuliert mindestens 5 Millionen US-Dollar an Krypto-Assets erschwindelte. Zudem verspottete sie die Opfer mehrfach am Telefon und prahlte die Beute öffentlich in sozialen Medien. ZachXBT bestätigte, dass sie minderjährig ist; einige Medien berichteten, sie sei etwa 17 Jahre alt.
ZachXBTs Ermittlungen zeigen, dass Tiffany Milanovich in der Betrugsbande die Rolle der „caller“ spielte, also direkt die Anrufe tätigte, um die Opfer zu kontaktieren. Dabei gab sie sich als Börsen- oder Wallet-Kundendienst aus und lockte die Betroffenen mit Formulierungen wie Kontoanomalie oder Sicherheitsüberprüfung dazu, ihnen Kontoberechtigungen oder Seed-Phrasen zu überlassen. Anschließend transferierte sie die Assets.
Im Juni dieses Jahres wurde ein Opfer, nachdem es eine gefälschte BitcoinIRA-Phishing-E-Mail erhalten hatte, zu einem Telefon gelenkt, das sich als Kundendienst ausgab. Am Ende wurden 1,2 Millionen US-Dollar Bitcoin und Ethereum aus seinem Trezor-Wallet auf zwei beteiligte Adressen übertragen; der Großteil der Mittel befindet sich bis heute im Ruhezustand. Im Oktober letzten Jahres wurden zudem 500.000 US-Dollar Bitcoin aus dem Coinbase-Konto eines weiteren Opfers mit derselben Methode gestohlen. Tiffany beschwerte sich anschließend nicht nur darüber, dass ihr Anteil zu gering gewesen sei, sondern veröffentlichte selbst noch Screenshot(s) der Auszahlungen.
Nachdem sie zugeschlagen hatte, prahlte und verspottete sie die Opfer öffentlich – genau darin unterscheidet sie sich von anderen Betrügern. ZachXBT deckte eine Aufzeichnung auf: Man kann den Gesprächsverlauf zwischen ihr und dem Opfer klar hören. Anfang dieses Jahres, im Februar, verglich sie sich auf Discord mit anderen Betrügern und zeigte auf, dass ihr Exodus-Wallet rund 100.000 US-Dollar enthielt. Die zugehörigen Adressen halten aktuell weiterhin etwa 631.000 DAI; die Mittel stammen aus mehreren Umtauschvorgängen über Instant-Börsen aus Monero. Sie hat außerdem die Gelder der Opfer für Glücksspiel in einem Shuffle-Krypto-Casino verwendet; im selben Telefonat machte sie ebenfalls abfällige Bemerkungen. ZachXBT hat der Plattform Meldung erstattet und bestätigt erhalten, dass die betreffenden Konten gesperrt wurden. Darüber hinaus soll sie zudem mehrere Prahlvideos nachbearbeitet haben, um die Höhe des Diebstahls aufzublasen.
Obwohl ihr Auftreten sehr auffällig war, betrieb Tiffany Milanovich keine öffentlichen Social-Media-Konten unter ihrem echten Namen. Ihr Prahlen und Verspotten fand hauptsächlich in privaten Kanälen statt – etwa in Telegram-Gruppen oder Discord-Calls – nicht auf öffentlichen Plattformen wie X oder Instagram. Konten mit demselben Namen oder sehr ähnlicher Schreibweise gibt es auf X entweder kaum Aktivität oder sie haben keinerlei Bezug zu dem aktuellen Vorfall. In öffentlichen Aufzeichnungen wurde auch nichts gefunden, das darauf hinweist, dass sie zuvor offiziell festgenommen, angeklagt oder verurteilt wurde; ihre formelle Ausbildung und Berufserfahrung sind demnach ebenfalls leer. Allerdings hatte sie selbst einmal einen Screenshot eines Durchsuchungs- und Beschlagnahmebefehls aus dem US-Bundesstaat Connecticut geteilt – mit einem Datum, das vor einigen der beteiligten Vorfälle liegt. Das deutet darauf hin, dass es möglicherweise schon zuvor Ermittlungen von Strafverfolgungsbehörden gegen sie gab, doch konkrete Gründe und Ergebnisse wurden nicht veröffentlicht.
Auch Verbindungen zu anderen Betrügern aus der Branche wurden in dieser Untersuchung sichtbar. Anfang Januar hatte ZachXBT etwa John Daghita entlarvt, der angeblich 46 Millionen US-Dollar an Krypto-Assets aus von US-Behörden gepfändeten Wallets gestohlen haben soll. Tiffany stand in enger Beziehung zu Daghita; sie hatte bereits Gespräche aufgenommen und den anderen verspottet, während Daghita in einem öffentlichen Telegram-Kanal ihren Namen als Rache veröffentlichte. Daghita wurde bereits im März dieses Jahres auf der Insel Saint Martin gemeinsam vom FBI und der französischen Polizei festgenommen.
Diese Social-Engineering-Betrugsmasche, die sich als Kundendienst ausgibt, ist in der Krypto-Branche keineswegs ein Einzelfall. Im vergangenen Mai hatte ZachXBT bereits offengelegt, dass Coinbase-Nutzer innerhalb einer einzigen Woche durch ähnliche Scams rund 45 Millionen US-Dollar verloren. Mehrere Wellen von Betrügen mit „Impersonation-Kundendienst“ von Ende 2024 bis Anfang 2025 führten zudem dazu, dass über 65 Millionen US-Dollar gestohlen wurden. Der 23-jährige Mann aus New York, Ronald Spektor, war zuvor angeklagt worden, sich als Coinbase-„Elite“-Kundendienst auszugeben: Er nutzte gestohlene Kundendaten, um die Opfer zu kontaktieren, und ergaunerte insgesamt fast 16 Millionen US-Dollar – betroffen waren etwa 100 Opfer.
In einem früheren Fall von Chirag Tomar hatten die Täter gefälschte Websites von Börsen erstellt und die Opfer per Telefon zu Handlungen angeleitet; so stahlen sie kumuliert über 20 Millionen US-Dollar. Nach einem Schuldbekenntnis im Jahr 2024 erhielt er eine Haftstrafe von 5 Jahren. Auch Nutzer von Hardware-Wallets sind ein Schwerpunkt: In diesem Jahr kam sogar eine physische Mail-Betrugsmasche auf, bei der gefälschte offizielle Schreiben von Ledger und Trezor an die Wohnadresse der Nutzer versendet wurden – mit QR-Codes, um das Eingeben der Seed-Phrase zu veranlassen. Außerdem gab es den Vorfall, dass eine gefälschte Ledger-Live-App im Apple App Store gelistet wurde und etwa zwei Wochen später rund 9,5 Millionen US-Dollar abgriffte.
Laut Berichten von Organisationen wie Chainalysis sind Krypto-Impersonation-Scams (Betrugsmaschen durch Identitätsvortäuschung) im Jahr 2025 im Vergleich zum Vorjahr um mehr als 1400% gestiegen. Der technische Support und die Kundenservice-Abteilungen, die im Rahmen von FBI-Fällen mit „Impersonation“-Beschwerden befasst sind, verzeichneten jährliche Verluste in der Größenordnung von mehreren hundert Millionen bis zu mehreren Milliarden US-Dollar. Die Ursache dafür, dass solche Betrügereien immer wieder auftreten, liegt darin, dass Angreifer das Vertrauen ausnutzen, das Nutzer Börsen- und Wallet-Marken entgegenbringen. Sie gehen gezielt gegen Nutzer mit schwachem Sicherheitsbewusstsein oder gegen Personen mit größeren Vermögenswerten vor – und sind dabei besonders erfolgreich, denn sobald Krypto-Assets einmal abgezogen wurden, ist das nicht mehr rückgängig zu machen. Für normale Nutzer gilt daher: sich stets merken, dass Börsen und Wallets die Seed-Phrase niemals von sich aus aktiv per Anruf abfragen oder verlangen, Assets in angebliche „Sicherheitsadressen“ zu transferieren. Wenn man auf einen ähnlichen Anruf stößt, sollte man zuerst auflegen und über offizielle Kanäle verifizieren – das ist nach wie vor die grundlegendste Schutzmaßnahme gegen solche Betrügereien.
