ZachXBT met à nu une escroque crypto d’une arrogance extrême.
Rédaction : Nicky, Foresight News
Un appel retentit. Au bout du fil, quelqu’un se présente comme faisant partie de l’équipe de sécurité de la bourse : ton professionnel et urgent, il/elle informe que le compte a manifestement eu une activité anormale et qu’il faut vérifier l’identité immédiatement, puis transférer les actifs pour préserver les fonds. De l’autre côté, une personne est en train d’ouvrir un enregistrement, prête à transformer cette « récolte » en contenu pour ses prochaines démonstrations.
Le 10 août au soir, le détective on-chain ZachXBT a publié une série d’enquêtes détaillées, dévoilant comment, aux États-Unis, un escroc utilisant le pseudonyme Tiffany Milanovich a réussi à soutirer au total au moins 5 millions de dollars d’actifs cryptographiques en se faisant passer pour le service client d’une bourse et d’un portefeuille matériel. Il/elle a aussi à plusieurs reprises moqué les victimes au téléphone et s’est vanté publiquement du butin sur les réseaux sociaux. ZachXBT a confirmé qu’il s’agissait d’un mineur ; des médias citant des informations rapportent qu’elle aurait environ 17 ans.
L’enquête de ZachXBT montre que Tiffany Milanovich jouait le rôle de « caller » au sein du groupe d’escrocs : elle appelait directement les victimes en se faisant passer pour un support de bourse ou de portefeuille, en utilisant des scripts tels que des « anomalies de compte » ou des « vérifications de sécurité » pour amener la cible à lui donner l’accès au compte ou les phrases mnémoniques, avant de transférer ensuite les fonds.
En juin de cette année, une victime a été conduite, après avoir reçu un e-mail de phishing frauduleux prétendant venir de BitcoinIRA, vers un numéro se présentant comme celui du support. Finalement, 1,2 million de dollars en bitcoins et en ether stockés dans le portefeuille Trezor ont été transférés vers deux adresses impliquées. La majeure partie des fonds est encore à ce jour en sommeil. En octobre de l’année dernière, une autre victime a vu 500 000 dollars en bitcoins depuis son compte Coinbase volés selon la même méthode. Après coup, Tiffany n’a pas seulement regretté que sa part soit trop faible, mais a aussi publié elle-même des captures d’écran de retrait.
Après avoir réussi, le fait qu’elle se vante et se moque publiquement des victimes la distingue des autres escrocs. ZachXBT a dévoilé un enregistrement : on peut y entendre clairement son échange avec la victime lors de l’appel. En février, elle s’est mesurée à d’autres escrocs sur Discord en comparant les soldes : elle a montré qu’environ 100 000 dollars se trouvaient dans un portefeuille Exodus. Les adresses concernées détiennent encore aujourd’hui environ 631 000 DAI, les fonds provenant de conversions répétées de Monero via des échanges instantanés. Elle a aussi utilisé l’argent des victimes pour parier dans un casino crypto Shuffle ; pendant l’appel, elle se livrait en même temps à des moqueries. ZachXBT a signalé ces comptes à la plateforme, et leur blocage a été confirmé. Par ailleurs, il semble qu’elle ait édité plusieurs vidéos de « démonstration » pour gonfler le montant volé.
Même si ses agissements sont très visibles, Tiffany Milanovich n’utilise pas de vrai nom pour opérer des comptes de réseaux sociaux publics. Ses démonstrations et ses moqueries se font principalement via des canaux privés comme des groupes Telegram ou des appels Discord, plutôt que sur des plateformes ouvertes comme X ou Instagram. Sur X, les comptes portant son nom ou des variantes proches soit sont peu actifs, soit n’ont aucun lien avec l’affaire. Dans les archives publiques, on ne trouve pas non plus de traces d’arrestation officielle, de poursuites ou de condamnations antérieures à son encontre. Son cursus et son parcours professionnel officiels sont inexistants. Toutefois, elle a déjà elle-même partagé une capture d’écran d’un mandat de perquisition et de saisie de l’État du Connecticut, dont la date est antérieure à certains événements impliqués, ce qui suggère que des autorités auraient pu avoir commencé une enquête avant, mais les raisons et les résultats précis n’ont pas été rendus publics.
Les liens entre elle et d’autres escrocs de l’industrie sont également apparus dans cette enquête. En janvier, ZachXBT avait révélé que John Daghita aurait volé 46 millions de dollars d’actifs cryptographiques depuis des portefeuilles saisis par le gouvernement américain. Tiffany entretient des liens étroits avec Daghita : elle a déjà enregistré des appels pour se moquer de lui ; de son côté, Daghita a dévoilé son nom dans une chaîne Telegram publique, comme acte de représailles. Daghita a été arrêté au mois de mars de cette année, à Saint-Martin, par le FBI et la police française, de manière conjointe.
Ces escroqueries d’ingénierie sociale où l’on se fait passer pour le support ne sont pas un cas isolé dans l’industrie crypto. En mai, ZachXBT a déjà révélé que, sur une seule semaine, des utilisateurs de Coinbase avaient perdu environ 45 millions de dollars à cause de fraudes similaires. Fin 2024-début 2025, plusieurs vagues d’escroqueries se faisant passer pour le support ont encore entraîné le vol de plus de 65 millions de dollars. L’homme de 23 ans, Ronald Spektor, basé à New York, avait auparavant été inculpé pour avoir usurpé l’élite du support Coinbase : il/elle appelait les victimes en utilisant des données clients volées, et a accumulé près de 16 millions de dollars de gains frauduleux, impliquant environ 100 victimes.
Dans l’affaire plus ancienne de Chirag Tomar, les auteurs ont créé un faux site de bourse et ont guidé les victimes au téléphone pour effectuer des opérations, dérobant au total plus de 20 millions de dollars. Après son plaidoyer de culpabilité en 2024, il a été condamné à 5 ans de prison. Les utilisateurs de portefeuilles matériels sont eux aussi des cibles majeures : cette année encore, il y a même eu une escroquerie par courrier physique, avec des lettres officielles falsifiées de Ledger et Trezor envoyées à l’adresse des utilisateurs, accompagnées de codes QR pour inciter à saisir les phrases mnémoniques. On a aussi observé un incident où l’application « Ledger Live » contrefaite a été mise en ligne sur l’App Store d’Apple pendant environ deux semaines, et a permis de voler environ 9,5 millions de dollars.
D’après des rapports d’organismes comme Chainalysis, en 2025, les escroqueries à l’usurpation d’identité (impersonation scams) dans le secteur des cryptos ont augmenté de plus de 1 400 % en glissement annuel. Les pertes liées aux plaintes reçues par le FBI, concernant des cas où des équipes techniques et le support se font passer pour des services légitimes, se chiffrent à plusieurs centaines de millions voire des milliards de dollars par an. La cause profonde de ces fraudes répétées tient au fait que les attaquants exploitent la confiance accordée aux bourses et aux marques de portefeuilles, ciblent des utilisateurs dont la sensibilisation à la sécurité est faible ou des personnes détenant des actifs importants, et que, une fois les actifs cryptographiques transférés, la transaction est irréversible. Pour les utilisateurs ordinaires, la ligne de défense la plus élémentaire consiste toujours à se rappeler que les services officiels d’une bourse ou d’un portefeuille ne téléphonent jamais spontanément pour demander une phrase mnémonique, ni pour exiger le transfert des actifs vers une soi-disant « adresse de sécurité ». En cas d’appel similaire, il faut d’abord raccrocher puis vérifier via les canaux officiels.
