ZachXBT вскрыл высокомерную до крайности криптомошенницу.

Автор: Nicky, Foresight News

Раздался звонок: на том конце трубки собеседник представился сотрудником службы безопасности биржи. В профессиональной и спешной манере он сообщил, что со счётом происходят подозрительные активности, и что нужно немедленно подтвердить личность и перевести активы, чтобы сохранить средства. А на другом конце телефона кто-то уже включал запись — готовился превратить этот «сбор» в материал для следующего хвастовства.

8 августа вечером ончейн-детектив ZachXBT опубликовал подробную расследовательскую ветку, разоблачающую мошенницу из США, действовавшую под псевдонимом Tiffany Milanovich. Как выяснилось, она, выдавая себя за сотрудников биржи и службы поддержки аппаратных кошельков, суммарно обманным путём завладела как минимум 5 млн долларов в криптоактивах. Также она неоднократно насмехалась над жертвами по телефону и публично хвасталась похищенными средствами в соцсетях. ZachXBT подтвердил, что она несовершеннолетняя; некоторые СМИ со ссылкой на сообщения указывают, что ей около 17 лет.

Расследование ZachXBT показывает: в мошеннической группе Tiffany Milanovich выполняла роль «caller» — то есть напрямую звонила жертвам, выдавая себя за сотрудников биржи или кошелька. Под видом разговоров про сбой аккаунта, проверку безопасности и т. п. она убеждала собеседника передать доступ к аккаунту или сид-фразу, после чего переводила активы.

В июне этого года одна из жертв, получив фишинговое письмо с подделкой под BitcoinIRA, была направлена на звонок в службу поддержки, где под видом поддержки работали мошенники. В итоге 1,2 млн долларов в биткоинах и эфириуме из кошелька Trezor были переведены на два адреса, фигурирующих в деле; большая часть средств до сих пор находится в спящем состоянии. В октябре прошлого года другой жертвой стал владелец аккаунта Coinbase: 500 тыс. долларов в биткоинах были похищены тем же способом. После этого Tiffany не только жаловалась, что ей досталась слишком маленькая доля, но и самостоятельно опубликовала скриншоты вывода средств.

После успешного обмана она публично хвасталась и издевалась над жертвами — в этом и состояло её отличие от других мошенников. ZachXBT раскрыл фрагмент аудиозаписи: можно отчётливо услышать, как она разговаривала с жертвой. В феврале она в Discord соревновалась с другими мошенниками, показывая баланс — около 100 тыс. долларов в кошельке Exodus. Похожий адрес сейчас всё ещё удерживает примерно 631 тыс. DAI; источником средств стали многократные обмены через биржи мгновенных сделок на монеты Monero. Кроме того, она использовала деньги жертв для азартных игр в криптовалютном казино Shuffle — причём во время звонков одновременно строила издевательские комментарии. ZachXBT уже пожаловался на платформу, и ему подтвердили, что соответствующие аккаунты были заблокированы. Также есть признаки того, что она редактировала несколько видео с хвастовством, чтобы преувеличить сумму кражи.

Несмотря на вызывающее поведение, Tiffany Milanovich не использовала реальные имена для ведения публичных аккаунтов в соцсетях. Её хвастовство и издевательства в основном происходили в приватных каналах — Telegram‑группах, звонках в Discord и т. п., а не на публичных платформах вроде X или Instagram. Аккаунты с таким же именем или написанием, похожим до неразличимости, на X либо почти не проявлялись, либо вообще не имели отношения к этому инциденту. В открытых записях также не обнаружено сведений о её прежних официальных арестах, судебных исках или признаниях вины. Формальное образование и трудовой опыт при этом выглядят как пустые. Однако она сама делилась скриншотом постановления о обыске и аресте из Коннектикута — датой он был раньше части событий по делу, что указывает: ранее правоохранительные органы могли уже вести в отношении неё расследование, но конкретные причины и результат не раскрывались.

Связи с другими мошенниками из индустрии всплыли и в ходе этого расследования. В январе ZachXBT уже разоблачал John Daghita — того, кого подозревают в краже криптоактивов на 46 млн долларов из конфискованных правительством США кошельков. Между Tiffany и Daghita были тесные связи: Tiffany записывала разговоры, чтобы насмехаться над ним, а Daghita в ответ раскрыла в публичном Telegram‑канале её имя как акт мести. Daghita был арестован совместно ФБР и французской полицией в марте этого года на острове Сен‑Мартен.

Подобные социально-инженерные мошенничества под видом службы поддержки в криптоиндустрии — не редкость. В мае ZachXBT уже сообщал, что за одну неделю пользователи Coinbase из‑за похожей схемы потеряли около 45 млн долларов. Несколько волн мошенничества под видом службы поддержки в конце 2024 — начале 2025 года привели к тому, что было украдено более 65 млн долларов. 23‑летний мужчина из Нью‑Йорка Ronald Spektor ранее был обвинён в мошенничестве с подменой «элитной» службы поддержки Coinbase: используя похищенные клиентские данные, он звонил жертвам и суммарно выманил почти 16 млн долларов, затронув около 100 жертв.

В более раннем деле Chirag Tomar преступник создал поддельные сайты бирж и по телефону подталкивал жертв к действиям; в итоге была украдена сумма свыше 20 млн долларов. После признания вины в 2024 году ему дали 5 лет лишения свободы. Аппаратные кошельки тоже являются приоритетной целью: в этом году даже появились физические почтовые мошенничества — поддельные официальные письма Ledger и Trezor, отправленные на адреса пользователей с QR‑кодами, чтобы подталкивать к вводу сид-фраз. Был также инцидент, когда поддельное приложение Ledger Live попало в App Store примерно на две недели и за это время украло около 9,5 млн долларов.

Согласно отчётам Chainalysis и подобных организаций, в 2025 году криптомошенничества с выдачей себя за кого-то (impersonation scams) в годовом сравнении выросли более чем на 1400%. Техническая поддержка и жалобы на подмену службы поддержки и колл-центров, поступающие в ФБР, по оценкам приводят к годовым потерям на уровне от нескольких сотен миллионов до нескольких миллиардов долларов. Корень этой проблемы в том, что злоумышленники используют доверие к брендам бирж и кошельков, нанося точечные удары по пользователям с слабой финансовой грамотностью в сфере безопасности или по людям с крупными активами. При этом как только криптоактивы выведены, всё становится необратимым. Для обычных пользователей главное — всегда помнить: биржи и кошельки официально никогда не будут сами звонить и просить сид-фразу или требовать перевести активы на так называемый «безопасный адрес». Если приходит похожий звонок, нужно сначала просто повесить трубку и проверить ситуацию по официальным каналам — это базовая линия обороны от таких мошенничеств.