ZachXBT bóc trần một nữ lừa đảo crypto vô cùng ngông cuồng.
Viết bởi: Nicky, Foresight News
Một cuộc gọi reo lên. Bên kia tự xưng là đội ngũ bảo mật của sàn giao dịch, giọng điệu chuyên nghiệp nhưng gấp gáp, thông báo rằng tài khoản có hoạt động bất thường và cần xác minh danh tính ngay lập tức rồi chuyển tài sản để “giữ an toàn” cho tiền. Ở đầu dây bên kia, một người khác đang bật chế độ ghi âm, chuẩn bị biến “phi vụ thu hoạch” này thành tư liệu cho lần khoe khoang tiếp theo.
Vào tối ngày 10 tháng 8, nhà điều tra trên chuỗi ZachXBT đã đăng một chuỗi bài điều tra chi tiết, vạch trần cách một kẻ lừa đảo người Mỹ, bí danh Tiffany Milanovich, giả mạo bộ phận chăm sóc khách hàng của sàn giao dịch và ví phần cứng, tích lũy lừa đảo ít nhất 5 triệu USD tài sản mã hóa. Hắn nhiều lần chế giễu nạn nhân trong các cuộc gọi điện thoại và công khai khoe tiền thu được trên mạng xã hội. ZachXBT xác nhận đối tượng là chưa thành niên; một số cơ quan truyền thông dẫn nguồn cho biết cô khoảng 17 tuổi.
Kết quả điều tra của ZachXBT cho thấy Tiffany Milanovich đóng vai trò “caller” trong băng nhóm lừa đảo, tức là trực tiếp gọi điện liên hệ nạn nhân, giả mạo sàn giao dịch hoặc bộ phận hỗ trợ ví. Bằng những lời lẽ như “tài khoản có hoạt động bất thường”, “xác minh an toàn”, cô ta dụ dỗ đối phương giao quyền truy cập tài khoản hoặc cụm từ ghi nhớ, sau đó chuyển tài sản đi.
Vào tháng 6 năm nay, một nạn nhân bị dẫn dụ đến cuộc gọi giả mạo hỗ trợ khách hàng sau khi nhận được email phishing giả mạo BitcoinIRA. Cuối cùng, 1,2 triệu USD bitcoin và ethereum trong ví Trezor đã bị chuyển đến hai địa chỉ liên quan đến vụ án; phần lớn số tiền đến nay vẫn ở trạng thái ngủ yên. Tháng 10 năm ngoái, một nạn nhân khác có 500.000 USD bitcoin trong tài khoản Coinbase cũng bị đánh cắp theo cùng thủ đoạn. Sau đó, Tiffany không chỉ than phiền mình bị chia phần quá ít mà còn tự đăng ảnh chụp màn hình việc rút tiền.
Sau khi “làm ăn” thành công, việc công khai khoe khoang và chế giễu nạn nhân là điểm khác biệt của cô ta so với các kẻ lừa đảo khác. ZachXBT đã công bố một đoạn ghi âm, có thể nghe rõ quá trình cô ta gọi điện cho nạn nhân. Đầu năm nay, vào tháng 2, cô ta trên Discord thi đấu khoe số dư với các kẻ lừa đảo khác, hiển thị khoảng 100.000 USD trong ví Exodus. Các địa chỉ liên quan hiện vẫn nắm giữ khoảng 631.000 DAI; nguồn tiền đến từ việc nhiều lần đổi Monero thông qua sàn giao dịch phi tập trung ngay lập tức. Cô ta cũng từng dùng tiền của nạn nhân để đánh bạc tại casino crypto Shuffle; trong lúc gọi cũng vừa chế giễu, ZachXBT đã báo cáo lên nền tảng và được xác nhận các tài khoản liên quan đã bị khóa. Ngoài ra, cô ta có vẻ đã chỉnh sửa nhiều đoạn video khoe khoang để phóng đại số tiền bị đánh cắp.
Mặc dù hành vi khá “hào nhoáng”, Tiffany Milanovich không dùng tên thật để vận hành các tài khoản mạng xã hội công khai. Việc khoe khoang và chế giễu chủ yếu diễn ra trong các kênh riêng tư như nhóm Telegram, các cuộc gọi Discord, chứ không phải các nền tảng công khai như X hay Instagram. Các tài khoản có cùng tên hoặc viết gần giống trên X hoặc hoạt động cực ít hoặc hoàn toàn không liên quan đến sự việc lần này. Trong hồ sơ công khai cũng không phát hiện bất kỳ ghi nhận nào trước đó về việc cô bị bắt giữ chính thức, bị truy tố hoặc bị kết tội. Trình độ học vấn và quá trình làm việc chính quy đều rỗng. Tuy vậy, cô từng tự chia sẻ một ảnh chụp lệnh khám xét và tịch thu của tiểu bang Connecticut, có ngày sớm hơn một số sự kiện liên quan trong vụ án, cho thấy trước đó có thể đã có cơ quan thực thi pháp luật tiến hành điều tra, nhưng chưa công khai rõ nguyên nhân và kết quả.
Mối liên hệ của cô ta với các kẻ lừa đảo khác trong ngành cũng đã lộ ra trong cuộc điều tra này. Tháng 1 năm nay, ZachXBT từng phơi bày việc John Daghita bị nghi ngờ đã đánh cắp 46 triệu USD tài sản mã hóa từ các ví bị chính phủ Mỹ tịch thu. Tiffany có mối quan hệ rất chặt chẽ với Daghita; cô ta từng thu âm các cuộc gọi để chế giễu hắn, còn Daghita thì công khai trên kênh Telegram để lộ tên cô ta nhằm trả đũa. Daghita đã bị FBI và cảnh sát Pháp bắt giữ phối hợp tại đảo Saint Martin vào tháng 3 năm nay.
Những vụ lừa đảo sử dụng kỹ thuật “social engineering” giả mạo bộ phận chăm sóc khách hàng trong ngành crypto không phải là hiện tượng cá biệt. Năm nay, vào tháng 5, ZachXBT từng tiết lộ rằng trong vòng một tuần, người dùng Coinbase đã chịu thiệt hại khoảng 45 triệu USD do các trò lừa tương tự. Chuỗi “sóng” giả mạo chăm sóc khách hàng từ cuối năm 2024 đến đầu năm 2025 thậm chí còn khiến hơn 65 triệu USD bị đánh cắp. Ronald Spektor, một người đàn ông 23 tuổi ở New York, trước đó đã bị truy tố vì giả mạo “tổng đài chăm sóc khách hàng cao cấp” của Coinbase, sử dụng dữ liệu khách hàng bị đánh cắp để gọi cho nạn nhân. Tổng số tiền lừa đảo lên tới gần 16 triệu USD, liên quan đến khoảng 100 nạn nhân.
Trong vụ án của Chirag Tomar trước đó, kẻ gây án đã tạo các trang web giả mạo sàn giao dịch và dẫn dụ nạn nhân thao tác qua điện thoại, tổng cộng đánh cắp hơn 20 triệu USD. Năm 2024, sau khi nhận tội, hắn bị tuyên án 5 năm tù giam. Người dùng ví phần cứng cũng là mục tiêu trọng điểm. Năm nay thậm chí còn xuất hiện trò lừa gửi thư vật lý giả mạo thư chính thức của Ledger và Trezor đến địa chỉ nhà của người dùng, kèm mã QR để dụ nhập cụm từ ghi nhớ; đồng thời có vụ giả mạo ứng dụng Ledger Live lên App Store của Apple khoảng hai tuần và đã đánh cắp khoảng 9,5 triệu USD.
Theo các báo cáo của Chainalysis và các tổ chức khác, năm 2025, các vụ lừa đảo giả mạo (impersonation scams) trong lĩnh vực crypto tăng hơn 1400% so với cùng kỳ năm trước. Những thiệt hại mà FBI ghi nhận từ các khiếu nại liên quan đến hỗ trợ giả mạo sàn giao dịch và nhân viên chăm sóc khách hàng có thể lên tới hàng trăm triệu đến hàng chục tỷ USD mỗi năm. Gốc rễ của kiểu lừa đảo này lặp lại nhiều lần nằm ở việc kẻ tấn công lợi dụng mức độ tin cậy mà người dùng dành cho các thương hiệu sàn giao dịch và ví, nhắm vào người có nhận thức bảo mật yếu hoặc những người nắm giữ tài sản lớn để ra đòn chính xác. Hơn nữa, một khi tài sản mã hóa đã bị chuyển đi thì hầu như không thể đảo ngược. Với người dùng phổ thông, việc luôn ghi nhớ rằng sàn giao dịch và ví chính thức sẽ không bao giờ chủ động gọi điện để yêu cầu cung cấp cụm từ ghi nhớ hoặc yêu cầu chuyển tài sản sang cái gọi là “địa chỉ an toàn”, đồng thời gặp các cuộc gọi tương tự thì hãy cúp máy trước và xác minh qua kênh chính thức, vẫn là “hàng rào” cơ bản nhất để phòng tránh.
