Мошенница обчистила десятки кошельков на $5 млн, записала разговоры с жертвами и выложила всё в сеть. Зря

ZachXBT раскрыл личность успешной, но очень непредусмотрительной преступницы.


2nnqh0dj4qty59jr1y8uootu758odc2x.jpg

Для кражи миллионов долларов мошенникам не понадобились уязвимости блокчейна или сложные атаки на аппаратные кошельки. Владельца криптовалюты сначала пугали сообщением о постороннем входе в аккаунт, затем звонили от имени службы поддержки и убеждали раскрыть данные для восстановления кошелька. Независимый блокчейн-исследователь ZachXBT связал американку Тиффани Миланович с группой, которая, по его оценке, похитила таким способом не менее $5 млн. Правоохранительные органы публично не подтверждали предъявление Миланович обвинений, поэтому опубликованные сведения пока остаются результатами частного расследования.

Мошенники тщательно разыгрывали ситуацию с якобы начавшимся взломом. Жертве приходило поддельное письмо от криптобиржи, производителя кошелька или другого знакомого сервиса с предупреждением о подозрительной активности. Вскоре звонила Миланович, представлялась сотрудницей поддержки и предлагала срочно защитить средства. Сначала человек получал повод для паники, а спустя несколько минут слышал спокойный голос специалиста, который якобы уже знает о проблеме и готов помочь.

Во время разговора жертву направляли на фишинговую страницу и убеждали ввести сид-фразу. Сид-фраза, или фраза восстановления, представляет собой последовательность слов, с помощью которой можно заново получить доступ к криптовалютному кошельку. Trezor прямо указывает, что резервная копия кошелька содержит всю информацию, необходимую для восстановления доступа. Передав такую последовательность постороннему человеку, владелец фактически даёт возможность восстановить кошелёк на другом устройстве и распоряжаться связанными с ним средствами.

Аппаратная защита в такой ситуации не мешает краже. Злоумышленникам не нужно извлекать ключи из Trezor, обходить его программную защиту или искать ошибку в блокчейне. Достаточно получить фразу восстановления от самого владельца и перенести активы на другой адрес. Криптовалютный перевод после подтверждения нельзя отменить обычным обращением в службу поддержки.

Один из крупнейших описанных эпизодов произошёл в июне 2026 года. Владелец Trezor потерял биткоины и Ethereum примерно на $1,2 млн. Перед звонком группа отправила поддельное сообщение от имени BitcoinIRA и использовала имя Патрисии Мэсси. Инфраструктуру фишинговой страницы, по данным ZachXBT, предоставил сообщник под псевдонимами bled и harm. Значительная часть похищенных средств после кражи оставалась на связанных адресах без движения.

После успешных атак Миланович, согласно опубликованным материалам, сама создавала немало улик. Она записывала телефонные разговоры с уже обманутыми владельцами криптовалюты, насмехалась над ними после вывода денег и распространяла записи в Telegram. В закрытых чатах появлялись видеосообщения с пачками наличных и экранами казино, где находились сотни тысяч долларов. Во время одного звонка часть украденных у собеседника денег отправилась в криптоказино Shuffle. После обращения ZachXBT площадка проверила материалы и заблокировала связанный аккаунт.

Показные публикации не всегда отражали реальные суммы. ZachXBT утверждает, что Миланович редактировала некоторые ролики, чтобы приписать себе контроль над более крупными активами. В одной записи с интерфейсом Ledger Live создавалось впечатление, будто ей принадлежит служебный горячий кошелёк, получивший около 7,7 тысячи JitoSOL. Горячими называют криптокошельки, подключённые к интернету и предназначенные для быстрого доступа к активам.

В феврале 2026 года Миланович участвовала в Discord-соревновании band 4 band. Участники таких споров показывают друг другу деньги на счетах и кошельках, пытаясь доказать, у кого больше средств. Во время разговора Миланович перевела $100 000 на кошелёк Exodus. Связанный с её активностью адрес позже содержал 631 тысячу DAI, поступившую через несколько сервисов мгновенного обмена после операций с Monero.

DAI относится к стейблкоинам, то есть криптовалютам, курс которых стараются удерживать около стоимости другого актива. В случае DAI ориентиром служит доллар США. Monero устроена иначе: разработчики сделали упор на конфиденциальность переводов, поэтому монету часто используют, когда хотят затруднить анализ движения средств. Для описанной группы обмены через Monero создавали дополнительный слой между похищенной криптовалютой и последующими адресами.

Проследить связи внутри окружения Миланович помог конфликт с другим предполагаемым участником криптовалютной преступности. В январе 2026 года ZachXBT связал Джона Дагиту, известного под псевдонимом Lick, с хищением около $46 млн в криптоактивах, ранее конфискованных властями США. Миланович общалась с Дагитой, записала один из их разговоров и распространила запись. Дагита в ответ опубликовал её настоящее имя в открытом Telegram-канале. Публичная ссора помогла связать используемые в сети псевдонимы с конкретным человеком.

Попытки запутать движение денег через Monero, обменники и казино оказались менее результативными, чем рассчитывали участники группы. Телефонные записи, сообщения, видео с балансами, публикации о тратах и блокчейн-транзакции позволяли сопоставлять отдельные эпизоды. Значительную часть цифрового следа Миланович, согласно расследованию, публиковала самостоятельно.

Среди таких материалов оказался снимок ордера на обыск и изъятие имущества в Коннектикуте. Документ датировали временем, предшествовавшим нескольким описанным кражам. В другой аудиозаписи Миланович упоминала забронированный авиарейс и утверждала, что её деньги остаются нетронутыми. ZachXBT сообщил, что передал собранные материалы правоохранительным органам США.

История группы хорошо показывает границы аппаратной защиты криптовалюты. Trezor может хранить секретные данные вне обычного компьютера, однако устройство не способно помешать владельцу самостоятельно раскрыть фразу восстановления мошеннику. Производитель прямо предупреждает, что резервная последовательность слов позволяет восстановить доступ к кошельку. Получив её, преступнику уже не требуется взламывать само устройство.

В расследовании против группы с предполагаемым ущербом не менее $5 млн решающими оказались записи разговоров, переписки, опубликованные балансы и данные блокчейна. Технически продуманная маскировка денежных переводов соседствовала с постоянным желанием участников показывать добычу и выяснять отношения публично. В результате часть сведений, необходимых для идентификации Миланович и восстановления отдельных эпизодов, участники группы сами оставили в открытом доступе.