El 10 de agosto de 2026, el investigador on-chain ZachXBT publicó un hilo nombrando a Tiffany Milanovich, una persona con sede en EE. UU. que, según él, trabajó como la "llamadora" en una serie de robos por suplantación de soporte que totalizaron al menos 5 millones de dólares. Las acusaciones son suyas; al 11 de agosto de 2026, ninguna agencia de aplicación de la ley ha confirmado públicamente su identidad y no se han anunciado cargos.
El nombre es tendencia. La pregunta más útil es la que la cobertura sigue omitiendo: esto no fue un hackeo. Nadie rompió el firmware de Trezor ni hackeó los servidores de Coinbase. Una persona tomó un teléfono, sonó creíble durante once minutos y la víctima movió los fondos por sí misma. Ese es un problema de defensa, no un problema de criptografía, y es la parte que vale la pena leer.
Según el hilo publicado aproximadamente a las 12:03 UTC del 10 de agosto de 2026, el papel de Milanovich en el equipo era la voz. Supuestamente llamaba a los objetivos mientras se hacía pasar por personal de soporte de un proveedor de billetera de hardware o un exchange centralizado, los guiaba a través de un procedimiento de "seguridad" y los inducía a entregar el acceso a sus propios fondos.
ZachXBT enumera dos incidentes ancla. En junio de 2026, una víctima supuestamente perdió 1,2 millones de dólares en BTC y ETH de una billetera Trezor después de un correo electrónico de BitcoinIRA suplantado enviado bajo el alias "Patricia Massie". En octubre de 2025, se sustrajeron aproximadamente 500.000 dólares en BTC de una cuenta de Coinbase. Afirma que un actor separado que operaba como "bled" y "harm" suministró la infraestructura del panel de phishing detrás de las campañas, y que las ganancias se discutieron posteriormente en grupos de Telegram.

Dos detalles en el hilo hacen más trabajo que las cifras en dólares. Primero, dice que ella se grabó a sí misma burlándose de las víctimas en esas llamadas, lo que significa que el equipo guardó audio de sus propios crímenes. Segundo, señala que algunos de los videos de "presunción" parecen haber sido editados para inflar el tamaño aparente de los botines, lo cual es una advertencia contra tratar los autoinformes de los estafadores como datos.
| Fecha | Objetivo | Punto de entrada | Pérdida reportada | Referencia on-chain citada |
|---|---|---|---|---|
| Oct 2025 | Cuenta de Coinbase | Llamada de suplantación de soporte | ~$500,000 en BTC | bc1qw3mej5hx7jhtdagqwt7ljls7wzkda2tym3w0d2; bc1q2r2tjdlcp3s4399g6v0xfamcw40xs5553qx7dx |
| Feb 2026 | — | Llamada de Discord comparando saldos | Visualización de saldo, no un robo | 0x0b8cf7c3c66aa9478b101e203dc31b4e7200dfbc (~631,000 DAI) |
| Jun 2026 | Billetera de hardware Trezor | Correo electrónico de BitcoinIRA suplantado, alias "Patricia Massie" | ~$1.2M en BTC y ETH | bc1ql2t0mwtf6unkr8vnlg9hy7njuv7vcvn9nxvlzy; 0x491333e8ea6f4fc2a2475db01b649e1e4602ec3c |
Todas las cifras y direcciones según lo reportado por ZachXBT el 10 de agosto de 2026. La mayor parte de las ganancias de junio seguían inactivas en el momento de su publicación, un detalle que importa, porque los fondos inactivos son fondos recuperables si alguna vez se produce una incautación.
La dirección de DAI es la línea más instructiva de la tabla. ZachXBT informa que fue financiada a través de múltiples transacciones de intercambio instantáneo originadas en Monero. Esa es la forma moderna de lavado: tomar la moneda rastreable, empujarla a través de una cadena de privacidad, volver a una stablecoin en Ethereum donde permanece líquida y gastable. La etapa de Monero es donde el análisis de cadena convencional pierde el hilo, que es precisamente por lo que el caso se construyó sobre registros de chat y grabaciones de llamadas en lugar de solo en gráficos de transacciones.
Los paneles de phishing son infraestructura de productos básicos. Cualquiera con unos pocos cientos de dólares puede alquilar uno. Los dominios de remitente suplantados son triviales. El insumo escaso en este negocio es una persona que pueda mantener a una víctima estresada y sospechosa en la línea durante diez minutos y sonar como un empleado.
Esa es la incómoda realidad operativa detrás de este caso. FatMan, comentando en el hilo, señaló el punto sin rodeos: un llamador que se percibe como una mujer de un servicio de soporte elimina el modelo de amenaza de la víctima de una manera que una voz masculina genérica a menudo no hace. Las víctimas están entrenadas por años de consejos de seguridad para esperar que una estafa se sienta como una estafa. Un llamador tranquilo, disculpado y procedimentalmente competente se siente como lo opuesto.
La implicación práctica para cualquiera que tenga cripto significativo: su instinto sobre si un llamador "suena legítimo" no contiene información. Es el único insumo que el atacante optimiza más.
Reconstruido a partir de los incidentes que describe ZachXBT, la secuencia es consistente:
El paso 5 es por qué las billeteras de hardware no ayudaron aquí. Un Trezor firma fielmente lo que su propietario aprueba. No tiene opinión sobre por qué.
| Comportamiento | Soporte legítimo | La llamada de suplantación |
|---|---|---|
| Inicia contacto | Rara vez; usualmente responde a su ticket | Siempre le llama primero |
| Pide su frase de recuperación | Nunca, bajo ninguna circunstancia | Lo enmarca como "verificación" |
| Le pide mover fondos | Nunca | La solicitud principal, disfrazada de rescate |
| Crea presión de tiempo | No | "Sus fondos serán drenados en minutos" |
| Se opone a una devolución de llamada | No — lo alienta | Desalienta colgar, permanece en la línea |
La única regla que derrota a toda esta clase de ataque: cuelgue y devuelva la llamada a través de un número o canal que usted mismo encontró. Cada una de estas operaciones muere en ese paso, razón por la cual el llamador trabaja tan duro para evitar que usted lo tome.
Ninguna de estas es exótica. Todas son aburridas, y lo aburrido es el punto.
| Capa | Control | Lo que detiene |
|---|---|---|
| Cuenta | Lista blanca de direcciones de retiro con período de espera | La transferencia de pánico a una dirección de atacante |
| Cuenta | 2FA vía app de autenticación, no SMS | Reutilización de credenciales y seguimientos de SIM-swap |
| Billetera | Frase de recuperación nunca escrita en nada, nunca | Extracción de semilla durante una llamada |
| Proceso | Regla de devolución de llamada en cada contacto de "soporte" entrante | Todo el pretexto |
| Proceso | Un segundo firmante o retraso de 24 horas en movimientos grandes | Falla del tomador de decisiones único |
La lista blanca de retiros es la que la mayoría de la gente omite y la que más importa en este escenario, porque convierte una pérdida instantánea en un retraso del que la víctima puede despertar. La propia guía de seguridad de cuenta de WEEX explica cómo habilitarla junto con 2FA y monitoreo de sesión, y la guía más amplia de gestión de riesgos y seguridad de cuenta cubre el lado de la configuración. Los escritorios de soporte de exchange, incluido el de WEEX, nunca pedirán su contraseña o frase semilla por teléfono, correo electrónico o redes sociales.
La conclusión frecuente de casos como este es "use una billetera de hardware". Ese consejo ahora está parcialmente cuestionado. El 16 de julio de 2026, ZachXBT argumentó que las billeteras de hardware no son la respuesta que alguna vez consideró y dijo que no las recomienda para almacenar fondos significativos, sugiriendo que los usuarios técnicamente capaces consideren un iPhone dedicado en su lugar, citando el Secure Enclave y el sandboxing de aplicaciones.
Las personas razonables no están de acuerdo con eso, y es una afirmación fuerte sobre una categoría amplia de productos. Pero la observación subyacente se mantiene: en el caso de junio de 2026, la billetera de hardware funcionó exactamente como fue diseñada y el dinero salió de todos modos. La seguridad del dispositivo y la seguridad humana son problemas diferentes, y solo uno de ellos estaba bajo ataque.
La segunda cosa que los traders pasan por alto es la ventana de recuperación. Los fondos robados inactivos, como las ganancias de junio que describe ZachXBT, son los casos donde informar rápido realmente cambia el resultado. Los exchanges pueden congelar; los casinos pueden bloquear cuentas, como Shuffle supuestamente acordó hacer después de que ZachXBT presentara pruebas. La primera hora después de darse cuenta de que ha sido drenado vale más que los próximos seis meses de forense.
No públicamente, al 11 de agosto de 2026. El hilo de ZachXBT incluye una captura de pantalla de una orden de registro e incautación de Connecticut que, según él, es anterior a varios de los incidentes enumerados, y señala una conexión con John Daghita, conocido en línea como "Lick", a quien vinculó previamente con el robo de aproximadamente 46 millones de dólares en cripto que habían sido incautados por el gobierno de EE. UU. y quien fue arrestado en marzo de 2026. Milanovich es descrita como cercana a Daghita.
Eso es contexto, no un documento de acusación. Todo en este artículo sobre Milanovich es una acusación de un investigador privado, y la postura apropiada hasta que un fiscal presente algo es exactamente esa. El departamento de noticias de WEEX cubrió el informe inicial el 10 de agosto de 2026.
1. ¿Quién es Tiffany Milanovich?
Una persona con sede en EE. UU. nombrada por el investigador on-chain ZachXBT el 10 de agosto de 2026 como supuesta participante en robos por suplantación de soporte cripto que totalizaron al menos 5 millones de dólares. No ha sido acusada públicamente y las acusaciones no han sido confirmadas por la aplicación de la ley.
2. ¿Cuánto cripto se alega que ayudó a robar?
Al menos 5 millones de dólares en múltiples incidentes, según ZachXBT. Los dos más grandes citados son aproximadamente 1,2 millones de dólares en BTC y ETH de una billetera Trezor en junio de 2026 y alrededor de 500.000 dólares en BTC de una cuenta de Coinbase en octubre de 2025.
3. ¿Fueron hackeados Trezor o Coinbase?
No. Ambos incidentes tal como se describen son ingeniería social. Las víctimas fueron persuadidas para autorizar transferencias o entregar el acceso ellas mismas. No se alega ningún exploit de proveedor.
4. ¿Cómo distingo una llamada de soporte falsa de una real?
No puede, de manera confiable, desde la llamada misma. Cuelgue y reinicie el contacto a través de un número o canal en la aplicación que usted mismo busque. El soporte real no tiene problema con eso; un suplantador intentará mantenerlo en la línea.
5. ¿Qué debo hacer en la primera hora después de ser drenado?
Contacte al exchange o custodio inmediatamente con los hashes de transacción, presente una denuncia ante su policía local y reporte las direcciones públicamente o a un contacto de análisis de cadena. Los fondos robados que permanecen inactivos son los que ocasionalmente se congelan o recuperan.
6. ¿Se puede rastrear el cripto robado que pasó por Monero?
Generalmente no a través de la etapa de privacidad misma. Los investigadores suelen reconstruir esos casos desde los bordes (depósitos en exchanges, registros de intercambio instantáneo, registros de chat y errores operativos) en lugar de solo desde la cadena, que es lo que ZachXBT parece haber hecho aquí.
Los criptoactivos son volátiles y la autocustodia es implacable; una transferencia que usted autoriza no puede revertirse, y es posible la pérdida parcial o total de fondos. Las pérdidas por ingeniería social del tipo descrito aquí casi nunca están cubiertas por ningún seguro o garantía de plataforma, porque la transacción es técnicamente legítima: usted la firmó. Trate cada llamada, correo electrónico o mensaje no solicitado que afirme ser soporte de exchange o billetera como hostil hasta que lo haya verificado a través de un canal que usted inició. Nunca comparta una frase de recuperación, clave privada, contraseña o código 2FA con nadie, incluido cualquier persona que se identifique como personal de soporte. Los detalles en este artículo reflejan acusaciones publicadas por ZachXBT el 10 de agosto de 2026 y reportes actuales al 11 de agosto de 2026; no se han confirmado cargos públicamente y la situación puede cambiar.
Este contenido se ofrece únicamente con fines informativos generales y no constituye asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, tradear o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.





























