El investigador on-chain ZachXBT acusó a BitcoinIRA e iTrustCapital de no informar a sus clientes sobre presuntas filtraciones que habrían expuesto datos personales y financieros. iTrustCapital negó conocer una brecha reciente, mientras BitcoinIRA no había emitido una respuesta pública al momento de la publicación.
***
- ZachXBT afirmó que actores maliciosos habrían accedido a datos personales, bancarios, de custodios y carteras de clientes.
- iTrustCapital negó haber sufrido o conocer una filtración reciente de proveedores externos que afectara su plataforma.
- BitcoinIRA e iTrustCapital no aparecen en el registro de filtraciones de California, aunque esa ausencia no prueba una conducta indebida.
El investigador on-chain ZachXBT acusó a BitcoinIRA e iTrustCapital de haber sufrido presuntas filtraciones de datos durante este año sin comunicar los incidentes a sus clientes. Según su señalamiento, actores maliciosos habrían obtenido información personal vinculada con usuarios de estos servicios de jubilación cripto, incluidos datos de carteras, cuentas bancarias, custodios y estados de verificación. La denuncia coloca bajo escrutinio las prácticas de seguridad y divulgación de dos plataformas que administran inversiones digitales dentro de cuentas de retiro.
ZachXBT sostuvo que decidió hacer pública la alerta después de intentar contactar a ambas empresas. El investigador les escribió por correo electrónico el 21 de agosto, pero afirmó que no recibió respuesta durante tres días, periodo tras el cual publicó sus acusaciones. El señalamiento sigue siendo una alegación y, con la información disponible, no existe una confirmación independiente de que las dos compañías hayan sufrido las brechas descritas.
Las acusaciones y la respuesta de iTrustCapital
La información atribuida a ZachXBT apunta a un conjunto de datos especialmente sensible para clientes que utilizan plataformas de jubilación cripto. Además de posibles registros de verificación, el investigador mencionó información bancaria, datos del custodio y referencias a las carteras de los usuarios, elementos que podrían facilitar campañas de fraude o suplantación aunque no permitan necesariamente retirar fondos directamente. La combinación de esos datos puede aumentar el riesgo operativo para los clientes, incluso cuando los activos permanezcan bajo controles separados.
El investigador también relacionó una supuesta filtración con correos electrónicos falsificados de BitcoinIRA utilizados por un actor malicioso. ZachXBT afirmó que las direcciones de correo habrían sido obtenidas mediante una filtración de datos que se remontaría al menos a junio de 2026. La fecha exacta del incidente, o de los incidentes, continúa sin conocerse.
iTrustCapital respondió públicamente a las acusaciones y negó haber experimentado, o tener conocimiento, de una filtración reciente de proveedores externos que afectara a su plataforma. La empresa declaró: “iTrustCapital no ha experimentado ni tiene conocimiento de ninguna filtración de datos reciente de proveedores externos que afecte a nuestra plataforma”. BitcoinIRA no había publicado una respuesta al momento de la publicación de la información.
En su comunicado, iTrustCapital añadió que cuenta con un sistema multicapa de circuito cerrado diseñado para mitigar pérdidas para clientes que puedan ser víctimas de ataques dirigidos, phishing, estafas o compromisos a nivel personal. El centro de ayuda de la compañía afirma además que la criptomoneda no puede drenarse de una cuenta de iTrustCapital aunque se comprometan el correo electrónico, la tarjeta SIM, la contraseña o el acceso de autenticación de dos factores, porque la plataforma no tiene conectividad con carteras externas.
El tamaño de las empresas involucradas
BitcoinIRA fue fundada hace una década en Sherman Oaks, California, por Chris Kline, Johannes Haze y Camilo Concha, de acuerdo con un listado comercial de la Oficina de Buenas Prácticas Comerciales. La empresa se presenta como el servicio original para mantener BTC dentro de una cuenta de jubilación y ha afirmado que posee más de USD $14.000 millones en activos. Esa escala declarada explica por qué una eventual exposición de información podría atraer la atención de usuarios, custodios y autoridades.
El modelo de BitcoinIRA permite a sus clientes incorporar exposición a activos digitales dentro de estructuras destinadas al ahorro para el retiro. En ese contexto, la seguridad no depende únicamente de proteger las claves o las carteras, sino también de resguardar la identidad, la documentación de verificación y los datos financieros asociados con cada cuenta. Una filtración de información personal puede producir consecuencias distintas a un robo directo de criptomonedas, pero igualmente puede comprometer a los usuarios.
iTrustCapital fue fundada en 2018 por Todd Southwick y Blake Skadron. La compañía tenía su sede en Long Beach, California, cuando anunció una ronda Serie A de USD $125 millones en enero de 2022, y posteriormente ha comunicado cifras crecientes sobre su actividad. La empresa afirmó haber procesado más de USD $10.000 millones en transacciones acumuladas a través de aproximadamente 53.000 cuentas.
La página de inicio de iTrustCapital muestra cifras superiores a las comunicadas anteriormente: más de USD $17.000 millones en transacciones y más de 300.000 cuentas. Esas cantidades son declaraciones corporativas y no constituyen, por sí mismas, una validación independiente del tamaño de la plataforma. Sin embargo, ayudan a dimensionar el alcance potencial de cualquier incidente que involucre datos de clientes o proveedores externos.
Qué indica el registro de California
Ambas empresas han tenido vínculos corporativos con California, estado que endureció sus reglas de divulgación de filtraciones de datos. La Ley del Senado 446 fue firmada y promulgada en octubre de 2025, y entró en vigor en enero de 2026, según la información citada. La norma concede a las empresas 30 días para notificar a los residentes después de descubrir una filtración significativa.
La regulación también contempla un plazo adicional de 15 días para notificar al fiscal general del estado cuando una empresa haya informado a más de 500 residentes. El registro público de California no incluye a BitcoinIRA ni a iTrustCapital en relación con los hechos descritos. Esa ausencia puede resultar llamativa frente a las acusaciones, pero no confirma que las compañías hayan incumplido sus obligaciones.
El registro solo publica filtraciones que superan el umbral de 500 residentes o aquellas que una empresa decide reportar voluntariamente. Por esa razón, un incidente que afectara a menos personas podría no aparecer en la base de datos, mientras que una compañía con otra jurisdicción corporativa podría quedar fuera de determinados registros estatales. La información disponible no permite establecer si alguna de esas circunstancias explica la ausencia de ambas plataformas.
BitcoinIRA mantuvo una dirección en California en su historial corporativo, aunque también ha listado posteriormente una base de operaciones en Nevada. Esa ubicación podría eximirla de los requisitos específicos asociados con el registro californiano, dependiendo de los hechos del caso y de las obligaciones aplicables. Sin una confirmación sobre el número de personas afectadas, el lugar de residencia de los clientes o la fecha en que se descubrió una eventual brecha, no es posible extraer una conclusión definitiva.
Riesgos para los usuarios y próximos pasos
Las filtraciones de datos en servicios cripto pueden generar riesgos que van más allá del acceso inmediato a los fondos. Los delincuentes pueden utilizar nombres, documentos, información bancaria o estados de verificación para crear mensajes de phishing más convincentes y hacerse pasar por empresas, custodios o equipos de soporte. Los correos falsificados atribuidos al actor mencionado por ZachXBT ilustran precisamente ese tipo de amenaza, aunque no prueban por sí solos el origen de la información.
La arquitectura de iTrustCapital, según la descripción de su propio centro de ayuda, busca impedir retiros hacia carteras externas incluso cuando las credenciales personales de un cliente resulten comprometidas. Esa protección podría limitar el riesgo de un drenaje directo de criptomonedas, pero no elimina la posibilidad de fraude, extorsión, ingeniería social o abuso de datos personales. En consecuencia, la seguridad de una cuenta debe evaluarse tanto por sus controles de custodia como por la protección de la información que permite identificar al usuario.
La principal incertidumbre sigue siendo si ocurrió una filtración, qué proveedor o sistema habría estado involucrado y cuántas personas resultaron afectadas. También falta conocer si BitcoinIRA inició una investigación interna o si notificó a clientes por canales privados, ya que al momento de la publicación no había ofrecido una respuesta pública. La falta de confirmación no permite convertir las acusaciones en hechos comprobados, pero sí plantea preguntas sobre los mecanismos de comunicación de incidentes.
Los clientes de ambas plataformas deberían desconfiar de mensajes que soliciten contraseñas, códigos de autenticación, transferencias o información adicional para supuestamente proteger sus cuentas. También conviene verificar cualquier comunicación mediante canales oficiales y evitar enlaces incluidos en correos inesperados, especialmente si contienen referencias a carteras, custodios o procesos de verificación. Mientras no existan más datos, la evolución del caso dependerá de las respuestas de las empresas y de cualquier notificación formal que pueda surgir en las jurisdicciones correspondientes.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Chile
Datos de 13,7 millones de chilenos son ofrecidos como supuesto padrón electoral completo
Energía
Hasta la mitad de los centros de datos de EE. UU. podría retrasarse o cancelarse
Bitcoin
StarkWare ejecuta una transacción de Bitcoin resistente a la computación cuántica
Análisis de mercado