Зловмисник, який стоїть за третьою хвилею крадіжок з апаратних гаманців Coldcard, активізувався: він почав конвертувати викрадені біткоїни в Ethereum через децентралізований протокол THORChain. Це перший помітний крок у русі коштів з моменту атаки, і він сигналізує про спробу відмивання або диверсифікації активів.

За моїми даними, отриманими під час моніторингу блокчейну, хакер уже перемістив близько 10% від загального обсягу викрадених коштів. Решта 90% досі залишаються на вихідних адресах, що вказує на обережний підхід зловмисника до ліквідації активів. Такий поетапний вивід коштів — типова тактика, спрямована на мінімізацію ризику блокування або відстеження з боку аналітичних служб.

Масштаб атаки та контекст

Раніше моя аналітична група пов'язала цю серію атак із крадіжкою щонайменше 1789 BTC, що зачепила 8865 адрес. Це значний обсяг, який за поточних ринкових умов оцінюється в десятки мільйонів доларів. Примітно, що це переміщення — перше з вихідних адрес хакера в межах третьої хвилі, що робить його ключовим маркером для подальшого розслідування.

Використання THORChain для обміну BTC на ETH — не випадковий вибір. Цей протокол забезпечує кроссчейн-свопи без необхідності KYC, що ускладнює відстеження коштів для регулюючих органів. Однак, як показує практика, навіть такі операції залишають цифрові сліди, і аналітичні інструменти вже активно працюють над ідентифікацією кінцевих гаманців.

Мій експертний коментар: Цей крок хакера — лише верхівка айсберга. Якщо він продовжить обмін у тому ж темпі, ми можемо побачити повну ліквідацію викрадених коштів протягом кількох тижнів. Однак для жертв атаки це не віщує швидкого повернення активів: у подібних випадках повернення коштів вкрай рідкісне, і основна надія залишається на співпрацю бірж та децентралізованих платформ із правоохоронними органами.