Зловмисник, який стоїть за третьою хвилею зламів апаратних гаманців Coldcard, активізувався: він почав конвертувати викрадені біткоїни в Ethereum, використовуючи кроссчейн-протокол THORChain. Це перший значний крок у спробі легалізувати незаконно отримані кошти, і він привернув пильну увагу аналітиків.
За моїми даними, отриманими під час моніторингу блокчейну, хакер уже перемістив близько 10% від загального обсягу вкрадених активів. Решта 90% досі залишаються на вихідних адресах, що вказує на обережну, поетапну стратегію виведення коштів. Сумарні збитки від цієї серії атак оцінюються щонайменше в 1789 BTC, які торкнулися 8865 адрес користувачів.
Це переміщення знаменує важливий поворотний момент: дотепер кошти, пов'язані з третьою хвилею, залишалися недоторканими з моменту крадіжки. Вибір THORChain не випадковий — цей протокол дозволяє обмінювати активи без необхідності проходження KYC і з високим ступенем анонімності, що ускладнює відстеження коштів для правоохоронних органів і блокчейн-детективів.
Аналіз ситуації та ризики
Той факт, що хакер почав відмивання, свідчить про те, що він почувається в безпеці або, щонайменше, впевнений у своїх методах. Однак використання THORChain не гарантує повної анонімності — сучасні інструменти аналізу дозволяють пов'язувати транзакції навіть через кроссчейн-мости. У найближчі тижні ми, ймовірно, побачимо спроби відстежити кінцеві адреси та, можливо, тиск на біржі, куди можуть бути виведені кошти.
Для власників Coldcard ця новина — нагадування про важливість гігієни безпеки. Атаки на апаратні гаманці часто пов'язані не зі зламом самого пристрою, а з компрометацією процесу доставки або seed-фраз. Рекомендую всім користувачам апаратних гаманців перевірити походження своїх пристроїв і використовувати лише перевірені канали покупки.
Продовжую стежити за рухом коштів і оновлю аналіз при появі нових даних.