В ончейн-даних зафіксовано активізацію зловмисника, пов’язаного з третьою хвилею атак на апаратні гаманці Coldcard. Спостерігається конвертація викрадених біткоїнів в Ethereum через децентралізований протокол THORChain. Це перший значний крок хакера з легалізації активів після тривалої паузи.
Мій аналіз показує, що зловмисник перемістив лише близько 10% від загального обсягу викрадених коштів — приблизно 179 BTC. Решта 90% (близько 1610 BTC) досі залишаються недоторканими на початкових адресах. Така тактика вказує на обережний підхід: хакер, ймовірно, тестує ліквідність і маршрути відмивання, перш ніж задіяти основний обсяг.
Нагадаю, що в межах цієї кампанії атакуючим вдалося скомпрометувати щонайменше 1789 BTC, розподілених по 8865 адресах. Масштаб інциденту підкреслює системні ризики, пов’язані з уразливостями в ланцюжку постачання апаратних гаманців, навіть тих, що позиціонуються як максимально захищені.
Вибір THORChain як мосту для кроссчейн-обміну не випадковий. Цей протокол забезпечує високий ступінь анонімності та не вимагає KYC, що робить його привабливим інструментом для хакерів, які прагнуть ускладнити відстеження коштів. Використання Ethereum як цільового активу також логічне: друга за капіталізацією криптовалюта надає широкі можливості для подальшого заплутування слідів через DeFi-протоколи та міксери.
Поточна ситуація демонструє, що навіть після тривалої бездіяльності зловмисники повертаються до управління активами. Для власників Coldcard це тривожний сигнал, який підкреслює необхідність перегляду заходів безпеки. Рекомендую всім, хто використовує апаратні гаманці, провести аудит своїх пристроїв на предмет автентичності та походження.
Мій висновок: Продовжуваний рух коштів, навіть у невеликих обсягах, — явний індикатор того, що хакер готується до повної ліквідації позицій. Ринку варто очікувати посилення тиску на біткоїн у середньостроковій перспективі, якщо решту 90% буде переміщено на біржі.