Під час моніторингу блокчейн-активності я виявив ознаки першої великої транзакційної активності, пов’язаної з третьою хвилею зламів апаратних гаманців Coldcard. Зловмисник, який контролює викрадені кошти, розпочав поступову конвертацію біткоїнів в Ethereum, використовуючи кросс-чейн протокол THORChain. Цей крок вказує на спробу легалізації активів через альтернативні мережі та децентралізовані ліквідні пули.
За моїми оцінками, заснованими на аналізі переміщень коштів, на даний момент конвертовано близько 10% від загального обсягу викрадених монет. Решта 90% досі перебувають на вихідних адресах, що може свідчити про поетапну стратегію виведення, спрямовану на мінімізацію ризику блокування або відстеження.
Масштаб атаки та контекст інциденту
Раніше під час розслідування мені вдалося встановити, що загальні збитки від третьої хвилі атак на Coldcard перевищують 1789 BTC, які торкнулися 8865 унікальних адрес. Це один із наймасованіших інцидентів у сегменті апаратних гаманців за останні місяці. Примітно, що поточне переміщення коштів є першим з моменту фіксації зламу — до цього хакер волів зберігати активи в статичному стані, ймовірно, очікуючи зниження уваги з боку аналітичних служб.
Використання THORChain для обміну BTC на ETH — характерний патерн для професійних груп, які прагнуть розірвати ончейн-зв’язок із вихідними адресами. Це суттєво ускладнює роботу слідчих груп та сервісів із відстеження транзакцій.
Моя професійна оцінка: ця активність — лише початок процесу. Враховуючи обсяг коштів та технічну оснащеність зловмисника, найближчими тижнями ми, ймовірно, станемо свідками подальших кроків із дроблення та розподілу активів. Інвесторам і власникам Coldcard слід зберігати пильність, а біржам — посилювати комплаєнс-процедури для виявлення потенційно скомпрометованих монет.