Зловмисник, який стоїть за третьою хвилею атак на апаратні гаманці Coldcard, активізувався: він почав конвертувати викрадені біткоїни в Ethereum через децентралізований протокол THORChain. Це перший значний крок у спробі легалізувати незаконно отримані активи після тривалої паузи.

За моїми даними, хакер уже перемістив близько 10% від загального обсягу вкрадених коштів, тоді як решта 90% досі перебувають на вихідних адресах, які я відстежую в рамках аналізу цієї кампанії. Йдеться про значну суму — щонайменше 1789 BTC, викрадених з 8865 гаманців під час третьої хвилі атак. Це підтверджує, що інцидент мав масовий характер і торкнувся значної кількості користувачів.

Вибір THORChain для обміну не випадковий: цей протокол дозволяє проводити кроссчейн-свапи без необхідності проходити KYC-верифікацію, що робить його улюбленим інструментом для відмивання коштів в індустрії. Переміщення лише 10% активів може свідчити про те, що хакер тестує ліквідність і безпеку каналів, перш ніж приступити до масштабного виведення коштів.

Спостережувана активність — тривожний сигнал для власників Coldcard, які постраждали від атаки. Судячи з усього, зловмисник не має наміру зупинятися й поступово готується до повної ліквідації вкрадених резервів. У найближчі тижні варто очікувати подальших транзакцій, що може чинити додатковий тиск на ринок.

Мій коментар: Той факт, що хакер почав рух коштів, вказує на його впевненість у безпеці обраної схеми. Однак використання THORChain залишає сліди в публічному блокчейні, і при грамотному аналізі ланцюжків існує ймовірність відстежити кінцеві гаманці, особливо якщо частина коштів буде конвертована в стейблкоїни або виведена через централізовані платформи.