Мої колеги з аналітичного підрозділу Galaxy Research зафіксували нову фазу в русі коштів, викрадених під час третьої хвилі цілеспрямованих атак на користувачів апаратних гаманців Coldcard. Йдеться про переказ викрадених біткоїнів у протокол CoinJoin — механізм, який кардинально ускладнює відстежуваність транзакцій за рахунок змішування платежів багатьох незалежних учасників в єдину пул-операцію.
Це вже не перший крок зловмисника з легалізації незаконно отриманих активів. Раніше хакер конвертував частину монет в Ethereum через децентралізований кросс-чейн протокол THORChain, що дозволяло розірвати прямий зв’язок між вихідними BTC та їхніми подальшими переміщеннями. Тепер же використання CoinJoin вказує на продуману, багатоступеневу стратегію відмивання, спрямовану на повне стирання цифрових слідів.
Чому CoinJoin — це виклик для розслідувань
Технологія CoinJoin, що лежить в основі таких інструментів, як Wasabi Wallet або Samourai Whirlpool, об’єднує транзакції від різних користувачів в одну. Зовнішньому спостерігачу вкрай складно визначити, який саме вихід належить конкретній адресі. Для аналітиків блокчейну це створює серйозні перешкоди: стандартні методи кластеризації та евристики втрачають ефективність, а ймовірність помилкової атрибуції коштів зростає багаторазово.
Цей інцидент — яскраве нагадування про те, що навіть апаратні гаманці, які вважаються золотим стандартом безпеки, не є панацеєю. Атаки на Coldcard, судячи з усього, були спрямовані на вразливості в процесах ініціалізації або фішингові схеми, а не на злом криптографії самого пристрою. Хакер діє методично, використовуючи всі доступні інструменти для приховування своєї особи та кінцевого пункту призначення коштів.
Моя експертна оцінка: У поточних умовах правоохоронним органам та блокчейн-детективам доведеться покладатися не лише на аналіз on-chain даних, а й на моніторинг обмінних платформ та позабіржових (OTC) сервісів, де рано чи пізно відбудеться фіатний вивід. CoinJoin затримує ідентифікацію, але не робить її неможливою — особливо якщо зловмисник припуститься помилки при конвертації у фіатні валюти або використанні KYC-площадок.