Мої колеги з Galaxy Research зафіксували перші ознаки активної фази легалізації коштів, викрадених у користувачів апаратних гаманців Coldcard під час третьої хвилі цілеспрямованих атак. Йдеться про рух біткоїнів, які зловмисник утримував з моменту зламу, і тепер він перейшов до їх відмивання.

Ключовий інструмент у цій схемі — CoinJoin-транзакції. Цей метод об'єднує виходи безлічі незалежних переказів в єдину транзакцію, що радикально ускладнює аналіз ланцюжка блоків і розриває кореляцію між адресами-джерелами та отримувачами. Для аналітиків це класичний виклик: стандартні евристики, такі як кластеризація за спільними входами, тут працюють гірше, і потрібна глибша фільтрація даних.

Примітно, що це не перший крок хакера у спробі приховати сліди. Раніше він уже частково конвертував викрадені монети в ефір через кроссчейн-протокол THORChain. Такий гібридний підхід — спочатку конвертація в інший актив, потім змішування через CoinJoin — вказує на високий рівень технічної підготовки та усвідомлене використання інструментів, орієнтованих на приватність.

Нагадаю, що третя хвиля атак на Coldcard була пов'язана з компрометацією пристроїв на етапі ланцюжка поставок. Загалом втрати користувачів оцінювалися в кілька мільйонів доларів, і частина коштів уже була повернута в межах попередніх інцидентів. Однак поточна активність показує, що зловмисник не має наміру зупинятися і методично вибудовує складний ланцюжок переміщень.

З моєї експертної точки зору, використання CoinJoin у поєднанні з THORChain — це сигнал про професіоналізацію кіберзлочинності в криптопросторі. Для інвесторів і власників апаратних гаманців це чергове нагадування про критичну важливість перевірки автентичності пристроїв і використання мультипідписних схем, навіть якщо йдеться про «холодне» зберігання. Аналітикам же доведеться розробляти нові методи відстеження, оскільки класичний аналіз графа транзакцій тут уже недостатній.