Аналітики зафіксували перші ознаки активності зловмисника, відповідального за третю хвилю зламів апаратних гаманців Coldcard. За моїми спостереженнями, хакер розпочав конвертацію вкрадених коштів в Ethereum, використовуючи децентралізований протокол THORChain — це класичний маркер спроби заплутати сліди та уникнути відстеження.

На даний момент переміщено близько 10% від загального обсягу викрадених активів. Решта 90% досі перебувають на вихідних адресах, що свідчить про те, що процес ліквідації лише набирає обертів. Йдеться про значну суму — щонайменше 1789 BTC, які були викрадені з 8865 гаманців під час цієї кампанії.

Важливо підкреслити, що це перший рух коштів з моменту завершення третьої хвилі атак. Тривала пауза в транзакціях могла вказувати на те, що зловмисник чекав зниження уваги до своїх адрес або шукав оптимальний маршрут для обходу блокчейн-аналітики. Вибір THORChain у цьому контексті не випадковий: цей протокол дозволяє проводити кросс-чейн свопи без необхідності KYC та з високим ступенем анонімності.

Для власників Coldcard, які постраждали від інциденту, це тривожний сигнал: частина вкрадених коштів уже фактично виведена з-під контролю відстежувальних систем. Однак той факт, що 90% активів залишаються недоторканими, дає надію на можливе заморожування або ідентифікацію зловмисника через біржі, якщо він спробує вивести фіат.

Мій експертний коментар: Подібні атаки з використанням THORChain стають новим стандартом для кіберзлочинців у криптосфері. Інвесторам варто переглянути свої заходи безпеки: апаратні гаманці — не панацея, якщо вразливість криється в прошивці або процесі генерації сід-фраз. Рекомендую використовувати мультипідпис та холодне зберігання з ізольованими від мережі пристроями.