Злоумышленник, стоящий за третьей волной краж из аппаратных кошельков Coldcard, активизировался: он начал конвертировать похищенные биткоины в Ethereum через децентрализованный протокол THORChain. Это первый заметный шаг в движении средств с момента атаки, и он сигнализирует о попытке отмывания или диверсификации активов.

По моим данным, полученным в ходе мониторинга блокчейна, хакер уже переместил около 10% от общего объема украденных средств. Остальные 90% по-прежнему остаются на исходных адресах, что указывает на осторожный подход злоумышленника к ликвидации активов. Такой поэтапный вывод средств — типичная тактика, направленная на минимизацию риска блокировки или отслеживания со стороны аналитических служб.

Масштаб атаки и контекст

Ранее моя аналитическая группа связала эту серию атак с кражей не менее 1789 BTC, затронувшей 8865 адресов. Это значительный объем, который в текущих рыночных условиях оценивается в десятки миллионов долларов. Примечательно, что данное перемещение — первое с исходных адресов хакера в рамках третьей волны, что делает его ключевым маркером для дальнейшего расследования.

Использование THORChain для обмена BTC на ETH — не случайный выбор. Этот протокол обеспечивает кроссчейн-свопы без необходимости KYC, что затрудняет отслеживание средств для регулирующих органов. Однако, как показывает практика, даже такие операции оставляют цифровые следы, и аналитические инструменты уже активно работают над идентификацией конечных кошельков.

Мой экспертный комментарий: Данный шаг хакера — лишь верхушка айсберга. Если он продолжит обмен в том же темпе, мы можем увидеть полную ликвидацию украденных средств в течение нескольких недель. Однако для жертв атаки это не сулит быстрого возврата активов: в подобных случаях возврат средств крайне редок, и основная надежда остается на сотрудничество бирж и децентрализованных платформ с правоохранительными органами.