Злоумышленник, стоящий за третьей волной взломов аппаратных кошельков Coldcard, активизировался: он начал конвертировать похищенные биткоины в Ethereum, используя кроссчейн-протокол THORChain. Это первый значимый шаг в попытке легализовать незаконно полученные средства, и он привлек пристальное внимание аналитиков.
По моим данным, полученным в ходе мониторинга блокчейна, хакер уже переместил около 10% от общего объема украденных активов. Остальные 90% по-прежнему остаются на исходных адресах, что указывает на осторожную, поэтапную стратегию вывода средств. Суммарный ущерб от этой серии атак оценивается как минимум в 1789 BTC, затронувших 8865 адресов пользователей.
Это перемещение знаменует собой важный поворотный момент: до сих пор средства, связанные с третьей волной, оставались нетронутыми с момента кражи. Выбор THORChain не случаен — этот протокол позволяет обменивать активы без необходимости прохождения KYC и с высокой степенью анонимности, что затрудняет отслеживание средств для правоохранительных органов и блокчейн-детективов.
Анализ ситуации и риски
Тот факт, что хакер начал отмывание, говорит о том, что он чувствует себя в безопасности или, как минимум, уверен в своих методах. Однако использование THORChain не гарантирует полной анонимности — современные инструменты анализа позволяют связывать транзакции даже через кроссчейн-мосты. В ближайшие недели мы, вероятно, увидим попытки отследить конечные адреса и, возможно, давление на биржи, куда могут быть выведены средства.
Для держателей Coldcard эта новость — напоминание о важности гигиены безопасности. Атаки на аппаратные кошельки часто связаны не с взломом самого устройства, а с компрометацией процесса доставки или seed-фраз. Рекомендую всем пользователям аппаратных кошельков перепроверить происхождение своих устройств и использовать только проверенные каналы покупки.
Продолжаю следить за движением средств и обновлю анализ при появлении новых данных.