В ончейн-данных зафиксирована активизация злоумышленника, связанного с третьей волной атак на аппаратные кошельки Coldcard. Наблюдается конвертация украденных биткоинов в Ethereum через децентрализованный протокол THORChain. Это первый значимый шаг хакера по легализации активов после длительной паузы.
Мой анализ показывает, что злоумышленник переместил лишь около 10% от общего объема похищенных средств — примерно 179 BTC. Остальные 90% (порядка 1610 BTC) по-прежнему остаются нетронутыми на исходных адресах. Такая тактика указывает на осторожный подход: хакер, вероятно, тестирует ликвидность и маршруты отмывания, прежде чем задействовать основной объем.
Напомню, что в рамках этой кампании атакующим удалось скомпрометировать не менее 1789 BTC, распределенных по 8865 адресам. Масштаб инцидента подчеркивает системные риски, связанные с уязвимостями в цепочке поставок аппаратных кошельков, даже тех, что позиционируются как максимально защищенные.
Выбор THORChain в качестве моста для кроссчейн-обмена не случаен. Этот протокол обеспечивает высокую степень анонимности и не требует KYC, что делает его привлекательным инструментом для хакеров, стремящихся затруднить отслеживание средств. Использование Ethereum в качестве целевого актива также логично: вторая по капитализации криптовалюта предоставляет широкие возможности для дальнейшего запутывания следов через DeFi-протоколы и миксеры.
Текущая ситуация демонстрирует, что даже после длительного бездействия злоумышленники возвращаются к управлению активами. Для держателей Coldcard это тревожный сигнал, подчеркивающий необходимость пересмотра мер безопасности. Рекомендую всем, кто использует аппаратные кошельки, провести аудит своих устройств на предмет подлинности и происхождения.
Мой вывод: Продолжающееся движение средств, даже в небольших объемах, — явный индикатор того, что хакер готовится к полной ликвидации позиций. Рынку стоит ожидать усиления давления на биткоин в среднесрочной перспективе, если оставшиеся 90% будут перемещены на биржи.