В ходе мониторинга блокчейн-активности я обнаружил признаки первой крупной транзакционной активности, связанной с третьей волной взломов аппаратных кошельков Coldcard. Злоумышленник, контролирующий похищенные средства, начал постепенную конвертацию биткоинов в Ethereum, используя кросс-чейн протокол THORChain. Этот шаг указывает на попытку легализации активов через альтернативные сети и децентрализованные ликвидные пулы.
По моим оценкам, основанным на анализе перемещений средств, на данный момент конвертировано около 10% от общего объема украденных монет. Оставшиеся 90% по-прежнему находятся на исходных адресах, что может свидетельствовать о поэтапной стратегии вывода, направленной на минимизацию риска блокировки или отслеживания.
Масштаб атаки и контекст инцидента
Ранее в ходе расследования мне удалось установить, что общий ущерб от третьей волны атак на Coldcard превышает 1789 BTC, затронувших 8865 уникальных адресов. Это один из наиболее массированных инцидентов в сегменте аппаратных кошельков за последние месяцы. Примечательно, что текущее перемещение средств является первым с момента фиксации взлома — до этого хакер предпочитал сохранять активы в статичном состоянии, вероятно, ожидая снижения внимания со стороны аналитических служб.
Использование THORChain для обмена BTC на ETH — характерный паттерн для профессиональных групп, стремящихся разорвать ончейн-связь с исходными адресами. Это существенно усложняет работу следственных групп и сервисов по отслеживанию транзакций.
Моя профессиональная оценка: данная активность — лишь начало процесса. Учитывая объем средств и техническую оснащенность злоумышленника, в ближайшие недели мы, вероятно, станем свидетелями дальнейших шагов по дроблению и распределению активов. Инвесторам и держателям Coldcard следует сохранять бдительность, а биржам — усиливать комплаенс-процедуры для выявления потенциально скомпрометированных монет.