Злоумышленник, стоящий за третьей волной атак на аппаратные кошельки Coldcard, активизировался: он начал конвертировать похищенные биткоины в Ethereum через децентрализованный протокол THORChain. Это первый значимый шаг в попытке легализовать незаконно полученные активы после длительной паузы.
По моим данным, хакер уже переместил около 10% от общего объема украденных средств, тогда как оставшиеся 90% по-прежнему находятся на исходных адресах, которые я отслеживаю в рамках анализа этой кампании. Речь идет о внушительной сумме — не менее 1789 BTC, похищенных с 8865 кошельков в ходе третьей волны атак. Это подтверждает, что инцидент носил массовый характер и затронул значительное число пользователей.
Выбор THORChain для обмена не случаен: этот протокол позволяет проводить кроссчейн-свапы без необходимости проходить KYC-верификацию, что делает его излюбленным инструментом для отмывания средств в индустрии. Перемещение лишь 10% активов может свидетельствовать о том, что хакер тестирует ликвидность и безопасность каналов, прежде чем приступить к масштабному выводу средств.
Наблюдаемая активность — тревожный сигнал для держателей Coldcard, пострадавших от атаки. Судя по всему, злоумышленник не намерен останавливаться и постепенно готовится к полной ликвидации украденных резервов. В ближайшие недели стоит ожидать дальнейших транзакций, что может оказать дополнительное давление на рынок.
Мой комментарий: Тот факт, что хакер начал движение средств, указывает на его уверенность в безопасности выбранной схемы. Однако использование THORChain оставляет следы в публичном блокчейне, и при грамотном анализе цепочек существует вероятность отследить конечные кошельки, особенно если часть средств будет конвертирована в стейблкоины или выведена через централизованные платформы.