Мои коллеги из аналитического подразделения Galaxy Research зафиксировали новую фазу в движении средств, похищенных в ходе третьей волны целенаправленных атак на пользователей аппаратных кошельков Coldcard. Речь идет о переводе украденных биткоинов в протокол CoinJoin — механизм, который кардинально усложняет прослеживаемость транзакций за счет смешивания платежей множества независимых участников в единую пул-операцию.

Это уже не первый шаг злоумышленника по легализации незаконно полученных активов. Ранее хакер конвертировал часть монет в Ethereum через децентрализованный кросс-чейн протокол THORChain, что позволяло разорвать прямую связь между исходными BTC и их дальнейшими перемещениями. Теперь же использование CoinJoin указывает на продуманную, многоступенчатую стратегию отмывания, направленную на полное стирание цифровых следов.

Почему CoinJoin — это вызов для расследований

Технология CoinJoin, лежащая в основе таких инструментов, как Wasabi Wallet или Samourai Whirlpool, объединяет транзакции от разных пользователей в одну. Внешнему наблюдателю крайне сложно определить, какой именно выход принадлежит конкретному адресу. Для аналитиков блокчейна это создает серьезные препятствия: стандартные методы кластеризации и эвристики теряют эффективность, а вероятность ошибочной атрибуции средств возрастает многократно.

Данный инцидент — яркое напоминание о том, что даже аппаратные кошельки, считающиеся золотым стандартом безопасности, не являются панацеей. Атаки на Coldcard, судя по всему, были направлены на уязвимости в процессах инициализации или фишинговые схемы, а не на взлом криптографии самого устройства. Хакер действует методично, используя все доступные инструменты для сокрытия своей личности и конечного пункта назначения средств.

Моя экспертная оценка: В текущих условиях правоохранительным органам и блокчейн-детективам придется полагаться не только на анализ on-chain данных, но и на мониторинг обменных платформ и внебиржевых (OTC) сервисов, где рано или поздно произойдет фиатный вывод. CoinJoin задерживает идентификацию, но не делает ее невозможной — особенно если злоумышленник допустит ошибку при конвертации в фиатные валюты или использовании KYC-площадок.