Мои коллеги из Galaxy Research зафиксировали первые признаки активной фазы легализации средств, похищенных у пользователей аппаратных кошельков Coldcard в ходе третьей волны целенаправленных атак. Речь идет о движении биткоинов, которые злоумышленник удерживал с момента взлома, и теперь он перешел к их отмывке.
Ключевой инструмент в этой схеме — CoinJoin-транзакции. Этот метод объединяет выходы множества независимых переводов в единую транзакцию, что радикально усложняет анализ цепочки блоков и разрывает корреляцию между адресами-источниками и получателями. Для аналитиков это классический вызов: стандартные эвристики, такие как кластеризация по общим входам, здесь работают хуже, и требуется более глубокая фильтрация данных.
Примечательно, что это не первый шаг хакера в попытке скрыть следы. Ранее он уже частично конвертировал украденные монеты в эфир через кроссчейн-протокол THORChain. Такой гибридный подход — сначала конвертация в другой актив, затем смешивание через CoinJoin — указывает на высокий уровень технической подготовки и осознанное использование инструментов, ориентированных на приватность.
Напомню, что третья волна атак на Coldcard была связана с компрометацией устройств на этапе цепочки поставок. В общей сложности потери пользователей оценивались в несколько миллионов долларов, и часть средств уже была возвращена в рамках предыдущих инцидентов. Однако текущая активность показывает, что злоумышленник не намерен останавливаться и методично выстраивает сложную цепочку перемещений.
С моей экспертной точки зрения, использование CoinJoin в сочетании с THORChain — это сигнал о профессионализации киберпреступности в криптопространстве. Для инвесторов и владельцев аппаратных кошельков это очередное напоминание о критической важности проверки подлинности устройств и использования мультиподписных схем, даже если речь идет о «холодном» хранении. Аналитикам же предстоит разрабатывать новые методы отслеживания, поскольку классический анализ графа транзакций здесь уже недостаточен.