Аналитики зафиксировали первые признаки активности злоумышленника, ответственного за третью волну взломов аппаратных кошельков Coldcard. По моим наблюдениям, хакер начал конвертацию украденных средств в Ethereum, используя децентрализованный протокол THORChain — это классический маркер попытки запутать следы и уйти от отслеживания.

На данный момент перемещено около 10% от общего объема похищенных активов. Оставшиеся 90% по-прежнему находятся на исходных адресах, что говорит о том, что процесс ликвидации только набирает обороты. Речь идет о значительной сумме — не менее 1789 BTC, которые были украдены с 8865 кошельков в ходе этой кампании.

Важно подчеркнуть, что это первое движение средств с момента завершения третьей волны атак. Долгая пауза в транзакциях могла указывать на то, что злоумышленник ждал снижения внимания к своим адресам или искал оптимальный маршрут для обхода блокчейн-аналитики. Выбор THORChain в этом контексте не случаен: данный протокол позволяет проводить кросс-чейн свопы без необходимости KYC и с высокой степенью анонимности.

Для держателей Coldcard, пострадавших от инцидента, это тревожный сигнал: часть украденных средств уже фактически выведена из-под контроля отслеживающих систем. Однако тот факт, что 90% активов остаются нетронутыми, дает надежду на возможное замораживание или идентификацию злоумышленника через биржи, если он попытается вывести фиат.

Мой экспертный комментарий: Подобные атаки с использованием THORChain становятся новым стандартом для киберпреступников в криптосфере. Инвесторам стоит пересмотреть свои меры безопасности: аппаратные кошельки — не панацея, если уязвимость кроется в прошивке или процессе генерации сид-фразы. Рекомендую использовать мультиподпись и холодное хранение с изолированными от сети устройствами.