Хакер Coldcard начал выводить украденные биткоины через THORChain
Хакеры, похитившие 114,7 млн долларов с кошельков Coldcard, начали перемещать средства. Около 20,5 BTC переведено через THORChain для заметания следов, тогда как 87,3% добычи пока остаются без движения.

Расследование дела о взломе аппаратных криптокошельков Coldcard приняло новый оборот. После нескольких недель затишья часть украденных средств пришла в движение. Около 20,5 биткоина (BTC) на сумму примерно 1,6 миллиона долларов были переведены через децентрализованный протокол THORChain, позволяющий обменивать активы между различными блокчейнами. По данным ончейн-аналитиков, средства были перемещены в ходе 34 транзакций в период с 2 по 3 сентября.
Это означает, что злоумышленник начал активно заметать следы. Вместо того чтобы оставлять криптовалюту на адресах, которые уже были идентифицированы как связанные со взломом, хакер попытался перевести биткоины в сеть Ethereum. Данный шаг призван максимально усложнить отслеживание конечного пункта назначения средств.
Первая активность на адресах хакера
Движение средств подтвердила компания Galaxy Research, которая ведет мониторинг последствий взлома с момента его обнаружения. Как сообщил Алекс Торн, руководитель отдела исследований Galaxy, это первое подтвержденное перемещение активов с оригинальных адресов злоумышленника, задействованных в первых трех волнах хакерской атаки.
В процессе обмена через THORChain хакер столкнулся с несколькими ошибками возврата средств, однако продолжил попытки. Это может указывать на то, что транзакции пока являются не полноценным выводом активов, а лишь тестированием возможного маршрута для дальнейшего отмывания денег.
Использование THORChain не делает транзакции абсолютно невидимыми. Блокчейн по-прежнему сохраняет публичную запись обо всех операциях, и аналитические компании могут связать новые адреса с действиями хакера. Тем не менее, кроссчейн-переводы создают дополнительный уровень сложности для следователей и криптобирж. Специалисты Galaxy Research уже передали новые адреса торговым площадкам, комплаенс-компаниям и правоохранительным органам для их последующей блокировки.
Более 100 миллионов долларов остаются без движения
Несмотря на зафиксированную активность, подавляющая часть украденных средств все еще находится на исходных адресах. Согласно актуальным данным Galaxy Research, в результате масштабной атаки было похищено в общей сложности 1 789,28 BTC с 8 865 адресов. На момент кражи стоимость этих активов составляла около 114,7 миллиона долларов.
На данный момент около 1 561 BTC, что составляет 87,3% от всей похищенной суммы, остаются нетронутыми на подконтрольных хакеру кошельках. Именно поэтому перемещение даже 20,5 BTC привлекло столь пристальное внимание рынка — оно может быть предвестником начала вывода остальных средств.
Удаленная уязвимость в прошивке
Сам взлом кошельков Coldcard оказался крайне нетипичным, поскольку злоумышленникам не потребовался физический доступ к устройствам. По данным совместного расследования Galaxy Research и TRM Labs, причиной инцидента стал дефект в версии прошивки 2021 года, который нарушал случайность генерации сид-фраз (слов для восстановления доступа).
Из-за этой уязвимости хакеры смогли удаленно восстановить приватные ключи кошельков, созданных в небезопасной среде, и полностью опустошить их. По информации TRM Labs, атаки начались 30 июля и проходили в несколько этапов.
Текущие транзакции пока не доказывают, что хакеру удалось успешно обналичить или отмыть украденное. Большая часть средств остается под наблюдением на известных адресах, однако эксперты продолжают следить за тем, перерастет ли этот тестовый перевод в массовый вывод сотен миллионов долларов.





