Хакер, связанный с третьей волной кражи у Coldcard, провел около 10% похищенного биткоина (BTC) через THORChain в Ether (ETH). Так сформировался новый след в сети Ethereum, тогда как порядка 90% средств все еще остаются на исходных адресах.
Ключевые моменты:
- Это первое зафиксированное движение средств с исходных адресов хакера за все три подтвержденные волны взлома Coldcard.
- Ончейн-аналитики отследили маршрут через THORChain до нового Ethereum-адреса.
- Большая часть активов, похищенных в третью волну, пока не двигалась.
Перемещение биткоин-активов
Руководитель исследовательского подразделения Galaxy Алекс Торн заявил, что злоумышленник начал обменивать украденный биткоин на Ether, однако серия сбоев в THORChain вынудила его неоднократно повторять транзакции. Это первый случай, когда средства с оригинальных адресов, использованных в любой из трех волн взлома, начали двигаться ончейн.
«Похоже, у хакера возникают проблемы с выводом всех средств через THORChain… транзакции постоянно откатываются, и он снова и снова пробует», — отметил Торн.
Повторные возвраты не остановили злоумышленника: он продолжил попытки перевести активы.
По словам Торна, аналитики проследили цепочку свопов до нового Ethereum-адреса и передали информацию профильным регуляторам и криптокомпаниям, чтобы сохранить работоспособный след даже после кроссчейн-перемещений.
Также читайте: Украина раскрыла криптомошенничество на $1 млн, опустошившее кошельки в 20 странах
Анализ Алекса Торна
Торн отмечает, что пока не ясно, попытается ли хакер дальше запутать происхождение средств или отправит их на централизованную биржу. Поэтому расследованию теперь приходится внимательно отслеживать активность по новому Ethereum-адресу, особенно с учетом того, что исходные адреса кражи уже перестали быть полностью «спящими».
Несмотря на использование THORChain, аналитикам удалось установить конечную точку на стороне Ethereum, показав, что в данном случае кроссчейн-переход не прервал прозрачную транзакционную цепочку.
Раскрытие нового адреса предоставляет биржам и командам комплаенса еще один ориентир для мониторинга потенциальной отмывочной активности, связанной с украденными средствами.
Ранее Galaxy Research связывала эксплойт Coldcard с хищением как минимум 1 789 биткоинов с 8 865 адресов — на сумму около $114,7 млн на момент кражи. В отчете от 25 августа аналитики указывали, что 1 561 биткоин, или 87,3% зафиксированных потерь, оставались нетронутыми.
Деятельность, связанная с Coldcard, уже выходила на инструменты анонимизации: в августе CertiK сообщала, что 64 биткоина и 200 Ether были отправлены в миксеры, включая Tornado Cash. 28 августа исследователи также зафиксировали, как злоумышленники «подчистили» преднамеренно ослабленный тестовый кошелек, что свидетельствовало о продолжающейся активности операции еще до последнего перемещения.
Читайте далее: Nvidia покупает Hugging Face за $12,9 млрд, чтобы выйти за рамки чипов для ИИ





