Хакер, пов’язаний із третьою хвилею крадіжок Coldcard, перевів близько 10% викраденого Bitcoin (BTC) через THORChain в Ether (ETH). Це створило новий слід в мережі Ethereum, тоді як приблизно 90% активів досі не чіпали.
Ключові факти:
- Це перший зафіксований рух коштів з початкових адрес хакера в усіх трьох підтверджених хвилях атак на Coldcard.
- Аналітики on-chain відстежили переміщення активів через THORChain до нової Ethereum-адреси.
- Більшість коштів третьої хвилі й надалі залишається без руху.
Рух біткоїнів хакера
Голова досліджень Galaxy Алекс Торн повідомив, що зловмисник почав обмінювати викрадений Bitcoin на Ether. Частина транзакцій через THORChain не проходила з першого разу, тож хакеру доводилося повторювати спроби.
За словами Торна, це перший випадок, коли кошти з початкових адрес, використаних у будь-якій з трьох хвиль атак, реально зрушили з місця в мережі.
«Схоже, хакер має проблеми з проведенням повного обсягу через THORChain ... транзакції постійно повертаються, а він знову й знову пробує», — зазначив Торн.
Повторні рефанди не зупинили зловмисника: він продовжував намагатися вивести активи.
Торн також розповів, що аналітики відстежили свопи до нової Ethereum-адреси й передали ці дані регуляторам та криптокомпаніям, зберігши робочий ланцюжок трансакцій попри кросчейн-перекази.
До теми: Україна викрила криптосхему на $1 млн, що спустошувала гаманці у 20 країнах
Аналіз від Алекса Торна
Торн зауважує, що поки незрозуміло, чи намагатиметься зловмисник далі «розмивати» кошти або ж виведе їх на централізовану біржу. Тому слідчі уважно стежать за тим, як використовуватиметься щойно ідентифікована Ethereum-адреса. Це особливо важливо тепер, коли початкові адреси атаки вже не виглядають повністю «мертвими».
Навіть після свопів через THORChain аналітикам вдалося чітко ідентифікувати кінцеву адресу в мережі Ethereum. Тож перехід між блокчейнами в цьому кейсі не обірвав помітний ланцюжок транзакцій.
Розкриття нових даних дає біржам і командам з комплаєнсу ще одну адресу для моніторингу операцій, пов’язаних із викраденими активами.
За оцінками Galaxy Research, експлойт Coldcard пов’язаний щонайменше з 1 789 BTC, виведеними з 8 865 адрес, що на момент крадіжки оцінювалися приблизно у $114,7 млн. В оновленні від 25 серпня компанія зазначала, що 1 561 BTC, або 87,3% цих втрат, досі не були витрачені.
Раніше активність, пов’язана з Coldcard, вже торкалася інструментів приватності: CertiK у серпні фіксував перекази 64 BTC та 200 ETH до міксерів, включно з Tornado Cash. 28 серпня дослідники також помітили, як зловмисники «зачистили» навмисно послаблений тестовий гаманець, що свідчило про активність операції ще до останніх переміщень.
Читати далі: Nvidia купує Hugging Face за $12,9 млрд, щоб розширитися поза межі AI-чипів





