Атакующий Coldcard Wave 3 впервые перевёл украденные средства, конвертировав часть активов в ETH
Ключевые выводы
- •Атакующий впервые перевёл украденные средства Coldcard Wave 3, конвертировав часть активов в ETH через THORChain.
- •Это первое известное перемещение с оригинальных адресов хакера, связанных с инцидентами Wave 1, Wave 2 или Wave 3.
- •Несколько попыток свопов на THORChain были возвращены, но атакующий продолжал повторять транзакции; около 90% средств Wave 3 остаются нетронутыми.
- •Полученный Ethereum-адрес идентифицирован и передан властям и криптовалютным компаниям, а новые переводы создают дополнительные следы в блокчейне.
- •Анализ Торна предполагает, что на этапах накопления, вывода средств и операций на THORChain могли использоваться разные инструменты.

Атакующий, стоящий за взломом кошельков Coldcard Wave 3, впервые перевёл украденную криптовалюту, что ознаменовало новую фазу продолжающегося инцидента безопасности. По словам Алекса Торна, главы исследовательского отдела Galaxy Digital, атакующий конвертировал часть украденных активов в ETH с помощью THORChain.
Этот перевод стал первым известным перемещением средств с оригинальных адресов хакера, связанных с инцидентами Wave 1, Wave 2 или Wave 3. До этого момента украденные средства оставались в своих первоначальных местах в блокчейне.
Активность на THORChain привлекает внимание
Данные блокчейна указывают, что атакующий пытается перевести большую долю украденных средств через THORChain — децентрализованную биржу для межцепочечных операций. Однако процесс проходит не гладко.
THORChain ранее использовался как канал отмывания в других резонансных криптокражах, включая атаки, приписываемые северокорейской группе Lazarus, поскольку его межцепочечные свопы позволяют перемещать активы между блокчейнами без централизованного посредника. Из-за этой истории потоки платформы тщательно отслеживаются компаниями блокчейн-аналитики и биржами, которые обычно помечают средства, связанные с известными адресами взломов, при их появлении в крупных сетях.
Несколько попыток свопов, судя по всему, были возвращены, однако, по данным мониторинга Торна, атакующий продолжал повторять транзакции, несмотря на эти неудачи.
Примерно 90% средств Wave 3 остаются нетронутыми, поэтому большинство украденных активов всё ещё находятся на адресах, связанных с инцидентом, даже пока атакующий тестирует маршруты для перемещения или конвертации средств.
Отслеживание в блокчейне усиливается
Новая активность может облегчить отслеживание украденных активов, поскольку переводы создают дополнительные следы в блокчейне. Торн сообщил, что полученный Ethereum-адрес был идентифицирован и передан соответствующим органам и криптовалютным компаниям.
Это перемещение также даёт аналитикам новую информацию о поведении атакующего и используемом программном обеспечении. Анализ Торна предполагает, что на этапах накопления, вывода средств и операций на THORChain могли использоваться разные инструменты.
Инцидент с Coldcard включал несколько волн опустошения кошельков, связанных с компрометацией генерации seed-фраз. Coldcard — это аппаратный кошелёк, продвигаемый как решение с воздушным разрывом и самостоятельным хранением, и инцидент привлёк внимание, поскольку был нацелен на класс устройств, который пользователи выбирают именно для хранения приватных ключей в офлайне. Последнее перемещение не означает, что оставшиеся средства успешно выведены, но сигнализирует, что атакующий начал активно тестировать способы перемещения активов.