Эксплойтер третьей волны Coldcard перемещает украденные средства через CoinJoin
Ключевые выводы
- •В обновлении Galaxy Research от 7 сентября сообщается, что эксплойтер третьей волны Coldcard создал 293 мультисигнатурных хранилища «два из двух» с биткоином жертв.
- •Первые движения в этой волне произошли 2 сентября: монеты были направлены через THORChain и поступили в сети Ethereum, а последующие переводы вошли в раунды CoinJoin.
- •Galaxy не назвала итоговую сумму перемещений и не подтвердила, что все созданные злоумышленником хранилища были опустошены.
- •Маршрутизация средств через THORChain и CoinJoin усложняет анализ графа транзакций, но сама по себе не доказывает, что похищенные средства были успешно отмыты.
- •Пользователям со скомпрометированной генерацией кошелька необходимо создать новую seed-фразу с исправленным ПО или доверенным оборудованием, поскольку установка прошивки не может сделать раскрытую фразу восстановления секретной вновь.

Эксплойтер третьей волны Coldcard перемещает украденные средства через CoinJoin
Злоумышленник, связанный с третьей волной краж из кошельков Coldcard, начал перемещать дополнительные объёмы биткоина: более ранние переводы направлялись через THORChain в сеть Ethereum, а новые движения проходят через раунды CoinJoin. Galaxy Research задокументировала эту активность в обновлении ончейн-данных от 7 сентября, сообщив, что эксплойтер создал 293 мультисигнатурных хранилища формата «два из двух» с монетами жертв.
Обновление фиксирует поведение кошельков, а не личность или намерения злоумышленника. Маршрутизация средств через кросс-чейн-инфраструктуру и совместные биткоин-транзакции может затруднить отслеживание, но сама по себе не доказывает, что похищенные средства были успешно отмыты.
Средства третьей волны начинают покидать хранилища
По данным Galaxy, первые движения в этой волне произошли 2 сентября: монеты были отправлены через THORChain и поступили в сети Ethereum. Впоследствии исследовательская фирма зафиксировала, что последующие переводы входят в раунды CoinJoin. В её публичной публикации не указана итоговая сумма перемещений и не подтверждено, что все хранилища были опустошены.
CoinJoin объединяет входы и выходы нескольких участников в одну биткоин-транзакцию. Такая конструкция давно используется приватными кошельками вроде Wasabi и Samourai, чьи координационные сервисы в последние годы стали объектами внимания правоохранительных органов — напоминание о том, что смешивание, хотя и легально во многих юрисдикциях, привлекает повышенное внимание. Структура затрудняет прямой анализ графа транзакций, поскольку наблюдатель не может просто предположить, что каждый вход соответствует конкретному выходу. Следователи по-прежнему могут опираться на тайминг, суммы и последующее поведение при расходовании средств, однако уверенность в атрибуции может снижаться.
Последнее движение последовало за более масштабным инцидентом Coldcard
Coldcard, разработанный канадской компанией Coinkite, — популярный аппаратный подписант с воздушным зазором среди сторонников самостоятельного хранения биткоина, чем и объясняется широкий резонанс волн эксплойтов в этом сообществе. Ранее Galaxy связывала третью волну с сотнями хранилищ, созданных злоумышленником. Предыдущие публикации об эксплойте Coldcard и затронутом биткоине описывали более масштабную кражу, связанную с компрометацией генерации кошельков, при которой уязвимые seed-фразы могли быть вычислены злоумышленником. Новейшие переводы превращают дело из преимущественно статичных активов в активную задачу отслеживания.
THORChain и CoinJoin играют разные роли в этой цепочке. THORChain позволяет обменивать нативные активы без использования обёрнутых посредников, тогда как CoinJoin работает внутри биткоина, объединяя транзакции. Ни один из этих инструментов не является вредоносным по своей природе; их значимость здесь обусловлена зафиксированным использованием адресами, которые Galaxy связывает с эксплойтером.
Устранение компрометации кошелька остаётся отдельной задачей от отслеживания средств
Отслеживание украденных средств не восстанавливает скомпрометированную seed-фразу. Пользователям, пострадавшим от слабой генерации кошельков, необходимо создать новую seed-фразу с помощью исправленного программного обеспечения или доверенного оборудования и перевести оставшиеся активы. Простая установка новой прошивки не может вновь сделать секретной уже раскрытую фразу восстановления.
Обновление Galaxy даёт следователям новую последовательность для мониторинга, однако восстановление средств не гарантировано. Любое категорическое утверждение об атрибуции, объёме смешанных средств или назначении обменённых активов потребует дополнительных ончейн-доказательств и, возможно, информации от сервисов, принимающих эти средства. Для пострадавших пользователей и бирж практический следующий шаг — наблюдение, достигнут ли обменённые активы на стороне Ethereum сервисов с требованиями идентификации, что исторически становилось узким местом в аналогичных делах по отслеживанию.