По данным известного блокчейн-исследователя ZachXBT, неизвестный пользователь криптобиржи Kraken стал жертвой масштабной атаки с использованием социальной инженерии, в результате которой было похищено активов на общую сумму $18,2 млн. Инцидент произошел 31 марта 2026 года.
Механика атаки и движение средств
Согласно информации, опубликованной ZachXBT в его Telegram-канале, злоумышленник начал перемещать украденные средства примерно через 45 минут после компрометации. Первоначально была осуществлена конвертация 878 ETH (примерно $1,8 млн на тот момент) из сети Ethereum в Bitcoin через децентрализованный кросс-чейн протокол THORChain. Для операции использовался кошелек SafePal.
Транзакция была зафиксирована ботом THOR InfoBot, который подтвердил «стриминговый своп» с Ethereum на Bitcoin. Исходный адрес на Ethereum, связанный с кражей: 0xC55149BbD560435a9FbEabFdcF9711cf928acA21. Соответствующий BTC-адрес: 1D8f8956EEFLXN28AHfioEx4ywVbxCz8KN. В конечном итоге 878 ETH были конвертированы в 26,6 BTC.
THORChain как инструмент для отмывания
Протокол THORChain, не требующий процедуры KYC, не впервые используется для перемещения похищенных средств. В январе 2026 года злоумышленник использовал тот же протокол для конвертации части $282 млн, украденных в BTC и Litecoin (LTC) после того, как жертва раскрыла сид-фразу от аппаратного кошелька. Тогда через THORChain было обменяно 818 BTC (на $78 млн) на ETH, XRP и LTC.
ZachXBT также напомнил о других крупных инцидентах: о краже на $330 млн в 2025 году и потере $91 млн в августе того же года. Во всех случаях фигурировали социальная инженерия и кросс-чейн-перемещения активов.
Текущая ситуация и последствия
Перемещенные 878 ETH могут представлять лишь часть от общей суммы в $18,2 млн. В подобных случаях злоумышленники часто дробят активы на множество транзакций и переводят их по разным блокчейнам одновременно для усложнения отслеживания.
На момент публикации новости ни криптобиржа Kraken, ни разработчик кошелька SafePal не прокомментировали инцидент. Расследование находится на ранней стадии, а специалисты по отслеживанию транзакций продолжают мониторинг дальнейшего движения средств с отмеченных адресов.