Связанный с третьей волной взломов кошельков Coldcard злоумышленник впервые переместил украденные средства: около 10% контролируемых им биткоинов были конвертированы в эфир через кроссчейн-протокол THORChain. Об этом сообщил глава исследований Galaxy Research Алекс Торн. По его данным, примерно 90% средств оставались на исходных адресах на момент публикации. Это первое зафиксированное ончейн-перемещение средств с оригинальных адресов первой, второй и третьей волн.
Часть транзакций через THORChain не проходила: протокол возвращал средства, и злоумышленник повторял попытки. Причины возвратов пока не установлены; среди возможных версий — ограничения ликвидности, параметры транзакций или защитные механизмы. Несмотря на это, аналитики отследили свопы до нового Ethereum-адреса. Торн отметил, что адрес передан правоохранительным органам, криптокомпаниям и другим организациям, наблюдающим за движением украденных активов.
Взломы Coldcard связывают с уязвимостью генерации seed-фраз в прошивках, выпущенных с 2021 года. Недостаточная случайность позволяла вычислять приватные ключи без физического доступа к устройству. Производитель Coinkite выпустил исправленную прошивку, однако скомпрометированные seed-фразы требуют миграции: установка обновления не восстанавливает безопасность уже созданных кошельков. Galaxy Research ранее оценила ущерб в 1 789,28 BTC на 8 865 адресах — около $114,7 млн на момент кражи. По состоянию на 25 августа примерно 87% идентифицированных биткоинов оставались неподвижными.
Отдельные злоумышленники ранее использовали миксеры: CertiK в августе сообщал о перемещении 64 BTC и 200 ETH. Кроме того, 29 августа адрес, связанный с операцией, опустошил намеренно ослабленный исследовательский кошелек, что указывает на продолжающееся автоматическое сканирование в поисках предсказуемых ключей. Теперь аналитики следят, будут ли выведенные ETH направлены на централизованные биржи, мосты или сервисы приватности.