Оператор атак на аппаратные кошельки Coldcard переместил 45% средств, похищенных в рамках третьей волны, сообщили аналитики Galaxy Research. В воскресенье через CoinJoin были проведены 97,09 BTC (около $7,8 млн), что усложняет отслеживание движения украденных активов.
Ранее, 2 сентября, злоумышленник конвертировал часть похищенных биткоинов в Ethereum через THORChain. По данным Galaxy, он выводит средства из наиболее крупных хранилищ: кошельки с 1-го по 11-й уже перемещены. Следующие десять нетронутых хранилищ содержат 30,81 BTC, а более мелкие, занимающие позиции с 61-й по 293-ю, — ещё 33,77 BTC.
В Galaxy Research оценивают, что 82% всех средств, украденных с устройств Coldcard, остаются на исходных контролируемых атакующим адресах. Недавно была обнаружена ранее неизвестная группа из 58 адресов. Её включение повышает совокупную оценку ущерба до 1 806 BTC (примерно $143,9 млн).
Кражи начались 30 июля и связаны с уязвимостью прошивки, выпущенной Coinkite в 2021 году. Из-за недостаточной случайности при генерации сид-фраз злоумышленники могли подбирать приватные ключи и опустошать одноподписные биткоин-кошельки без физического доступа к устройству. К середине августа Galaxy идентифицировала около 1 779 BTC у 190 пострадавших и более 8 600 адресов. Фирма допускает возможность четвёртой волны атак, но пока не подтвердила её.