Механизм отмывания средств и маршруты транзакций
В начале сентября 2026 года эксперты Galaxy Research зафиксировали движение средств, похищенных в результате компрометации аппаратных устройств. Событие, отслеживаемое аналитиками в рамках кейса Coldcard third-wave attacker moves 45% of stolen Bitcoin, демонстрирует смену тактики злоумышленника. Хакер начал методично опустошать кошельки, начиная с самых крупных балансов.
Для сокрытия следов преступник комбинирует различные инструменты анонимизации. Изначально украденная криптовалюта конвертируется в нативный эфир без использования централизованных бирж. Затем оставшиеся активы дробятся и пропускаются через пулы совместных транзакций.
- Перевод 20,5 BTC в сеть Ethereum через децентрализованный протокол обмена THORChain.
- Отправка 15,48 BTC на адреса формата Taproot с последующим вводом в CoinJoin.
- Перемещение 61,12 BTC из девяти хранилищ для дальнейшего многоуровневого микширования.
Хронология перемещения украденных биткоинов
Процесс вывода капитала разделен на несколько этапов, каждый из которых использует специфические технические решения. Злоумышленник применяет структуру мультиподписи 2-of-2, что требует авторизации транзакций двумя независимыми ключами.
- 2 сентября хакер совершил первый перевод, отправив активы из крупнейшего хранилища через кроссчейн-маршрутизатор.
- 5 сентября было опустошено второе по размеру хранилище, а средства ушли на новые адреса Taproot.
- 6 сентября преступник инициировал массовый перевод из девяти оставшихся крупных кошельков, направив их в сервисы запутывания следов.
На данный момент полностью очищены хранилища с первого по одиннадцатое. В следующих десяти нетронутых кошельках остается 30,81 BTC, а еще 33,77 BTC распределены по более мелким адресам.
Масштаб ущерба и первопричина уязвимости
Серия краж стала возможной из-за критической ошибки в прошивке устройств, выпущенной компанией Coinkite в 2021 году. Баг снизил уровень энтропии при генерации seed-фраз, что позволило хакерам подобрать приватные ключи методом брутфорса. Атака проводилась дистанционно, без физического доступа к оборудованию жертв.
Недавнее обнаружение дополнительного кластера из 58 адресов увеличило оценку совокупных потерь. По обновленным данным, общий объем украденной криптовалюты за все волны взлома достиг 1806 BTC, что эквивалентно $143,9 млн по текущему курсу.
Несмотря на активные действия хакера в сентябре, около 82% похищенных средств все еще находятся на первоначальных адресах. Исследователи продолжают мониторинг блокчейна, не исключая вероятности начала четвертой волны несанкционированных списаний.
Частые вопросы
Как взломщик Coldcard отмывает украденные биткоины?
Он использует комбинацию кроссчейн-протокола THORChain и миксера CoinJoin. Сначала часть биткоинов обменивается на эфир через THORChain, а другие активы направляются в пулы совместных транзакций CoinJoin для анонимизации и запутывания следов.
Почему удалось взломать кошельки Coldcard?
Причиной стала критическая ошибка в прошивке устройств 2021 года выпуска от компании Coinkite. Этот баг снизил уровень случайности при генерации seed-фраз, что позволило подобрать приватные ключи удаленно методом перебора, без физического доступа к кошельку.
Какой общий ущерб от взлома кошельков Coldcard?
По последним данным, совокупный ущерб от всех волн атаки оценивается в 1806 BTC, что эквивалентно $143,9 млн. Несмотря на недавнюю активность, около 82% похищенных средств все еще находятся на первоначальных адресах, контролируемых хакером.