Обмен bitcoin в ethereum и маршрут отмывания средств
Аналитики блокчейн-безопасности из CertiK зафиксировали первые ончейн-перемещения средств, связанных с третьей волной атак на пользователей уязвимых устройств. Злоумышленник воспользовался децентрализованной биржей THORChain для кроссчейн-свопов, переводя похищенные биткоины в эфир. Такой метод позволяет разорвать прямую связь между адресами в разных сетях и усложнить отслеживание капитала.
После конвертации активы направлялись на промежуточный адрес в сети Ethereum. Оттуда хакер совершил как минимум два депозита по 200 ETH в смарт-контракты подсанкционного миксера Tornado Cash. Эксперты отмечают, что это классическая схема запутывания следов перед попыткой вывода ликвидности в фиатные валюты.
На данный момент в движение пришла лишь малая часть украденного. Главный кошелек организатора атаки по-прежнему содержит 2055 BTC, что эквивалентно примерно **$130 млн** по текущему курсу.
Хронология эксплуатации уязвимости Coldcard
Масштабный инцидент стал следствием критической ошибки в прошивке аппаратных кошельков, выпущенных канадской компанией Coinkite. Уязвимость привела к генерации seed-фраз с низким уровнем энтропии, что позволило злоумышленникам подобрать приватные ключи методом брутфорса.
События развивались в несколько этапов:
- В марте 2021 года разработчики допустили программную ошибку, снизившую криптографическую стойкость ключей с 128 до 40 бит.
- В середине 2026 года группа из как минимум 15 независимых атакующих начала массовый вывод средств с уязвимых адресов.
- В конце июля аналитики зафиксировали кражу 594 BTC, что спровоцировало панику и массовый перевод активов пользователями.
- В начале сентября хакеры приступили к активной фазе легализации доходов через миксеры и кроссчейн-мосты.
По данным исследователей, для обнаружения подобной уязвимости с помощью современных ИИ-моделей потребовалось бы менее 20 минут.
Реакция сети и предупреждения для пользователей
Взлом спровоцировал аномальную активность в сети первой криптовалюты. По данным аналитических платформ, количество активных биткоин-адресов достигло 980 000 в сутки, обновив максимум с декабря 2024 года. Этот всплеск обусловлен не рыночным оптимизмом, а экстренными мерами безопасности со стороны владельцев оборудования.
Специалисты TRM Labs подчеркивают, что простое обновление программного обеспечения не защитит скомпрометированные аккаунты. Владельцам устройств необходимо предпринять радикальные шаги:
- Немедленно создать совершенно новый кошелек на безопасном устройстве.
- Перевести все оставшиеся балансы на свежесгенерированные адреса.
- Полностью отказаться от использования seed-фраз, созданных на уязвимых версиях прошивки.
Инцидент с Coldcard уже признан третьим по величине криптовалютным взломом 2026 года. Дальнейшие перемещения средств будут находиться под пристальным контролем ончейн-исследователей.
Частые вопросы
Как хакер Coldcard перевел bitcoin в ethereum?
Злоумышленник использовал децентрализованную биржу THORChain для кроссчейн-свопов. После конвертации активы были направлены в смарт-контракты подсанкционного миксера Tornado Cash для окончательного запутывания следов.
Сколько денег украли при взломе Coldcard?
Главный кошелек организатора атаки содержит 2055 BTC, что эквивалентно примерно $130 млн. На данный момент хакер привел в движение лишь малую часть украденных средств на сумму около $1,94 млн.
Как защитить кошелек Coldcard от взлома?
Владельцам уязвимых устройств необходимо создать новый кошелек на безопасном оборудовании и перевести туда все средства. Простое обновление прошивки не защитит уже скомпрометированные аккаунты от возможной кражи.