О переводах в среду сообщил в X глава исследований Galaxy Алекс Торн, который отслеживает инцидент с первого дня. По оценке издания The Crypto Times, речь идёт примерно о 20,5 BTC. Сама третья волна, по подсчётам Galaxy, которые приводит Decrypt, забрала около 208 BTC с 1912 адресов.
Обмен идёт со сбоями: THORChain возвращает средства
Торн отметил, что вывод у хакера получается не гладко. По его словам, «у хакера, похоже, проблемы с обменом всех средств через THORChain — ему постоянно возвращают деньги, и он пытается снова». THORChain — это межсетевой протокол, который меняет монеты из одного блокчейна на монеты другого без посредника и без проверки личности, поэтому его часто выбирают для вывода украденного.
Ончейн-аналитики проследили путь средств через THORChain до нового адреса в сети Ethereum. Торн передал его правоохранительным органам и компаниям индустрии криптовалют. Пойдёт ли злоумышленник дальше — через миксеры или на биржу — пока неясно.
Важная деталь: ранее Galaxy предупреждала, что первую и вторую волны, судя по рисунку транзакций, мог проводить один оператор, а третью не стоит автоматически приписывать тому же человеку. Об этом писал The Hacker News. Так что нынешний вывод не обязательно означает, что «главный» хакер, забравший более 1000 BTC в первые минуты атаки, начал обналичивать добычу.
Взлом Coldcard: 1789 BTC на $114,7 млн с 8865 адресов
По последним подсчётам Galaxy Research, к эксплойту Coldcard с высокой уверенностью привязаны кражи 1789 BTC с 8865 адресов. На момент кражи эти монеты стоили около $114,7 млн. Атака началась 30 июля и шла несколькими волнами.
� Заходите в наш Telegram-чат 2Bitcoins, если хотите обсудить новость с другими читателями.
Причина — не фишинг и не вредоносное ПО. По данным TRM Labs, обновление прошивки Coldcard в марте 2021 года из-за ошибки сборки переключило генерацию сида на слабый программный источник случайности вместо аппаратного. Реальная стойкость ключа падала со 128 бит до 40 на старых устройствах, и такие ключи можно перебрать на современном оборудовании, не имея физического доступа к кошельку. Это одна из самых крупных атак на аппаратные кошельки в истории.

Уязвимость в прошивке Coldcard позволила подобрать ключи без доступа к устройству
При этом движение средств в августе уже фиксировали: CertiK сообщала, что связанные с эксплойтом хакеры отправили 64 BTC и 200 ETH в миксеры, включая Tornado Cash. Противоречия с заявлением Торна здесь нет. Galaxy ещё в конце августа уточняла, что все монеты трёх основных волн лежали нетронутыми, а обфускацию через CoinJoin и цепочки мелких переводов проходили средства из более поздних и мелких кластеров. Теперь впервые сдвинулись деньги именно из «большой тройки».
Атакующие не ушли на покой. Несколькими днями ранее Торн писал, что 28 августа они вычистили специально ослабленный кошелёк-ловушку, который исследователи создали, чтобы проверить, умеют ли злоумышленники находить уязвимые ключи. Умеют.
Что это значит для жертв и рынка
Для пострадавших новость двойственная. С одной стороны, любое движение средств — это шанс: адреса переданы биржам и compliance-компаниям, и если хакер заведёт Эфир на централизованную площадку, монеты могут заморозить. С другой, THORChain как раз и выбран, чтобы этот фильтр обойти. Сбои с возвратами средств, о которых говорит Торн, пока работают на жертв — каждая неудачная попытка оставляет новые следы.
� Следите за новостями в нашем Telegram-канале 2Bitcoins.
На цену Биткоина и Эфириума эта история не влияет. Двадцать монет — ничто для рынка, где спотовые ETF за одну неделю привлекли $2,6 млрд за неделю. Даже если все 1789 BTC разом выйдут на рынок, для ликвидности это заметный, но не критичный объём. Реальный риск здесь другой — репутационный удар по аппаратным кошелькам как классу и по идее «холодное хранение равно безопасность».

Аналитики отслеживают каждую попытку хакера вывести средства
Для ходлеров с Coldcard урок прямой: уязвимость касается сидов, сгенерированных устройством в определённый период, и старый кошелёк, который годами лежал в сейфе, — не гарантия. Именно долго спящие адреса и стали главной жертвой: по данным Galaxy, монеты пострадавших до кражи не двигались в среднем около трёх лет.
Читайте также: Три блокчейна остановились за 4 дня: почему halt не вернул все средства
Следить теперь стоит за двумя вещами. Первая - сдвинутся ли оставшиеся 90% средств третьей волны и последуют ли за ней операторы первых двух, у которых на руках более 1000 BTC. Вторая - куда пойдёт Эфир с нового адреса: в миксер, на децентрализованную биржу или на централизованную площадку, где его смогут остановить. Пока хакер экспериментирует и получает возвраты, аналитики и правоохранители выигрывают время.
ПОДПИСЫВАЙТЕСЬ НА НАШ КАНАЛ В ТЕЛЕГРАМЕ, ЧТОБЫ БЫТЬ В КУРСЕ.
