Хакер, эксплуатировавший уязвимость третьей волны атак на аппаратные кошельки Coldcard, перевёл около 10% украденных средств через кроссчейн-протокол THORChainRUNE$0.4836+1.14%. Исследователи отследили активы до нового адреса в сети Ethereum
ETH$2,505.36+4.10%.
Почему THORChain выбрали для вывода средств
Злоумышленник использовал THORChain — децентрализованный протокол для обмена активами между разными блокчейнами без посредников. Это позволило ему конвертировать биткоины в Ethereum, не проходя через централизованные биржи с процедурами KYC. По данным аналитиков, через THORChain прошло около десятой части всех украденных монет.
Напомним, что ранее кошельки, связанные с Lazarus Group, уже переводили крупные суммы через Hyperliquid.
Остальные средства, предположительно, остаются на исходных адресах или перемещаются другими способами. Использование THORChain серьёзно затрудняет отслеживание: транзакции не привязаны к личности пользователя, а ликвидность пулов позволяет быстро менять активы.
Транзакции через THORChain не привязаны к личности пользователя, а ликвидность пулов позволяет быстро менять активы без обращения к биржам.
Что известно о третьей волне атак на Coldcard
Атаки на аппаратные кошельки Coldcard происходят волнами: злоумышленники находят уязвимости в прошивке или процессе подписывания транзакций. Третья волна, о которой идёт речь, затронула часть пользователей, однако точное число пострадавших не раскрывается.
Это продолжает серию инцидентов, когда хакеры КНДР выводили десятки миллионов долларов через Hyperliquid.
Аппаратные кошельки считаются одним из самых безопасных способов хранения криптовалют, однако этот инцидент напоминает: даже они не дают абсолютной защиты. Пользователям рекомендуется обновлять прошивку и проверять адреса перед каждой транзакцией. Исследователи продолжают мониторинг новых адресов, на которые могли быть перемещены остатки украденных средств.
Пока неизвестно, попытается ли хакер вывести активы через другие сервисы или оставит их на хранение. Ответ на этот вопрос определит, последуют ли новые атаки на владельцев Coldcard и какие методы отмывания будут использованы в следующий раз.