Coldcard Hackers Send 64 Btc And 200 Eth To Crypto Mixers

Похищенные средства, связанные с эксплойтом аппаратного кошелька Coldcard, демонстрируют ранние признаки отмывания, однако исследователи по безопасности блокчейна считают, что большинство возможных подражателей пока не перевели крупные суммы похищенной криптовалюты. По данным CertiK, около 64 Bitcoin (стоимостью примерно 4,17 млн долларов) и 200 Ether (стоимостью около 380 000 долларов), связанных с атакой, были направлены в хорошо известные сервисы смешивания — Wasabi для BTC и Tornado Cash для ETH.

Инцидент с Coldcard быстро стал одним из крупнейших крипто-взломов года. Ранее Galaxy Digital оценивала подтвержденные потери как минимум в 100 млн долларов в Bitcoin в рамках трех волн, а также отметила возможную четвертую волну, которая может увеличить общую сумму потерь примерно до 130 млн долларов.

Ключевые выводы

  • CertiK утверждает, что примерно 64 BTC, связанные с эксплойтом Coldcard, были отправлены в Wasabi, а 200 ETH — переведены в Tornado Cash.

  • Сервисы миксинга обычно объединяют средства и скрывают связи ончейн, снижая вероятность возврата для жертв.

  • Трассировка TRM Labs указывает, что большинство балансов жертв остаются сосредоточенными в небольшой группе адресов, контролируемых атакующими, при ограниченной активности миксинга.

  • Анализ паттернов транзакций в ходе волн атак показывает, что эксплойт может включать более одного участника.

Сервисы миксинга попадают в картину отмывания Coldcard

Мониторинг блокчейна от CertiK связал конкретную активность по передаче транзакций с эксплойтом Coldcard и отобразил часть потока в инструментарий для приватности и обфускации. В своем сообщении CertiK указала, что биткоин-перевод, отправленный с адреса bc1q0, был во вторник направлен в протокол миксинга Wasabi с использованием адресных данных CertiK, переданных Cointelegraph.

Со стороны Ethereum CertiK указала, что 200 ETH были отправлены в Tornado Cash в среду, сославшись на публикацию в X из ее аккаунта как основу для наблюдения.

Криптомиксеры вроде Tornado Cash работают за счет объединения депозитов от множества пользователей, а затем выпуска средств таким образом, что ломается простое отслеживание ончейн-цепочки от исходного отправителя к конечному получателю. Именно эта функция делает трассировку более сложной, а возврат активов — менее вероятным, особенно когда злоумышленники действуют быстро и дробят средства по нескольким адресам и сервисам.

Почему это важно: темп отмывания против поведения копипастеров

Представитель CertiK сообщил Cointelegraph, что активность может быть связана с более мелким злоумышленником, добавив: «вероятно, после первоначального эксплойта появилось несколько копипастеров». Намек прозрачен: если дополнительные стороны использовали ту же слабость, их ончейн-движение может как помочь, так и помешать следователям — в зависимости от того, будут ли они масштабно продолжать отмывание.

Вот почему результаты TRM Labs становятся особенно важными. В четверг в отчете под названием «Крупнейший взлом аппаратного кошелька 2026 года: внутри взлома Coldcard на $116 млн» TRM Labs заявила, что ее ончейн-трассировка показывает: большинство средств жертв по-прежнему объединено в ограниченном числе адресов, контролируемых атакующими, и что попытки миксинга выглядели сдержанными.

TRM Labs также подчеркнула, что «различия в построении транзакций» между каждой волной указывают на наличие нескольких атакующих. Иными словами, даже если лежащая в основе уязвимость была общей, операционный сценарий мог быть не идентичным — асимметрия, которая может быть полезной для следователей, пытающихся отделить личности участников, источники финансирования и пути отмывания.

Масштаб взлома Coldcard и паттерн «волн»

Ранее Galaxy Digital охарактеризовала эксплойт Coldcard как крупнейший криптовалютный взлом 2026 года на данный момент, основываясь на подтвержденной активности. В своей оценке Galaxy указала, что списанные потери составили как минимум $100 млн в биткоинах по трем подтвержденным волнам атак с участием 7 300 кошельков жертв. Также Galaxy отметила наличие предполагаемой четвертой волны, которая могла бы поднять совокупные потери примерно до $130 млн в BTC — по данным более раннего освещения Cointelegraph.

Эти выводы, основанные на «волнах», важны для того, как аналитики интерпретируют отмывание. Если атакующие не распределяют средства агрессивно — или если перемещена в миксеры лишь одна часть похищенных активов — то временной фактор становится критичным: следователям, возможно, еще предстоит дождаться более широкого продолжения, когда дополнительные участники или новые партии похищенных средств начнут движение.

Ранее проведенный анализ Galaxy, на который также ссылался Cointelegraph, предполагал, что как минимум 15 разных атакующих использовали уязвимость. Это согласуется с замечанием TRM Labs о различиях в построении транзакций между волнами, подкрепляя идею, что то, что может выглядеть как единичный инцидент, на самом деле могло быть скоординированной (или по крайней мере параллельной) операцией с разными участниками.

Техническая слабость, лежащая в основе эксплойта

В отчете TRM Labs часть уязвимости связывалась с ошибкой в прошивке от марта 2021 года, которая ослабила случайность seed на некоторых кошельках Coldcard. По данным TRM Labs, эта ошибка фактически снизила стойкость ключа до 40 бит вместо 128 бит, сделав это «возможным для взлома методом грубой силы без физического доступа».

Другая риторика вокруг исправления подчеркивала низкую стоимость соблюдения базовой кибер-гигиены. Управляющий партнер Dragonfly Хасееб Куэреши написал, что примерно «$2 на укрепление с помощью ИИ» могли предотвратить эксплойт Coldcard, ссылаясь на сообщения в соцсетях о том, что некоторые ИИ-модели быстро заново обнаружили уязвимость. При этом эти утверждения подаются как комментарии, а не как формальные технические выводы.

Для инвесторов и разработчиков ключевой вывод заключается не столько в стоимости любого отдельного ценника, сколько в том, как быстро слабости могут быть обращены в оружие, как только распространяются публичные знания. Когда уязвимость можно использовать удаленно и в масштабе, реагирование на инциденты должно учитывать как немедленных атакующих, так и злоумышленников из «дальнего хвоста», которые могут воспроизвести атаку.

Далее читателям стоит следить за тем, начинают ли дополнительные адреса, контролируемые атакующими, отправлять в сервисы миксинга более крупные доли похищенных средств, и подтвердится ли «предполагаемая» четвертая волна, о которой сообщал Galaxy, с дальнейшим развитием событий. По мере того как все больше средств либо будет перемещаться — либо не будет — ончейн, следователи получат более четкие сигналы о том, сколько участников вовлечено, и насколько успешно им удается прерывать прослеживаемость.

Эта статья была первоначально опубликована как Coldcard Hackers Send 64 BTC and 200 ETH to Crypto Mixers on Crypto Breaking News — ваш надежный источник крипто-новостей, новостей о биткоине и обновлений по блокчейну.