Предполагаемый хакер, причастный к третьему взлому Coldcard (Coldcard’s third theft), как сообщается, обменял около 10% похищенных биткоинов (BTC) на эфириум (ETH) через THORChain. Таким образом сформировался новый поток средств в сети Ethereum, однако примерно 90% от общей суммы похищенных средств по-прежнему остаются неизменными и не тронутыми.
Ключевые моменты
В ходе трёх случаев взлома холодных кошельков зафиксировано первое ончейн-движение, подтверждённое по адресу первоначального хакера.
Ончейн-аналитики отследили средства, прошедшие через THORChain, и определили новый адрес в сети Ethereum.
Большая часть средств, похищенных в ходе третьей атаки, по-прежнему не была перемещена.
Ситуация с перемещением средств в биткоинах
Глава отдела исследований Galaxy (Galaxy) **Алекс Торн (Alex Thorn)** в интервью рассказал, что атакующий начал конвертировать похищенные биткоины в Ethereum, но из-за повторяющихся сбоев транзакций несколько своп-сделок пришлось заново предпринимать. Это первый случай, когда на ончейне действительно было видно перемещение средств с исходных адресов, использованных в трёх подряд взломах.
По словам Торна, «похоже, что хакеру сложно свапнуть весь объём через THORChain. Сделки продолжают отменяться/возвращаться, и хакер пробует снова».
Несмотря на многочисленные возвраты, наблюдается, что злоумышленник не прекращает перемещения средств и продолжает попытки свапа.
По данным Торна, аналитики отслеживали такие маршруты свопов, определили новый адрес в Ethereum и передали информацию соответствующим ведомствам и ключевым криптовалютным компаниям. По сути, они сохранили отслеживаемые следы даже после выполнения кроссчейн-перемещения.
Соответствующая статья: в Украине выявили криптовалютное мошенничество на сумму 1 млн долларов, похитившее средства из кошельков 20 стран
Анализ Алекса Торна
По словам Хэна, на данный момент неясно, предпримет ли атакующий дополнительные попытки по отмыванию средств с использованием ещё более смешивания/распределения или же отправит деньги напрямую на биржу. Таким образом, дальнейшее применение вновь выявленного адреса Ethereum стало ключевой переменной в ходе расследования. На это также указывает тот факт, что исходный похищенный адрес больше не находится в полностью неактивном состоянии.
Даже после прохождения через THORChain аналитикам удалось определить конечную точку назначения в сети Ethereum. Этот случай показывает, что кроссчейн-перемещение само по себе не обязательно сразу обрывает ончейн-слежку.
После обнародования «Хэнда» биржи и организации по комплаенсу получили возможность дополнительно отслеживать ещё один новый адрес, связанный с похищенными средствами.
Компания Galaxy Research оценила, что в результате ранее совершённого эксплойта Coldcard из 8 865 адресов было утечено минимум 1 789 BTC. Стоимость похищенного биткоина на момент кражи оценивалась примерно в 117,7 млн долларов. Согласно обновлению, опубликованному Galaxy 25 августа, 1 561 BTC, то есть 87,3% предполагаемого ущерба, по-прежнему не был потрачен.
Средства, связанные с эксплойтом Coldcard, уже поступали и в инструменты для обеспечения приватности. В августовском отчёте компания по блокчейн-безопасности CertiK сообщила, что 64 BTC и 200 ETH были отправлены на миксеры, включая Tornado Cash. Также 28 августа исследователи зафиксировали, как все тестовые кошельки, чья защита была умышленно ослаблена, были полностью похищены злоумышленниками, что указывает на то, что эта операция активно проводится и по сей день.
Дальше почитать: NVIDIA — покупка Hugging Face за 12,9 млрд долларов для расширения ПО за пределами ИИ-чипов
