Хакер, стоящий за взломом Coldcard, начал обменивать украденные биткоины через THORChain - «Новости»

  • 14:30, 04-сен-2026
  • Новости / Заработок / Преимущества стилей / Изображения / Отступы и поля / Добавления стилей / Вёрстка
  • Любомира
  • 0

Злоумышленник, связанный с третьей волной хищений с кошельков COLDCARD, 3 сентября начал конвертировать похищенные биткоины в эфир через протокол THORChain. Об этом сообщил аналитик Galaxy Research Алекс Торн.


По его данным, атакующий перевел через THORChain примерно 10% контролируемых им биткоинов, тогда как около 90% средств на момент публикации оставались нетронутыми на исходных адресах. Это первое зафиксированное перемещение средств с исходных адресов, связанных с первыми тремя волнами атак на пользователей Coldcard.


THORChain позволяет обменивать нативные активы между разными блокчейнами без перевода средств на централизованную биржу — именно так протокол позволил конвертировать биткоин в эфир напрямую. Однако, по словам Торна, не все транзакции атакующего проходили успешно: часть попыток обмена завершалась возвратом средств, из-за чего хакеру приходилось отправлять их повторно. Точная причина возвратов неизвестна — среди возможных объяснений называют нехватку ликвидности, параметры транзакций и защитные механизмы протокола.


Исследователи отследили обменные операции до нового адреса в сети Ethereum и передали эту информацию правоохранительным органам, криптокомпаниям и другим организациям, отслеживающим похищенные активы. Аналитики намерены следить за тем, куда дальше будут перемещаться полученные ETH: на централизованные биржи, мосты или сервисы повышения анонимности.


Ранее в Galaxy Research связали с уязвимостью Coldcard кражу 1789,28 BTC с 8865 адресов на общую сумму около $114,7 млн на момент атаки. По состоянию на 25 августа, как ранее писали в crypto.news, примерно 87% выявленных биткоинов оставались неперемещенными. Эта оценка охватывала средства, связанные с несколькими злоумышленниками и волнами атак, а не только кошелек, который сейчас используется в THORChain.


Часть данных Galaxy основана на 221 сообщении пострадавших об ущербе на общую сумму 790,72 BTC; ончейн-анализ выявил и другие затронутые адреса, о которых пользователи напрямую не сообщали. Итоговая сумма ущерба остается примерной, поскольку исследователи выявили несколько моделей поведения, которые с разной степенью уверенности можно связать с атакующими.


Новые операции через THORChain не связаны с более ранней активностью по отмыванию средств, приписываемой другим злоумышленникам. Так, в CertiK в августе сообщали, что кошельки, связанные с этим инцидентом, в целом отправили 64 BTC и 200 ETH через криптовалютные миксеры. Как сообщалось в более ранних материалах crypto.news, один из атакующих удерживал 1159 BTC, тогда как другой начал дробить и смешивать более мелкие суммы — это говорит о том, что уязвимостью могли воспользоваться сразу несколько независимых групп.


Использование миксеров и кроссчейн-свопов усложняет отслеживание средств, но это не значит, что их невозможно отследить: как только активы попадают в публичные протоколы или на централизованные биржи с проверкой личности и санкционным скринингом, у следователей появляется новая зацепка.


Причиной хищений стала слабая генерация сид-фраз в версиях прошивки COLDCARD, выпущенных с 2021 года: из-за недостаточной случайности злоумышленники могли вычислять приватные ключи без физического доступа к устройствам.


В Coinkite, производящей Coldcard, заявляют, что исправленная прошивка уже доступна для всех затронутых моделей. Однако установка обновленной прошивки не восстанавливает безопасность уже созданного уязвимого сида — необходимо сгенерировать новый сид после установки исправленной прошивки и перевести биткоины на адреса нового кошелька.


Атакующий при этом остается активным и после завершения основных волн хищений: 29 августа адрес, связанный с операцией, вывел биткоины из специально созданного исследователями «ослабленного» тестового кошелька — это подтвердило, что автоматическое сканирование предсказуемых приватных ключей продолжается спустя почти месяц после первых крупных краж.


В отличие от классического фишинга, атаки на Coldcard не требовали от жертв подтверждать транзакции или раскрывать учетные данные: скомпрометированные сиды изначально обладали недостаточной случайностью, что позволяло злоумышленникам удаленно вычислять ключи и находить кошельки с балансом в публичном реестре Bitcoin. На момент публикации официальных сообщений об установлении личности или аресте злоумышленника не было.


Злоумышленник, связанный с третьей волной хищений с кошельков COLDCARD, 3 сентября начал конвертировать похищенные биткоины в эфир через протокол THORChain. Об этом сообщил аналитик Galaxy Research Алекс Торн. По его данным, атакующий перевел через THORChain примерно 10% контролируемых им биткоинов, тогда как около 90% средств на момент публикации оставались нетронутыми на исходных адресах. Это первое зафиксированное перемещение средств с исходных адресов, связанных с первыми тремя волнами атак на пользователей Coldcard. THORChain позволяет обменивать нативные активы между разными блокчейнами без перевода средств на централизованную биржу — именно так протокол позволил конвертировать биткоин в эфир напрямую. Однако, по словам Торна, не все транзакции атакующего проходили успешно: часть попыток обмена завершалась возвратом средств, из-за чего хакеру приходилось отправлять их повторно. Точная причина возвратов неизвестна — среди возможных объяснений называют нехватку ликвидности, параметры транзакций и защитные механизмы протокола. Исследователи отследили обменные операции до нового адреса в сети Ethereum и передали эту информацию правоохранительным органам, криптокомпаниям и другим организациям, отслеживающим похищенные активы. Аналитики намерены следить за тем, куда дальше будут перемещаться полученные ETH: на централизованные биржи, мосты или сервисы повышения анонимности. Ранее в Galaxy Research связали с уязвимостью Coldcard кражу 1789,28 BTC с 8865 адресов на общую сумму около $114,7 млн на момент атаки. По состоянию на 25 августа, как ранее писали в crypto.news, примерно 87% выявленных биткоинов оставались неперемещенными. Эта оценка охватывала средства, связанные с несколькими злоумышленниками и волнами атак, а не только кошелек, который сейчас используется в THORChain. Часть данных Galaxy основана на 221 сообщении пострадавших об ущербе на общую сумму 790,72 BTC; ончейн-анализ выявил и другие затронутые адреса, о которых пользователи напрямую не сообщали. Итоговая сумма ущерба остается примерной, поскольку исследователи выявили несколько моделей поведения, которые с разной степенью уверенности можно связать с атакующими. Новые операции через THORChain не связаны с более ранней активностью по отмыванию средств, приписываемой другим злоумышленникам. Так, в CertiK в августе сообщали, что кошельки, связанные с этим инцидентом, в целом отправили 64 BTC и 200 ETH через криптовалютные миксеры. Как сообщалось в более ранних материалах crypto.news, один из атакующих удерживал 1159 BTC, тогда как другой начал дробить и смешивать более мелкие суммы — это говорит о том, что уязвимостью могли воспользоваться сразу несколько независимых групп. Использование миксеров и кроссчейн-свопов усложняет отслеживание средств, но это не значит, что их невозможно отследить: как только активы попадают в публичные протоколы или на централизованные биржи с проверкой личности и санкционным скринингом, у следователей появляется новая зацепка. Причиной хищений стала слабая генерация сид-фраз в версиях прошивки COLDCARD, выпущенных с 2021 года: из-за недостаточной случайности злоумышленники могли вычислять приватные ключи без физического доступа к устройствам. В Coinkite, производящей Coldcard, заявляют, что исправленная прошивка уже доступна для всех затронутых моделей. Однако установка обновленной прошивки не восстанавливает безопасность уже созданного уязвимого сида — необходимо сгенерировать новый сид после установки исправленной прошивки и перевести биткоины на адреса нового кошелька. Атакующий при этом остается активным и после завершения основных волн хищений: 29 августа адрес, связанный с операцией, вывел биткоины из специально созданного исследователями «ослабленного» тестового кошелька — это подтвердило, что автоматическое сканирование предсказуемых приватных ключей продолжается спустя почти месяц после первых крупных краж. В отличие от классического фишинга, атаки на Coldcard не требовали от жертв подтверждать транзакции или раскрывать учетные данные: скомпрометированные сиды изначально обладали недостаточной случайностью, что позволяло злоумышленникам удаленно вычислять ключи и находить кошельки с балансом в публичном реестре Bitcoin. На момент публикации официальных сообщений об установлении личности или аресте злоумышленника не было.
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

Другие новости


Рекомендуем

Комментарии (0)




Уважаемый посетитель нашего сайта!
Комментарии к данной записи отсутсвуют. Вы можете стать первым!