
Средства, похищенные в результате эксплуатации уязвимости в аппаратном кошельке Coldcard, демонстрируют ранние признаки отмывания, однако исследователи безопасности блокчейна утверждают, что большинство потенциальных копий не переместили еще крупные суммы похищенной криптовалюты. Согласно CertiK, около 64 Bitcoin (стоимостью примерно $4,17 млн) и 200 Ether (стоимостью около $380 тыс.), связанные с атакой, были направлены в известные сервисы смешивания — Wasabi для BTC и Tornado Cash для ETH.
Инцидент с Coldcard быстро стал одним из крупнейших хаков в криптовалюте этого года. Galaxy Digital ранее оценила подтвержденные потери как минимум в 100 миллионов долларов США в Bitcoin в трех волнах, а также отметила возможную четвертую волну, которая может увеличить общие потери до примерно 130 миллионов долларов США.
Основные выводы
- CertiK сообщает, что примерно 64 BTC, связанные с уязвимостью Coldcard, были отправлены в Wasabi, а 200 ETH перемещены в Tornado Cash.
- Сервисы смешивания обычно объединяют средства и скрывают цепочки связей в блокчейне, снижая вероятность восстановления средств для жертв.
- Анализ TRM Labs показывает, что большинство балансов жертв остаются сосредоточены в небольшом наборе адресов, контролируемых злоумышленниками, с ограниченной активностью смешивания.
- Анализ паттернов транзакций в ходе серий атак указывает на то, что эксплуатация может включать более одного участника.
Сервисы смешивания попадают в картину отмывания через Coldcard
Мониторинг блокчейна CertiK связал конкретную активность переводов с эксплуатацией Coldcard и отследил часть потока с использованием инструментов для обеспечения конфиденциальности и маскировки. В своем отчете CertiK указала, что перевод bitcoin — из адреса bc1q0 — был отправлен в протокол смешивания Wasabi во вторник, с использованием данных об адресах, предоставленных CertiK для Cointelegraph.
Со стороны Ethereum CertiK заявила, что 200 ETH были отправлены в Tornado Cash в среду, сославшись на X post с своего аккаунта как на основу для этого наблюдения.
Криптовалютные миксеры, такие как Tornado Cash, работают путем объединения депозитов от нескольких пользователей, а затем выпуска средств таким образом, что нарушается прямая цепочка отслеживания в блокчейне от первоначального отправителя к конечному получателю. Именно эта функция делает отслеживание более сложным, а возврат активов — менее вероятным, особенно когда злоумышленники быстро перемещают и фрагментируют средства между несколькими адресами и сервисами.
Почему это важно: отмывание импульса против поведения копировщиков
Представитель CertiK сообщил Cointelegraph, что эта активность может быть связана с меньшим эксплуататором, добавив, что «вероятно, появилось несколько копий после первоначальной атаки». Подразумевается простое: если дополнительные стороны использовали ту же уязвимость, их движения в блокчейне могут помочь или затруднить расследование в зависимости от того, будут ли они масштабно отмывать средства.
Вот где важны выводы TRM Labs. В отчете от четверга под названием «Самая крупная уязвимость аппаратного кошелька в 2026 году: внутри хакерской атаки на Coldcard на $116 млн», TRM Labs заявила, что ее анализ в цепочке показывает, что большая часть средств жертв все еще сконцентрирована на ограниченном числе адресов, контролируемых злоумышленниками, и что попытки смешивания выглядят сдержанными.
TRM Labs также отметила, что «различия в построении транзакций» между каждой волной указывают на нескольких нападающих. Другими словами, даже если уязвимость была общей, оперативные методы могут не совпадать — асимметрия, которая может быть полезна для следователей, пытающихся разделить идентичности участников, источники финансирования и каналы отмывания.
Масштаб взлома Coldcard и паттерн «волн»
Galaxy Digital ранее классифицировала эксплуатацию Coldcard как третью по величине криптовалютную атаку в 2026 году на данный момент, исходя из подтвержденной активности. По оценке Galaxy, потери составили как минимум 100 миллионов долларов в bitcoin в результате трех подтвержденных волн атак, затронувших 7 300 кошельков жертв. Galaxy также указала на предполагаемую четвертую волну, которая может увеличить общие потери примерно до 130 миллионов долларов в BTC, согласно ранее опубликованным материалам Cointelegraph.
Эти волновые выводы важны для того, как аналитики интерпретируют отмывание. Если злоумышленники не агрессивно распределяют средства — или если в миксеры перемещена только часть украденных активов — то временной измерение становится критическим: следователи все еще могут ожидать более широкого продолжения, поскольку дополнительные участники или дополнительные партии украденных средств начнут перемещаться.
Ранний анализ Galaxy, на который также ссылается Cointelegraph, предполагал, что уязвимость была использована как минимум 15 различными злоумышленниками. Это согласуется с точкой зрения TRM Labs относительно различий в построении транзакций между волнами, что подтверждает идею о том, что то, что может выглядеть как один инцидент, на самом деле может быть скоординированной (или по крайней мере параллельной) операцией с различными участниками.
Техническая уязвимость, лежащая в основе эксплуатации
Отчет TRM Labs связал часть уязвимости с ошибкой прошивки от марта 2021 года, ослабившей случайность семян на некоторых кошельках Coldcard. Согласно TRM Labs, эта ошибка фактически снизила прочность ключа с 128 до 40 бит, сделав его «взламываемым методом перебора без физического доступа».
Другие комментарии по поводу исправления подчеркивают низкую стоимость улучшения безопасности. Управляющий партнер Dragonfly Хасиеб Куреша написал, что примерно «$2 на укрепление с помощью ИИ» могли бы предотвратить эксплуатацию уязвимости в Coldcard, ссылаясь на сообщения в социальных сетях о том, что некоторые модели ИИ быстро заново обнаружили уязвимость — хотя эти утверждения представлены как комментарии, а не как формальные технические выводы.
Для инвесторов и разработчиков основной вывод заключается не в какой-либо конкретной цене, а в том, насколько быстро слабости могут быть использованы вредоносно после распространения общественной информации. Когда уязвимость может быть эксплуатирована удаленно и в масштабе, реагирование на инциденты должно учитывать как непосредственных злоумышленников, так и последующих копировщиков.
В будущем читателям следует отслеживать, начнут ли дополнительные адреса, контролируемые злоумышленниками, перемещать большие части похищенных балансов в сервисы смешивания, и будет ли развиваться «подозреваемая» четвертая волна, подтвержденная Galaxy. По мере того как больше средств будет перемещаться — или не будет перемещаться — в сети, следователи получат более четкие сигналы о том, сколько участников вовлечено и насколько успешно им удается нарушить прослеживаемость.
Эта статья была первоначально опубликована как Coldcard Hackers Send 64 BTC and 200 ETH to Crypto Mixers на Crypto Breaking News — вашем надежном источнике новостей о криптовалютах, новостей о bitcoin и обновлений блокчейна.


