Недавно стало известно, что автор третьей волны взломов аппаратных кошельков Coldcard начал активно выводить украденные средства. По данным Galaxy, около 45% биткоинов, украденных в ходе этой кампании, уже были перемещены со своих исходных адресов, очевидно, в попытке отмыть деньги. Однако основная часть похищенного — 82% от объёма всех биткоинов, украденных при атаках на Coldcard, — всё ещё находится на оригинальных адресах.
Это говорит о том, что преступник действует осторожно: вместо попытки вывести всё сразу, он постепенно перемещает средства, вероятно, через микшеры или другие каналы обфускации. Медленный темп движения может быть как результатом технических ограничений (сложность обналичивания больших сумм без привлечения внимания), так и сознательной тактики снижения подозрений.
Атаки на Coldcard — популярный аппаратный кошелёк среди биткоин-энтузиастов — выявили уязвимость в цепочке поставок или самом устройстве, которая позволила злоумышленникам перехватить приватные ключи. Третья волна атак оказалась особенно масштабной, и рост активности по выводу средств в последние недели свидетельствует о том, что преступник скорее всего закончил подготовку к отмыванию и теперь переходит к исполнению.
Для держателей Coldcard и криптовалютного сообщества в целом ситуация иллюстрирует ключевую проблему аппаратных кошельков: хотя они и считаются самым защищённым способом хранения, их безопасность целиком зависит от цельности устройства и цепочки поставок. Если приватные ключи скомпрометированы на этапе производства или перехвачены при доставке, даже лучшая криптография не спасает. Coldcard впоследствии выпустил обновления безопасности и объявил о расследовании, но вернуть украденные биткоины это не поможет.
На российском рынке значительная часть энтузиастов, торгующих и хранящих цифровые активы, полагается на аппаратные кошельки — Ledger, Coldcard, Trezor. Случаи с взломом цепочки поставок подчёркивают важность закупки только через официальные каналы и использования инструментов верификации, которые предоставляют производители. Для компаний, работающих с криптовалютами в России (торговые платформы, управляющие фондами, сервисы для бизнеса на блокчейне), проблема уже не в самом способе хранения, а в необходимости многоуровневой безопасности и хранении ключей в разных местах.
По оценке аналитиков Galaxy, отслеживание движения украденных средств в реальном времени остаётся одним из главных инструментов в борьбе с криптокриминалом. Открытость блокчейна позволяет видеть каждый шаг преступника, но не препятствует ему совершать покупки на децентрализованных биржах, использовать кроссчейн-бриджи или обращаться к услугам профессиональных отмывочных сервисов. Это лишний раз напоминает: с большой суммой в крипто очень сложно работать незаметно, но возможно — и правоохранители здесь остаются в отставании.