Hack spojený s peněženkami Coldcard dál nabírá nový vývoj. Podle onchain analytiků začal útočník napojený na třetí vlnu krádeží poprvé aktivně přesouvat část odcizených bitcoinů a převádět je na Ether prostřednictvím protokolu THORChain. Zatím se podle dostupných dat pohnulo přibližně 10 % ukradených prostředků, zatímco zbytek stále zůstává na původních adresách.
První větší pohyb z adres spojených s útokem
Na nejnovější aktivitu upozornil šéf výzkumu společnosti Galaxy Alex Thorn. Ten uvedl, že útočník spojený s třetí vlnou zneužití přesunul část prostředků přes THORChain, tedy protokol umožňující swap aktiv mezi různými blockchainy bez potřeby centralizované burzy. Podle něj jde o první případ, kdy se prostředky z některé ze tří vln útoku onchain přesunuly z původních hackerských adres. Právě tato skutečnost je pro vyšetřovatele důležitá, protože poprvé vzniká jasnější stopa vedoucí od odcizených bitcoinů k novým adresám a potenciálně i k dalšímu praní prostředků.
Thorn zároveň poznamenal, že útočník zřejmě neměl celý proces plně pod kontrolou. Podle jeho vyjádření se při pokusech o swap celé částky přes THORChain opakovaně objevovaly refundace a hacker transakce zkoušel znovu. To může naznačovat technické komplikace, problémy s likviditou nebo omezení při zpracování takto citlivých převodů. I přes tyto potíže se ale části prostředků podařilo projít a analytici je následně dohledali až k nové ethereum adrese.
Stopa vede k nové ethereum adrese
Podle zveřejněných informací se výzkumníkům podařilo sledovat přesunuté prostředky přes THORChain až k nové adrese v síti Ethereum. Thorn uvedl, že tuto adresu sdílel s příslušnými úřady i kryptoměnovými firmami, které by mohly sehrát roli při případném monitoringu nebo blokaci dalších přesunů. V tuto chvíli však není jasné, zda se útočník pokusí prostředky dále skrýt, rozdělit mezi více peněženek, nebo je poslat na některou z burz. Právě přesun z bitcoinu do Etherea může být součástí širší snahy ztížit dohledávání a připravit aktiva na další fázi praní.
Crosschain přesuny bývají pro vyšetřování komplikovanější než pohyb v rámci jediného řetězce. Jakmile se prostředky dostanou do jiného ekosystému, může následovat jejich rozdělení do více transakcí, využití decentralizovaných směnáren, mostů nebo mixerů. To vše zvyšuje složitost forenzní analýzy a prodlužuje čas potřebný k určení další trasy kapitálu. Současně ale platí, že právě veřejná povaha blockchainu dává analytikům možnost tyto kroky s odstupem sledovat a vyhodnocovat.
Škody přesahují tisíc bitcoinů
Galaxy Research dříve spojila exploit Coldcard s odcizením nejméně 1 789 bitcoinů z 8 865 adres. V době krádeže měly tyto prostředky hodnotu zhruba 114,7 milionu dolarů. Rozsah incidentu tak z něj činí jednu z výraznějších událostí v oblasti bezpečnosti self-custody peněženek za poslední období. Nejde přitom jen o samotnou výši škody, ale i o počet zasažených adres, který ukazuje na široký dopad útoku.
Společnost CertiK už v srpnu informovala, že hackeři spojení s tímto exploitem poslali 64 bitcoinů a 200 etherů do kryptoměnových mixerů, včetně Tornado Cash. Tyto nástroje slouží ke ztížení trasování původu aktiv tím, že míchají prostředky více uživatelů. I když použití mixeru automaticky neznamená nelegální činnost, v případech odcizených kryptoměn jde o častý mechanismus pro zakrytí pohybu prostředků. Nově zaznamenané swapy přes THORChain proto zapadají do známého vzorce chování, kdy se útočníci snaží kombinovat více metod anonymizace.
Útočníci podle analytiků zůstávají aktivní
Aktuální přesuny přicházejí jen několik dní poté, co Thorn upozornil, že pachatelé spojení s útokem jsou stále aktivní. Odkazoval přitom na incident z 28. srpna, kdy byla vybrána záměrně oslabená výzkumná peněženka vytvořená pro test, zda útočníci dokážou vyhledávat zranitelné klíče. Tento experiment podle všeho naznačil, že osoby stojící za útokem nadále monitorují prostředí a aktivně vyhledávají příležitosti. To posiluje obavy, že nejde o uzavřený případ, ale o živou hrozbu s potenciálem dalších škod.
Z hlediska bezpečnostní komunity je tato informace mimořádně podstatná. Pokud jsou útočníci stále operativní, mohou znovu zasáhnout nejen původně kompromitované uživatele, ale i další cíle s podobnými slabinami. Vývoj zároveň ukazuje, že onchain forenzní práce nekončí okamžikem krádeže, ale pokračuje ještě dlouho poté, co jsou prostředky odčerpány. Každý nový přesun, swap nebo pokus o zamaskování transakcí může vyšetřovatelům nabídnout další vodítko.
Co znamená využití THORChain pro trh
Zapojení THORChain do případu znovu otevírá debatu o roli decentralizovaných crosschain protokolů. Tyto platformy samy o sobě představují legitimní infrastrukturu pro převody mezi blockchainy bez prostředníka. Zároveň ale mohou být zneužity osobami, které chtějí rychle přesouvat prostředky mezi sítěmi a komplikovat dohled nad jejich původem. To vytváří trvalé napětí mezi principem otevřené decentralizované infrastruktury a požadavky na bezpečnost, compliance a reakci na kriminální aktivitu.
V praxi podobné události často vedou k většímu tlaku na analytické firmy, provozovatele služeb i orgány činné v trestním řízení. Pokud se prostředky nakonec pokusí dostat na centralizovanou burzu, může dojít k jejich identifikaci nebo zmrazení, bude-li mít daná platforma k dispozici relevantní označení rizikových adres. Na druhé straně platí, že čím déle se útočníkům daří zůstávat výhradně v decentralizovaném prostředí, tím složitější bývá rychlý zásah. Současný případ tak dobře ilustruje, jak obtížné je v kryptu vyvažovat svobodu převodu aktiv s potřebou omezovat zneužití infrastruktury.
Dopad na uživatele hardwarových peněženek
Případ Coldcard opět připomíná, že ani oblast self-custody není automaticky bezriziková. Hardwarové peněženky patří mezi nejbezpečnější způsoby držení kryptoměn, jejich ochrana ale závisí nejen na zařízení samotném, nýbrž i na správě seed fráze, práci s klíči a odolnosti vůči známým i novým typům útoků. Jakmile dojde k exploitu nebo kompromitaci, následné přesuny odcizených prostředků mohou pokračovat měsíce či roky. Uživatelé by proto měli sledovat bezpečnostní upozornění výrobců i výzkumníků a pravidelně vyhodnocovat, zda jejich postupy odpovídají aktuálním hrozbám.
Pro trh je důležité i to, že se po delší nečinnosti část ukradených bitcoinů konečně dala do pohybu. Takové momenty často spouštějí intenzivnější monitoring, protože právě při přesunech se pachatelé dopouštějí chyb nebo vytvářejí nové vazby mezi adresami. Jestli bude následovat další anonymizace, přesun na burzu nebo rozdělení prostředků do širší sítě peněženek, zatím není jasné. Jisté však je, že incident Coldcard vstoupil do nové fáze a analytici nyní sledují každý další krok útočníka s maximální pozorností.






