Неизвестные перевели около 20,5 BTC через кроссчейн‑биржу THORChain, а средства поступили в сеть Эфириума. Монеты прошли через коллекторный кошелек, хранилище типа pay‑to‑witness‑script‑hash и несколько переходов с мультиподписью 2‑of‑2, прежде чем достигли THORChain, рассказал Торн. Около 90% средств, украденных во время третьей волны атак, остаются нетронутыми: несколько раз злоумышленники пытались перевести средства, но те были возвращены, пояснил эксперт. 

HRP97PUXQAAxWuU.jpeg

Торн обратил внимание на особенность кошельков. Хакеры не просто хранили украденные монеты, как это часто бывает, а специально использовали мультиподпись 2‑of‑2, делая кошельки похожими на сейфы с двумя ключами. Все промежуточные переводы хакеры тоже делали каждый раз с новой парой ключей. Это усложняет отслеживание и делает вывод средств более контролируемым, сетует аналитик.

По оценкам Galaxy, подтвержденные потери от взлома составляют около 1789 BTC на $115 млн, атаки затронули более чем 8800 адресов. Предположительно, было как минимум три волны взломов. Причем третья волна отличалась от предыдущих: вместо того, чтобы собрать средства на одном счету, злоумышленники распределили их на сотнях отдельных. 

Первая атака произошла 30 июля. Производитель кошельков Coinkite признал, что некоторые версии прошивки, выпущенные с марта 2021 года, генерировали сид‑фразы более предсказуемо, чем предполагалось изначально. Устройства не были удаленно взломаны — хакеры восстанавливали ключи офлайн.