Hackeři, kteří letos zneužili zranitelnost hardwarových peněženek Coldcard, začínají výrazněji přesouvat ukradené bitcoiny. Útočník třetí vlny už podle Galaxy Research přesunul přibližně 45 % své kořisti. Část mincí prošla přes THORChain, další bitcoin skončil v transakcích CoinJoin.
Tyto techniky komplikují sledování pohybu prostředků na blockchainu. Útočník navíc postupuje systematicky a vybírá největší peněženky jako první. Celkově přitom stále zůstává většina ukradených bitcoinů na původních adresách.
Hacker začal přesouvat bitcoin, který ukradl z Coldcard peněženek
Situace kolem letošního útoku na hardwarové peněženky Coldcard se znovu vyostřuje. Útočník z třetí vlny přesunul přibližně 97,09 BTC, což při současných cenách představuje zhruba 7,8 milionu dolarů. Podle Galaxy jde přibližně o 45 % všech bitcoinů ukradených v této třetí vlně.
Pohyb mincí přitom nevypadá jako náhodné převody. Útočník začal s největšími trezory a postupuje směrem k menším. Galaxy už identifikovala přesun prostředků z 11 největších vaultů, které byly součástí třetí vlny útoku.

Bitcoin proudí přes THORChain i CoinJoin
První významný přesun proběhl 2. září, kdy útočník poslal bitcoin přes decentralizovaný cross-chain protokol THORChain a následně jej převedl do Etherea. Tato cesta umožňuje změnit blockchain, na kterém se prostředky nacházejí, a tím zkomplikovat jejich další sledování.
V dalších dnech změnil útočník taktiku. Část bitcoinů začal posílat do CoinJoin transakcí. CoinJoin spojuje transakce více uživatelů do společného převodu, takže je obtížnější určit, které vstupy odpovídají konkrétním výstupům.
Nejde tedy pouze o obyčejný převod BTC z jedné adresy na druhou. Útočník se zjevně snaží vytvořit co nejsložitější transakční stopu, která ztíží práci analytikům blockchainu.
Investujte do bitcoinových ETF na platformě XTB
293 multisig trezorů pro ukradené mince
Galaxy zároveň odhalila zajímavou strukturu celého útoku. Hacker vytvořil 293 samostatných 2-of-2 multisig trezorů, do kterých ukládal bitcoiny jednotlivých obětí.
Multisig znamená, že k provedení transakce je potřeba více podpisů. V tomto případě systém pracoval se dvěma klíči, přičemž k utracení prostředků byly potřeba oba.
Podle Galaxy útočník tyto trezory nyní vyprazdňuje od největšího po nejmenší. Právě tento postup umožnil analytikům poměrně přesně sledovat, které části kořisti už opustily původní adresy.

Analytici objevili dalšího možného poškozeného
Sledování pohybů zároveň přineslo další důležitý objev. Galaxy identifikovala dosud neznámý trezor, který podle firmy pravděpodobně obsahuje prostředky další oběti Coldcard útoku.
Zatím ale není definitivně potvrzeno, jak ke ztrátě těchto bitcoinů došlo. Analytici proto tento případ stále označují jako neuzavřený.
Pokud se spojení potvrdí, může se celkový rozsah útoku ještě zvýšit. Galaxy už dříve uvedla, že do poloviny srpna identifikovala přibližně 1 779 BTC ukradených 190 obětem z více než 8 600 adres.
Většina ukradených bitcoinů stále čeká
Přes současné přesuny je důležité nepřehlédnout širší obrázek. Přibližně 82 % všech bitcoinů ukradených během Coldcard útoků stále zůstává na původních adresách ovládaných útočníky. Pouze zhruba 18 % se zatím přesunulo a část tohoto pohybu podle Galaxy pravděpodobně souvisí s praním prostředků.
To znamená, že největší část potenciálně problematických mincí stále leží na známých blockchainových adresách. Analytické společnosti, burzy i další bezpečnostní firmy proto mohou jejich pohyb sledovat a případně označit prostředky, pokud se dostanou na centralizované platformy.
Galaxy už seznamy útočníkových adres poskytla kryptoměnovým burzám, compliance firmám a orgánům činným v trestním řízení.
Coldcard útok patří mezi největší letošní exploity
Coldcard incident se zároveň řadí mezi největší kryptoměnové útoky roku 2026. Podle údajů DefiLlama jde v současnosti o třetí největší exploit roku, za útokem na Kelp DAO v hodnotě přibližně 293 milionů dolarů a exploitem protokolu Drift kolem 280 milionů dolarů.
Coldcard incident je přitom specifický. Nešlo o klasický útok, při kterém by hacker na dálku převzal kontrolu nad samotným hardwarem. Problém vznikl kvůli zranitelnosti v generování seedů, která oslabila jejich náhodnost a umožnila útočníkům některé klíče zpětně odvodit.
Coldcard už vydal opravené verze firmwaru. Důležitý je ale jeden detail. Aktualizace firmwaru sama o sobě neopraví seed, který vznikl na zranitelné verzi. U takové peněženky je nutné vytvořit nový seed a prostředky na něj převést.

Útočník postupuje systematicky
Na současném vývoji je podle mě nejzajímavější právě způsob, jakým hacker s ukradenými mincemi nakládá. Nejde o chaotické přesouvání prostředků. Útočník postupně vyprazdňuje největší trezory a současně využívá několik různých technik ke ztížení blockchainové analýzy.
Přesun přes THORChain a následné využití CoinJoin ukazují, že pachatel počítá s tím, že jeho transakce budou detailně sledovat analytické firmy. Každý další krok proto komplikuje rekonstrukci původu prostředků.
Zároveň však platí, že bitcoinový blockchain zůstává veřejný. Přesun ukradených BTC neznamená, že se jejich stopa automaticky ztratí. Analytici mohou sledovat nové adresy, časování transakcí i vazby mezi jednotlivými převody.

Závěrem: Ukradené bitcoiny se dávají do pohybu
Na současném vývoji mě nejvíce zaujalo, že se útočník po týdnech relativního klidu začal systematicky zbavovat části kořisti. 45 % bitcoinů z třetí vlny už změnilo původní adresy, přičemž pachatel kombinuje THORChain a CoinJoin. To naznačuje, že nejde o běžné přesouvání prostředků mezi vlastními peněženkami.
Zároveň bych ale nepřeceňoval samotné využití těchto nástrojů. Blockchainová analytika se za poslední roky výrazně posunula a transakční historie zůstává veřejná. Skutečně zajímavé bude sledovat, zda se některé z těchto bitcoinů nakonec objeví na centralizovaných burzách, kde by jejich původ mohl vyvolat okamžitou pozornost.
Celý případ navíc ukazuje, že problém Coldcard zdaleka neskončil vydáním opraveného firmwaru. Staré zranitelné seedy už nikdo zpětně neopraví a ukradené mince mohou být v pohybu ještě dlouhou dobu. Právě proto bude důležité sledovat nejen nové oběti, ale také to, kam se nakonec podaří útočníkům přesunout stovky bitcoinů, které stále drží.
Myslíte si, že se útočníkovi podaří ukradené bitcoiny nakonec vyprat, nebo analytici jejich stopu dokážou dál sledovat? Dejte nám vědět v komentářích. 👇
Mějte trh pod kontrolou
Sledujte bitcoin, kryptoměny, on-chain data i makroekonomiku na jednom místě
