Слив кошельков Ledger / CryptoBilis: вторая волна в Tornado Cash сегодня утром и что ещё лежит на кошельках вора

PublicAML · Ончейн-расследование · 10 октября 2026

9 октября владельцы устройств Ledger, купленных у CryptoBilis — реселлера в Индонезии, Малайзии и на Филиппинах, — обнаружили свои кошельки пустыми: по подсчёту Bitquery, $92,9 млн с 311 кошельков в пяти сетях. Bitquery подробно разобрала кражу. Мы продолжили с того места, где заканчивается их срез, — 07:00 UTC 10 октября. Через три часа вор снова начал двигать деньги: с 09:42 до 10:33 UTC около 958 ETH ушли с адресов слива, и 900 ETH из них — в Tornado Cash через восемь свежих кошельков. Бо́льшая часть денег всё ещё на месте: около 15 860 ETH, 203,8 BTC и 2,1 млн USDC, которые Circle не заморозила.

900 ETH

в Tornado Cash второй волной, 10:07–10:21 UTC 10 октября

~15 860 ETH

всё ещё на названных кошельках вора в Ethereum на 10:40 UTC

203,8 BTC

на двух адресах слива в Bitcoin, не двигались

2,1 млн USDC

на двух кошельках после круга через Zcash; Circle не заморозила

Что уже известно

Ledger 9 октября сообщила, что расследует потери у покупателей, приобретших устройства через авторизованного реселлера CryptoBilis, и попросила реселлера остановить продажи. [Расследование Bitquery](https://bitquery.io/investigations/ledger-cryptobilis-hack), сверенное на 07:00 UTC 10 октября, насчитывает $92,9 млн с 311 кошельков в сетях Tron, Bitcoin, Ethereum, BNB Chain и Polygon — только в Tron 70,2 млн USDT. Двадцать пять кошельков Tron подписали одно и то же разрешение за три секунды после двух недель пробных прогонов — это указывает на одного вора, у которого были все ключи.

Как были получены ключи, не подтверждено. Директор по безопасности SlowMist описал чип, подключённый к экрану устройства, который записывает слова восстановления в момент их показа; Ledger этого не подтвердила. Tether заморозила $10,0 млн за два часа. Первая волна в 1 254 ETH прошла через Tornado Cash днём 9 октября и, как показали Bitquery и аналитик YFarmX, вышла через Zcash на три новых кошелька.

Мы эту работу не повторяем. Всё, что ниже, — то, что произошло после среза Bitquery, прочитанное нами 10 октября около 10:40 UTC, и то, что ещё лежит там, где это можно остановить.

Вторая волна, сегодня утром

В 09:42 UTC адрес слива 0x83aeaC166f6832aE3500000a24510a95a052A599 отправил 468,9 ETH на свежий кошелёк; через две минуты 0x69c8F401cfC6cd40Ac94691d6D7C48e3b7a47841 отправил 441,5 ETH на другой. За полчаса каждый из двух раздробил свои ETH ещё на пять свежих кошельков: четыре по 96–120 ETH и один маленький.

Восемь крупных кошельков внесли деньги в пулы Tornado Cash на 100, 10 и 1 ETH — всего 900 ETH, с 10:07 до 10:21 UTC. Два маленьких, около 9,6 ETH, сведены на один сборный кошелёк — когда мы смотрели, на нём было 25,4 ETH. В 10:33 один из кошельков первой волны, получивших деньги после Zcash, тоже сдвинулся и отправил 48 ETH на новый адрес.

Ирония: через несколько минут после каждого перевода на новые кошельки вора начали приходить нулевые переводы с адресов-двойников. Вора атакуют той же «отравой адресов», что и всех остальных.

Когда (UTC)ОткудаКудаСуммаTx
10 Oct, 09:420x83aeaC…52A5990xDC651D…2CE203468.9 ETH
адрес слива начинает вторую волну
—
10 Oct, 09:440x69c8F4…a478410x48AbBC…95542e441.5 ETH
за ним второй адрес слива
—
10 Oct, 10:070xc11951…CAc38b0xA160cd…53f291100 ETH
первый депозит на 100 ETH второй волны
—
10 Oct, 10:210x30f907…e49A5c0xA160cd…53f291100 ETH
последний депозит на 100 ETH — 900 ETH за 14 минут
—

Что ещё лежит на кошельках вора

В Ethereum на названных адресах слива и хранения на 10:40 UTC лежало около 15 860 ETH — примерно $42 млн. На двух адресах слива всё ещё по 700 ETH, на третьем 1 027 ETH; на девяти кошельках хранения — от 40 до 3 450 ETH. Отсюда и пойдёт следующая волна.

2,1 млн USDC лежат на двух кошельках, получивших монеты обратно после круга через Zcash, примерно по 1,06 млн. В 10:40 UTC мы проверили чёрный список Circle в контракте USDC: ни один не заморожен. В отличие от ETH, эту часть ещё можно остановить.

В Bitcoin на двух адресах слива 203,8 BTC (92,5 и 111,3), не тронутые с момента кражи. Единственная новая активность там — входящая пыль с адресов-двойников.

Что сделали мы

Мы пометили в нашей базе 43 адреса, связанных с этой кражей: 14 адресов слива в Tron, Ethereum и Bitcoin, управляющие адреса вора, девять кошельков хранения в Ethereum, три кошелька после Zcash и 14 транзитных кошельков сегодняшней волны. Ни одного из них в нашей базе раньше не было. Сервисы, через которые прошли деньги, — хранилище Chainflip, мосты, обменники — и жертв мы не помечали.

Кошельки с ETH, кошельки с USDC и два адреса Bitcoin стоят у нас на наблюдении: если они сдвинутся, мы обновим эту страницу. Если вы покупали у CryptoBilis, проверьте свои адреса на странице проверки адреса.

Чего эта страница не утверждает

Она не говорит, кто вор и как были скомпрометированы устройства; она повторяет опубликованные утверждения и называет их источники. Она не говорит, что Ledger, CryptoBilis или какой-либо сервис нарушили закон. Итоговые цифры кражи принадлежат Bitquery; вторая волна, остатки и проверки заморозки — наши, прочитаны 10 октября 2026 года.

Проверьте адрес сами

Бесплатно, без регистрации. Вставьте любой адрес и посмотрите, связан ли он с этим или другим инцидентом:

Источники: Bitquery, «The Ledger CryptoBilis hack took $92.9M from 311 wallets» (цифры сверены 10 октября 2026 года, 07:00 UTC); заявление Ledger от 9 октября; данные Ethereum через Blockscout и Bitcoin через Blockstream, прочитаны PublicAML 10 октября 2026 года; чёрный список USDC прочитан из контракта. Это информационный ресурс о транзакциях между адресами, а не финансовая или юридическая консультация; он никого не называет ответственным за что-либо.