مر أكثر من شهر منذ حدوث استغلال Coldcard، لكن المهاجم لم يتوقف عن نقل الأموال بعد.
في 7 سبتمبر، توصلت Galaxy Research إلى تحليل أظهر أن المهاجم الخاص بـ "الموجة 3" لجهاز Coldcard يتحرك بنشاط بالبيتكوين المسروقة [BTC] عبر مسارات معاملات مختلفة.
مسار غسل الأموال الخاص بالمستغل
وفقًا للنشاط على السلسلة، نقل المهاجم الأموال المسروقة أولاً عبر THORChain إلى Ethereum [ETH]. والآن يتم غسل الأموال من خلال معاملات CoinJoin لـ Bitcoin.

هنا، في الموجة 3، يبدو أن المهاجم أنشأ 293 صندوقًا متعدد التوقيعات من نوع 2 من 2 منفصلًا، حيث يتوافق كل صندوق مع ضحية أو مجموعة من أموال الضحايا.
وفقًا للتحليل، تم تجميع حوالي 208.24 BTC من حوالي 1,912 عنوان ضحية إلى 293 عناوين جمع. وبعد ذلك، قام كل عنوان جمع بتمويل أحد هذه الصناديق. وهذا أنشأ فعليًا نظامًا منظمًا لتخزين الـ BTC المسروقة.
تم اختراق البيتكوين حتى الآن
فيما بعد، تم ترتيب الصناديق الـ293 وفقًا لكمية البيتكوين التي احتوت عليها في الأصل، وقد بدأ المهاجم في إنفاقها بهذا الترتيب.

جاء أول خروج رئيسي في 2 سبتمبر، عندما تم توجيه 20.50 BTC من أكبر صندوق عبر THORChain إلى Ethereum، مما أضاف طبقات معاملات إضافية وجعل الأموال أصعب في تتبعها. وقد تم تفريغ عنوانين Ethereum يتلقيان الأموال منذ ذلك الحين.
ثم انتقل المهاجم إلى CoinJoin، الذي يخلط مدخلات ومخرجات عدة مستخدمين لبيتكوين، مما يجعل تتبع الأموال الفردية أكثر صعوبة. باستخدام الأخير، تم نقل حوالي 15.48 بيتكوين في 5 سبتمبر.
تبع ذلك تحرك بقيمة 61.12 BTC في 6 سبتمبر، مع دخول بعض الأموال إلى جولات CoinJoin من خلال عناوين وسيطة.
على الرغم من ذلك، تمكّن المهاجم من نقل 97.09 BTC على مدار ثلاث حركات رئيسية خلال خمسة أيام، تاركًا حوالي 116.98 BTC دون لمس في خزائن الموجة 3.
هذا يعني أن حوالي 45% من الـ 214.07 BTC الموجودة في هذه الصناديق قد تم نقلها بالفعل.

يبدو أن غسل الأموال يستمر بشكل أكبر
كما حدد الباحثون كنزًا غير معروف سابقًا يحتوي على أموال من 58 عنوانًا أظهر نفس نمط التوقيع متعدد التوقيعات 2 من 2، وتم لاحقًا ربطه بعملية CoinJoin.
إذا تأكدت كخزنة ضحية أخرى لـ Coldcard، فسوف ترتفع الموجة 3 من 293 إلى 294 خزنة. وهذا بدوره قد يزيد الإجمالي المقدر المسروق إلى حوالي 1,806 BTC.
بعد كل هذه الحركات، أفادت Galaxy Research reported،
ما زال حوالي 82% من العملات المسروقة في استغلال Coldcard محفوظة في العناوين الأصلية التي يسيطر عليها المهاجم، بينما تم نقل 18% على ما يبدو لأغراض غسل الأموال.
الملخص النهائي
- لقد نقل مهاجم Coldcard الأموال المسروقة عبر معاملات Bitcoin CoinJoin.
- ما زال حوالي 82% من العملات المسروقة في استغلال Coldcard محفوظة في العناوين الأصلية التي يسيطر عليها المهاجم.


