
El atacante asociado con la tercera ola de robos de monederos Coldcard ha comenzado a mover más bitcoin, redirigiendo transferencias anteriores a través de THORChain hacia Ethereum y enviando movimientos más recientes a rondas de CoinJoin. Galaxy Research describió la actividad en un actualización en cadena del 7 de septiembre y señaló que el explotador había creado 293 bóvedas multisignatura de dos-de-dos para las monedas de las víctimas.
La actualización documenta el comportamiento del monedero, no la identidad ni la intención del atacante. Mover fondos a través de infraestructura entre cadenas y transacciones colaborativas de bitcoin puede complicar el rastreo, pero por sí sola no prueba que los fondos hayan sido lavados exitosamente.
Las fondos de la Ola 3 comienzan a salir de sus bóvedas
Galaxy dijo que los primeros movimientos en esta ola ocurrieron el 2 de septiembre, cuando las monedas fueron enviadas a través de THORChain y llegaron a ethereum. La empresa de investigación luego observó transferencias posteriores que ingresaban a rondas de CoinJoin. Su publicación pública no proporcionó una cantidad final movida ni indicó que cada bóveda hubiera sido vaciada.
Un CoinJoin combina entradas y salidas de múltiples participantes en una sola transacción de bitcoin. Esta construcción hace más difícil el análisis directo del grafo de transacciones, ya que un observador no puede asumir simplemente que cada entrada se corresponde con una salida específica. Los investigadores aún pueden utilizar la temporización, las cantidades y el comportamiento de gasto posterior, pero la confianza en la atribución puede disminuir.
El último movimiento sigue al incidente más grande de Coldcard
Galaxy anteriormente conectó la tercera ola con cientos de bóvedas creadas por atacantes. Informes anteriores sobre el exploit de Coldcard y el bitcoin afectado describieron un robo más amplio que involucraba la generación comprometida de monederos. Las transferencias más recientes transforman el caso de tenencias en su mayor parte estáticas en un problema de rastreo activo.
THORChain y CoinJoin desempeñan roles diferentes en ese camino. THORChain permite intercambios entre activos nativos, mientras que CoinJoin opera dentro de Bitcoin combinando transacciones. Ninguna de estas herramientas es inherentemente maliciosa; la relevancia aquí proviene de su uso observado por direcciones que Galaxy asocia con el atacante.
La recuperación del monedero permanece separada del rastreo de fondos
Seguir los fondos robados no repara una semilla comprometida. Los usuarios afectados por una generación débil del monedero deben crear una nueva semilla con software corregido o hardware de confianza y transferir los activos restantes. Simplemente instalar un nuevo firmware no puede volver a hacer secreta una frase de recuperación ya expuesta.
La actualización de Galaxy proporciona a los investigadores una nueva secuencia para monitorear, pero la recuperación no está garantizada. Cualquier afirmación definitiva sobre la atribución, la cantidad mezclada o el destino de los activos intercambiados requerirá evidencia adicional en la cadena y, posiblemente, información de los servicios que reciban los fondos.


