Ang attacker ng Coldcard 'Wave 3' ay naglipat ng 97 BTC sa loob ng 5 araw gamit ang CoinJoin at THORChain

iconAMBCrypto
I-share
AI summary iconSummary
Ang BTC news ngayon ay naglalabas na ang attacker ng Coldcard 'Wave 3' ay nakalipat ng 97.09 BTC sa loob ng limang araw gamit ang THORChain at Bitcoin CoinJoin. Una niyang isinwap ang BTC patungo sa ETH sa pamamagitan ng THORChain, at pagkatapos ay ginamit ang CoinJoin upang palitan ang trail. Hanggang sa 6 September, 45% ng 214.07 BTC sa mga vault ng Wave 3 ay nakalipat na, at 82% ng mga nakuha na pondo ay nananatili pa rin sa mga address na nasa kontrol ng attacker. Ang BTC update ay nagpapakita na ang patuloy na mga pagkilos upang tuklasin at muling makuha ang mga asset ay nananatiling pangunahing tulong.

Lumipas na ang higit sa isang buwan mula nang mangyari ang Coldcard exploit, ngunit hindi pa tumigil ang attacker sa paggalaw ng mga pondo.

Noong ika-7 ng Setyembre, lumikha ang Galaxy Research ng isang pagsusuri na nagpakita na ang attacker ng Coldcard “Wave 3” ay aktibong gumagalaw ng mga bituok na BTC sa iba’t ibang mga path ng transaksyon.

Ang daan ng paglilinis ng pera ng tagapagpabaya

Ayon sa on-chain activity, unang nilipat ng attacker ang nasaktan na pera sa pamamagitan ng THORChain patungo sa Ethereum [ETH]. At ngayon, ang paglilinis ay nangyayari sa pamamagitan ng Bitcoin CoinJoin transactions.

AD
3 mga galaw sa 5 araw
Galaxy Research

Dito, sa Wave 3, tila nilikha ng attacker ang 293 hiwalay na 2-of-2 multisig vaults, kung saan bawat vault ay tumutugma sa isang biktima o grupo ng mga pera ng biktima.

Ayon sa pagsusuri, halos 208.24 BTC ang naisama mula sa mga halos 1,912 na address ng biktima patungo sa 293 na collection address. Pagkatapos ay pinagbigyan ng pondo ng bawat collection address ang isang sa mga vault na ito. Ito ay lumikha ng isang structured na sistema para sa pag-iimbak ng pinakawalang-kuwenta na BTC.

Nasira na ngayon ang bitcoin

Sa susunod, ang 293 na vault ay na-rank ayon sa dami ng BTC na kanilang nagawa sa simula, at ang attacker ay nag-spent ng mga ito sa parehong pagkakasunod-sunod.

pinakamalaking vault
Galaxy Research

Ang unang malaking paglabas ay nangyari noong 2nd September, nang ang 20.50 BTC ng pinakamalaking vault ay na-routed sa pamamagitan ng THORChain patungo sa ethereum, na nagdagdag ng higit pang mga transaksyon na layer at naggawing mas mahirap sundin ang mga pondo. Dalawang Ethereum address na tumanggap ng mga pondo ay nakalimutan na.

Pagkatapos ay lumipat ang attacker sa CoinJoin, na nag-uugnay sa mga input at output ng bitcoin ng maraming gumagamit, na ginagawang mas mahirap suriin ang mga indibidwal na pera. Gamit ang huli, isang kabuuang 15.48 BTC ang inilipat noong 5 ng Setyembre.

Sinunod ito ng 61.12 BTC na paggalaw noong 6 ng Setyembre, kung saan ang ilang pera ay pumasok sa mga round ng CoinJoin sa pamamagitan ng intermediate addresses.

Sa kabuuan, sa loob ng tatlong malalaking paggalaw, nakapaglipat ang attacker ng 97.09 BTC sa loob ng limang araw, at iniwan ang halos 116.98 BTC na hindi naabot sa mga vault ng Wave 3.

Ibig sabihin nito na halos 45% ng 214.07 BTC sa mga vault na ito ay nakuha na.

3 mga galaw sa 5 araw
Galaxy Research

Ang paglilinis ng pera ay tila patuloy pa sa mas malalim na antas

Nakatukoy din ang mga siyentipiko sa isang dating hindi kilalang vault na naglalaman ng mga pondo mula sa 58 na address na nagpapakita ng parehong 2-of-2 multisig pattern at matapos ay nalink sa isang CoinJoin.

Kung itinatayong isa pang biktima ng Coldcard vault, tataas ang Wave 3 mula sa 293 hanggang 294 na vault. Ito naman ay maaaring magdulot ng pagtaas sa inaasahang kabuuang tinatayang tinapay na humigit-kumulang sa 1,806 BTC.

Pagkatapos ng lahat ng mga galaw na ito, ireport ng Galaxy Research,

Kasalungat ng 82% ng mga coin na nasakop sa Coldcard exploit ay nananatili sa orihinal na mga address na kontrolado ng attacker, habang ang 18% ay nailipat para sa mga layuning paglilinis.


Huling Buod

  • Ang Coldcard exploiter ay nakapaglipat na ng mga nasupil na pera sa pamamagitan ng Bitcoin CoinJoin transactions.
  • Sa paligid ng 82% ng mga coin na kinuha sa Coldcard exploit ay nananatiling naka-hold sa orihinal mga address na kontrolado ng attacker.
Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.