Plus d’un mois s’est écoulé depuis l’exploitation de Coldcard, mais l’attaquant n’a pas cessé de déplacer les fonds.
Le 7 septembre, Galaxy Research a publié une analyse montrant que l'attaquant du Coldcard « Wave 3 » déplace activement les bitcoin [BTC] volés à travers différentes chaînes de transactions.
Le chemin de blanchiment de l'exploiteur
Selon l'activité sur la chaîne, l'attaquant a d'abord transféré les fonds volés via THORChain vers Ethereum [ETH]. Actuellement, le blanchiment se fait via des transactions CoinJoin de Bitcoin.

Ici, dans la vague 3, l'attaquant semble avoir créé 293 coffres multisig 2-sur-2 distincts, chaque coffre correspondant à une victime ou à un groupe de fonds victimes.
Selon l'analyse, environ 208,24 BTC ont été regroupés à partir d'environ 1 912 adresses victimes vers 293 adresses de collecte. Ensuite, chaque adresse de collecte a financé l'une de ces coffres. Cela a créé efficacement un système structuré pour le stockage du BTC volé.
Bitcoin a été compromis jusqu'à présent
Par la suite, les 293 coffres ont été classés en fonction de la quantité de BTC qu'ils contenaient initialement, et l'attaquant les dépense dans cet ordre.

Le premier grand retrait a eu lieu le 2 septembre, lorsque les 20,50 BTC du plus grand coffre ont été acheminés via THORChain vers ethereum, ajoutant davantage de couches de transaction et rendant les fonds plus difficiles à suivre. Les deux adresses ethereum ayant reçu les fonds ont depuis été vidées.
L'attaquant a ensuite migré vers CoinJoin, qui mélange les entrées et sorties Bitcoin de plusieurs utilisateurs, rendant les fonds individuels plus difficiles à tracer. À l'aide de ce dernier, environ 15,48 BTC ont été transférés le 5 septembre.
Cela a été suivi par un mouvement de 61,12 BTC le 6 septembre, avec certains fonds entrant dans des rounds CoinJoin via des adresses intermédiaires.
Cela dit, au cours de trois mouvements majeurs, l'attaquant a pu déplacer 97,09 BTC en cinq jours, laissant environ 116,98 BTC intacts dans les coffres de la vague 3.
Cela signifie qu’environ 45 % des 214,07 BTC contenus dans ces coffres ont déjà été déplacés.

Le blanchiment semble se poursuivre plus loin
Les chercheurs ont également identifié un coffre précédemment inconnu contenant des fonds provenant de 58 adresses présentant le même schéma multisig 2-sur-2 et ultérieurement lié à un CoinJoin.
Si confirmé comme un autre vault victime de Coldcard, la vague 3 passerait de 293 à 294 vaults. Cela pourrait augmenter le total estimé volé à environ 1 806 BTC.
Après tous ces mouvements, Galaxy Research rapporté,
Environ 82 % des pièces volées lors de l'exploitation de Coldcard restent conservées dans les adresses initiales contrôlées par l'attaquant, tandis que 18 % ont été déplacées apparemment à des fins de blanchiment.
Résumé final
- L'exploiteur de Coldcard a désormais transféré les fonds volés via des transactions Bitcoin CoinJoin.
- Environ 82 % des pièces volées lors de l'exploitation de Coldcard restent conservées dans les adresses initiales contrôlées par l'attaquant.


