
L'attaquant associé à la troisième vague de vols de portefeuilles Coldcard a commencé à déplacer davantage de bitcoin, en acheminant les transferts antérieurs via THORChain vers Ethereum et en envoyant les mouvements plus récents dans des cycles CoinJoin. Galaxy Research a décrit cette activité dans une mise à jour sur chaîne du 7 septembre et a indiqué que l'exploitant avait créé 293 coffres multisignature deux-sur-deux pour les pièces des victimes.
Les documents de mise à jour décrivent le comportement du wallet, et non l'identité ou l'intention de l'attaquant. Déplacer des fonds via une infrastructure cross-chain et des transactions Bitcoin collaboratives peut compliquer la traçabilité, mais cela ne prouve pas en soi que les produits ont été blanchis avec succès.
Les fonds de la vague 3 commencent à quitter leurs coffres
Galaxy a déclaré que les premiers mouvements de cette vague ont eu lieu le 2 septembre, lorsque des pièces ont été transférées via THORChain et sont arrivées sur Ethereum. L'entreprise de recherche a ensuite observé des transferts ultérieurs entrant dans des cycles CoinJoin. Son message public n'a pas fourni de montant final transféré ni indiqué que chaque coffre avait été vidé.
Un CoinJoin combine les entrées et les sorties de plusieurs participants dans une seule transaction Bitcoin. Cette construction rend l'analyse directe du graphe de transactions plus difficile, car un observateur ne peut pas supposer simplement que chaque entrée correspond à une sortie spécifique. Les enquêteurs peuvent toujours utiliser les horaires, les montants et le comportement de dépense ultérieur, mais le niveau de confiance dans l'attribution peut diminuer.
Le dernier mouvement fait suite à l'incident plus vaste impliquant Coldcard
Galaxy avait précédemment lié la troisième vague à des centaines de coffres créés par les attaquants. Les rapports antérieurs sur Coldcard exploit and affected bitcoin décrivaient un vol plus vaste impliquant une génération de wallet compromise. Les transferts les plus récents transforment cette affaire d'avoir des actifs principalement stationnaires en un problème de traçage actif.
THORChain et CoinJoin jouent des rôles différents sur ce chemin. THORChain permet des échanges entre actifs natifs, tandis que CoinJoin opère au sein de Bitcoin en combinant des transactions. Aucun de ces outils n'est intrinsèquement malveillant ; leur pertinence ici provient de leur utilisation observée par des adresses que Galaxy associe à l'attaquant.
La réparation du wallet reste séparée de la traçabilité des fonds
Suivre les fonds volés ne répare pas une graine compromise. Les utilisateurs affectés par une génération faible de wallet doivent créer une nouvelle graine avec un logiciel corrigé ou un matériel de confiance et transférer les actifs restants. Installer simplement un nouveau firmware ne peut pas rendre à nouveau secret un phrase de récupération déjà exposée.
La mise à jour de Galaxy fournit aux enquêteurs une nouvelle séquence à surveiller, mais la récupération n'est pas garantie. Toute affirmation définitive concernant l'attribution, le montant mélangé ou la destination des actifs échangés nécessitera des preuves supplémentaires sur la chaîne et, éventuellement, des informations provenant des services qui reçoivent les fonds.


