
Penyerang yang terkait dengan gelombang ketiga pencurian dompet Coldcard telah mulai memindahkan lebih banyak bitcoin, mengarahkan transfer sebelumnya melalui THORChain ke ethereum dan mengirim pergerakan terbaru ke putaran CoinJoin. Galaxy Research menggambarkan aktivitas ini dalam Sept. 7 on-chain update dan mengatakan pelaku telah membuat 293 vault multisignature dua-dari-dua untuk koin para korban.
Pembaruan tersebut mendokumentasikan perilaku dompet, bukan identitas atau niat penyerang. Memindahkan dana melalui infrastruktur lintas rantai dan transaksi bitcoin kolaboratif dapat mempersulit pelacakan, tetapi tidak secara sendirian membuktikan bahwa hasilnya telah berhasil dicuci.
Dana Gelombang 3 mulai keluar dari vault mereka
Galaxy mengatakan gerakan pertama dalam gelombang ini terjadi pada 2 September, ketika koin dikirim melalui THORChain dan tiba di ethereum. Perusahaan riset kemudian mengamati transfer berikutnya yang memasuki putaran CoinJoin. Postingan publiknya tidak memberikan jumlah akhir yang dipindahkan atau menyatakan bahwa setiap vault telah dikosongkan.
CoinJoin menggabungkan input dan output dari beberapa peserta dalam satu transaksi Bitcoin. Konstruksi ini membuat analisis grafik transaksi yang langsung menjadi lebih sulit karena pengamat tidak dapat secara sederhana mengasumsikan bahwa setiap input terkait dengan output tertentu. Penyelidik masih dapat menggunakan waktu, jumlah, dan perilaku pengeluaran selanjutnya, tetapi tingkat kepercayaan dalam atribusi dapat menurun.
Pergerakan terbaru mengikuti insiden Coldcard yang lebih besar
Galaxy sebelumnya menghubungkan gelombang ketiga dengan ratusan vault yang dibuat oleh penyerang. Laporan sebelumnya mengenai Coldcard exploit dan bitcoin yang terdampak menggambarkan pencurian yang lebih luas melibatkan kompromi pada generasi dompet. Transfer terbaru mengubah kasus ini dari kepemilikan yang sebagian besar statis menjadi masalah pelacakan aktif.
THORChain dan CoinJoin memainkan peran berbeda dalam jalur tersebut. THORChain memungkinkan pertukaran antar aset asli, sementara CoinJoin beroperasi di dalam Bitcoin dengan menggabungkan transaksi. Tidak ada alat yang secara inheren jahat; relevansinya di sini berasal dari penggunaan yang diamati oleh alamat yang terkait oleh Galaxy dengan pelaku serangan.
Pemulihan dompet tetap terpisah dari pelacakan dana
Mengikuti dana yang dicuri tidak memperbaiki benih yang terkompromi. Pengguna yang terdampak oleh generasi dompet yang lemah harus membuat benih baru dengan perangkat lunak yang diperbaiki atau perangkat keras yang terpercaya dan mentransfer aset yang tersisa. Hanya menginstal firmware baru tidak dapat membuat frasa pemulihan yang sudah terungkap menjadi rahasia lagi.
Pembaruan Galaxy memberikan investigator urutan baru untuk dipantau, tetapi pemulihan tidak dijamin. Klaim pasti tentang atribusi, jumlah yang dicampur, atau tujuan aset yang ditukar akan memerlukan bukti tambahan di rantai dan, potensial, informasi dari layanan yang menerima dana.


