要約
- Coldcard Wave 3のハッカーが、元のアドレスから盗まれたBitcoinを移動し、その一部をTHORChainを通じてEthereumに変換して洗浄した。
- トランザクションの詳細には、置き換え手数料設定、最近のロックタイム、より高い手数料、およびウォレット間で盗まれた資金を制御する2-of-2マルチシグ構造が含まれています。
- 調査官は、Wave 3の資産の大部分が元の金庫にそのまま保管されている中で、BitcoinとEthereum上の活動を追跡しなければなりません。
コールドカードWave 3のハッカーが、初めて記録された形で、元の攻撃者制御アドレスから盗まれたBitcoinを直接移動しました。Galaxy Digital研究責任者のAlex Thornによると、この攻撃者は盗まれたBTCの一部をTHORChainを通じてEthereumに変換しました。
この取引は、Wave 3で盗まれた資金を取り巻く長期的な不活発な状況に終止符を打ち、可能性のあるマネーロンダリング経路を明らかにしました。さらに、研究者たちはWave 1、2、または3に関連するハッカーアドレスからの直接的な支出を記録していませんでした。
この動きは、攻撃者が元のBitcoinウォレットを超えて盗まれた資産を振替する方法を示す証拠を調査官に提供します。攻撃者は、元の保管所にすべてを留めておくのではなく、別々のブロックチェーンネットワーク間で価値を移動し始めています。
その結果、調査員は、クロスチェーンスワップに関連する送金先ウォレットを特定しながら、BitcoinとEthereum間の取引を結びつける必要があります。THORChainは、ラップド資産や中央集権的な取引プラットフォームに依存することなく、ブロックチェーン間でネイティブな暗号資産を交換できるようにします。このプロトコルは、盗まれたBitcoinを分散型ライクイディティプールを通じてネイティブなETHに直接変換する手段を提供しました。
関連記事:Bitcoin ステーブルコイン需要のシグナルが弱まり、BTCは77,000ドル付近で推移
取引詳細からハッカーの支出方法の変動幅が明らかに
Thornは、THORChainの入金にOP_RETURNメモとアフィリエイトタグ「sto」がゼロベースポイントで含まれていたと報告しました。これらの詳細は、研究者がハッカーの取引を分散型取引所プロトコル上の関連のないアクティビティから分離するのに役立つ可能性があります。
注目すべきことに、Thornは、これらの取引と7月および8月のスイープに関与したウォレットの間に技術的な差異を特定しました。後のBitcoin取引では、手数料置換が有効化され、最近のロックタイムが使用され、以前の振替よりも高いネットワーク手数料が課されました。
さらに、ウェーブ3の最初の支出により、盗まれたBitcoinを管理する2-of-2マルチシグ構成が明らかになりました。この構造では、Bitcoinネットワークがトランザクションを承認し処理する前に、2つの独立した暗号署名が必要です。
後の振替では、同じマルチシグ構造が使用されたが、攻撃者は認証に異なる鍵を用いた。これらの変化は、攻撃者がトランザクションソフトウェアを変更したか、盗まれた資産の管理に別のプロセスを採用したことを示唆している。
しかし、利用可能な証拠では、どのウォレットが誰によって制御されているか、またはどのソフトウェアが各トランザクションを生成したかを特定することはできません。ETHへの変換は、調査者が2つの独立した公開台帳に記録された活動を確認しなければならないため、資金の追跡を複雑にしています。
研究者は、送信されるBitcoinとTHORChainのスワップを一致させ、対応するEthereumアドレスの追加の動きを監視する必要があります。さらに振替が発生すれば、攻撃者が追加のスワップを計画している、資産を分割している、または仮想通貨取引所に資金を送金している可能性を示唆します。ただし、盗まれたWave 3 Bitcoinの大部分は元の保管所内に残っており、大きな残高が現在調査中です。
関連記事:Hyperliquid、許可制市場用のオプションレイヤーとしてHIP-3*を発表
投稿 Coldcard Hacker、THORChain経由でWave 3 BitcoinをEthereumに移動 は最初に 36Crypto に掲載されました。


