コールドカードの不正アクセスから1か月以上が経過しましたが、攻撃者は資金の移動をまだやめていません。
9月7日、Galaxy Researchは、Coldcard「Wave 3」の攻撃者が、盗まれたBitcoin [BTC]をさまざまな取引経路を通じて移動させていることを示す分析を発表しました。
攻撃者のマネーロンダリング経路
オンチェーン活動によると、攻撃者は盗まれた資金をまずTHORChainを通じてEthereum [ETH]に移動させました。現在、洗浄はBitcoinのCoinJoinトランザクションを通じて行われています。

ここで、ウェーブ3では、攻撃者が293個の別々の2-of-2マルチシグバウトを作成したように見え、各バウトは1人の被害者または被害者グループの資金に対応しています。
分析によると、約1,912の被害者アドレスから約208.24 BTCが293の収集アドレスに集約されました。その後、各収集アドレスはこれらのヴァウトのいずれかに資金を供給しました。これにより、盗まれたBTCを保管するための構造化されたシステムが実現されました。
これまでにBitcoinが侵害されています
以降、293のヴァルトは、当初含まれていたBTCの量に応じてランキングされ、攻撃者はその順序でそれらを支出しています。

最初の主要な出金は9月2日に発生し、最大のバウトの20.50 BTCがTHORChainを通じてEthereumに転送され、さらに取引レイヤーが追加されて資金の追跡が難しくなりました。資金を受け取った2つのEthereumアドレスは、その後空になりました。
攻撃者はその後、複数のユーザーのBitcoinの入力と出力を混ぜ合わせることで個々の資金の追跡を難しくするCoinJoinに移行しました。後者を用いて、9月5日に約15.48 BTCが移動されました。
その後、9月6日に61.12 BTCの移動が発生し、一部の資金が中間アドレスを通じてCoinJoinラウンドに投入されました。
しかし、3つの主要な移動を通じて、攻撃者は5日間で97.09 BTCを移動させ、Wave 3のヴァウルトには約116.98 BTCが残されたままです。
これにより、これらのバウトに保管されている214.07 BTCの約45%がすでに移動されています。

ランドリーはさらに継続しているように見えます
研究者らは、58のアドレスからの資金を含む以前は不明だったウォレットを特定し、それは2-of-2マルチシグパターンを示しており、後にCoinJoinと関連付けられた。
別のColdcard被害者バウトとして確認されれば、ウェーブ3は293から294バウトに増加します。これにより、盗まれた推定総額は約1,806 BTCに上昇する可能性があります。
これらのすべての動きの後、Galaxy Researchは報告した、
コールドカードの不正アクセスで盗まれたコインの約82%は、元の攻撃者制御アドレスにそのまま保持されており、18%は洗浄目的で移動されたと見られます。
最終サマリー
- コールドカードの攻撃者は、盗まれた資金をBitcoin CoinJoinトランザクションを通じて移動させました。
- Coldcardの攻撃で盗まれたコインの約82%は、攻撃者が制御する元のアドレスにそのまま保持されています。


