
第3波のColdcardウォレット盗難に関連する攻撃者が、さらに多くのBitcoinを移動し始め、以前の振替をTHORChainを通じてEthereumにルーティングし、新しい移動をCoinJoinラウンドに送信しています。Galaxy Researchは9月7日のオンチェーン更新で、この攻撃者が被害者のコイン用に293個の2-of-2マルチシグバンクを作成したと述べました。
この更新は、攻撃者の身元や意図ではなく、ウォレットの動作について記述しています。クロスチェーンインフラを通じた資金移動や協調的なBitcoin取引は追跡を複雑にしますが、それだけでは資金が成功裏にマネーロンダリングされたことを証明するものではありません。
ウェーブ3の資金がバウトから引き出され始めました
Galaxyは、この波の最初の動きが9月2日に発生し、コインがTHORChainを通じて送信され、Ethereumに到着したと述べた。同研究機関はその後、CoinJoinラウンドに入力される追加の振替を観察した。同社の公開投稿では、移動された最終数量や、すべてのボルトが空になったことを示す情報は提供されていない。
CoinJoinは、複数の参加者の入力と出力を1つのBitcoin取引に組み合わせます。この構成により、観察者が各入力が特定の出力に対応すると単純に仮定できなくなるため、取引グラフ分析がより困難になります。調査者は依然としてタイミング、数量、および後の支出行動を使用できますが、帰属に対する信頼性は低下します。
最新の動きは、より大きなColdcardの出来事に続くものです
Galaxyは以前、第3の波を数百の攻撃者作成のヴァルトと関連付けました。以前のColdcardの攻撃と影響を受けたBitcoinに関する報道では、侵害されたウォレット生成を伴う広範な盗難が記述されていました。最新の振替は、主に静的な保有からアクティブな追跡問題へのケースの変化をもたらしています。
THORChainとCoinJoinは、そのプロセスにおいて異なる役割を果たします。THORChainはネイティブ資産間のスワップを可能にしますが、CoinJoinはBitcoin内で取引を統合して動作します。これらのツール自体は悪意のあるものではありません。ここで重要なのは、Galaxyが攻撃者と関連付けるアドレスがこれらを実際に使用している点です。
ウォレットの修正は資金の追跡とは別です
盗まれた資金を追跡しても、脆弱なシードは修復されません。ウォレット生成が弱かった影響を受けたユーザーは、修正されたソフトウェアまたは信頼できるハードウェアで新しいシードを作成し、残高を振替える必要があります。新しいファームウェアをインストールするだけでは、すでに露出したリカバリー文を再び秘密にすることはできません。
Galaxyのアップデートにより、調査員は新しい監視シーケンスを得ましたが、回復は保証されません。帰属の明確な主張、混合された数量、または交換された資産の送金先については、さらにオンチェーンの証拠と、資金を受け取るサービスからの情報が必要となる場合があります。


