Lebih daripada sebulan telah berlalu sejak eksploit Coldcard berlaku, tetapi penyerang belum berhenti memindahkan dana.
Pada 7 September, Galaxy Research menghasilkan analisis yang menunjukkan bahawa penyerang Coldcard “Gelombang 3” sedang bergerak secara aktif Bitcoin [BTC] yang dicuri melalui pelbagai laluan transaksi.
Laluan pencucian wang pencuri
Menurut aktiviti di atas rantai, penyerang pertama-tama memindahkan dana yang dicuri melalui THORChain ke dalam Ethereum [ETH]. Dan sekarang pencucian wang sedang berlaku melalui transaksi CoinJoin Bitcoin.

Di sini, dalam Gelombang 3, penyerang kelihatan telah mencipta 293 cekung multisig 2-dari-2 yang berasingan, dengan setiap cekung berkaitan dengan seorang mangsa atau sekumpulan dana mangsa.
Menurut analisis, sebanyak 208.24 BTC telah dikonsolidasikan dari kira-kira 1,912 alamat mangsa ke 293 alamat pengumpulan. Selepas itu, setiap alamat pengumpulan kemudian membiayai salah satu peti simpanan ini. Ini secara berkesan mencipta sistem terstruktur untuk menyimpan BTC yang dicuri.
Bitcoin telah terjejas sejauh ini
Seterusnya, 293 peti simpanan tersebut telah disenaraikan mengikut jumlah BTC yang awalnya mereka miliki, dan penyerang telah menghabiskannya mengikut urutan tersebut.

Keluaran besar pertama berlaku pada 2 September, apabila 20.50 BTC dari reki terbesar dihantar melalui THORChain ke ethereum, menambah lebih banyak lapisan transaksi dan membuat dana lebih sukar dilacak. Dua alamat ethereum yang menerima dana tersebut telah dikosongkan sejak itu.
Penyerang kemudian berpindah ke CoinJoin, yang mencampurkan input dan output Bitcoin daripada beberapa pengguna, membuat dana individu lebih sukar dilacak. Menggunakan yang terakhir, sebanyak 15.48 BTC telah dipindahkan pada 5 September.
Ini diikuti oleh pergerakan 61.12 BTC pada 6 September, dengan beberapa dana memasuki putaran CoinJoin melalui alamat sementara.
Namun demikian, dalam tiga pergerakan utama, penyerang berjaya memindahkan 97.09 BTC dalam lima hari, meninggalkan sebanyak 116.98 BTC tidak tersentuh di dalam vault Gelombang 3.
Ini bermaksud kira-kira 45% daripada 214.07 BTC dalam peti simpanan ini telah berpindah.

Pencucian wang kelihatan berterusan lebih lanjut
Penyelidik juga mengenal pasti sebuah peti simpanan yang sebelum ini tidak diketahui yang mengandungi dana daripada 58 alamat yang menunjukkan pola multisig 2-dari-2 yang sama dan kemudian dikaitkan dengan CoinJoin.
Jika disahkan sebagai peti simpanan mangsa Coldcard lain, Gelombang 3 akan meningkat dari 293 kepada 294 peti simpanan. Ini pada gilirannya berpotensi meningkatkan jumlah anggaran yang dicuri kepada sekitar 1.806 BTC.
Selepas semua pergerakan ini, Galaxy Research melaporkan,
Kira-kira 82% koin yang dicuri dalam eksploitasi Coldcard masih disimpan di alamat yang dikendalikan oleh penyerang asal, manakala 18% telah dipindahkan kelihatannya untuk tujuan pencucian wang.
Ringkasan Akhir
- Pengeksploitasi Coldcard kini telah memindahkan dana yang dicuri melalui transaksi Bitcoin CoinJoin.
- Sekitar 82% koin yang dicuri dalam eksploitasi Coldcard masih disimpan di alamat yang dikendalikan oleh penyerang asal.


