
Penyerang yang dikaitkan dengan gelombang ketiga pencurian dompet Coldcard telah memulakan pergerakan bitcoin yang lebih banyak, menghala pindahan sebelum ini melalui THORChain ke ethereum dan menghantar pergerakan lebih baru ke dalam putaran CoinJoin. Galaxy Research menggambarkan aktiviti ini dalam update on-chain 7 Sept dan mengatakan penyerang telah mencipta 293 kotak multisignature dua-dari-dua untuk duit korban.
Kemas kini tersebut mendokumenkan tingkah laku dompet, bukan identiti atau niat penyerang. Memindahkan dana melalui infrastruktur lintas rantai dan transaksi bitcoin kolaboratif boleh mempersulit pelacakan, tetapi ia tidak secara sendirinya membuktikan bahawa hasilnya telah berjaya dicucikan.
Dana Gelombang 3 bermula meninggalkan peti simpanan mereka
Galaxy mengatakan pergerakan pertama dalam gelombang ini berlaku pada 2 Sept, apabila syiling-syiling dipindahkan melalui THORChain dan tiba di ethereum. Syarikat penyelidikan itu kemudian memperhatikan pindahan seterusnya yang memasuki putaran CoinJoin. Pos awamnya tidak memberikan jumlah akhir yang dipindahkan atau menyatakan bahawa setiap peti simpanan telah dikosongkan.
CoinJoin menggabungkan input dan output daripada pelbagai peserta dalam satu transaksi bitcoin. Struktur ini membuat analisis graf transaksi yang mudah menjadi lebih sukar kerana pemerhati tidak boleh hanya mengandaikan setiap input dipetakan kepada output tertentu. Penyiasat masih boleh menggunakan masa, jumlah, dan tingkah laku perbelanjaan seterusnya, tetapi keyakinan dalam atribusi boleh berkurang.
Pergerakan terkini mengikuti insiden Coldcard yang lebih besar
Galaxy sebelum ini menghubungkan gelombang ketiga kepada ratusan vault yang dicipta oleh penyerang. Laporan sebelumnya mengenai Coldcard exploit dan bitcoin yang terjejas menggambarkan pencurian yang lebih luas yang melibatkan penghasilan dompet yang disusupi. Pindahan terbaru mengubah kes ini daripada simpanan yang sebagian besar statik kepada masalah penjejakan yang aktif.
THORChain dan CoinJoin memainkan peranan yang berbeza dalam laluan tersebut. THORChain membolehkan pertukaran antara aset asli, manakala CoinJoin beroperasi di dalam Bitcoin dengan menggabungkan transaksi. Tiada alat yang secara intrinsik jahat; kepentingannya di sini datang daripada penggunaan yang diperhatikan oleh alamat yang dikaitkan Galaxy dengan pelaku serangan.
Pembaikan dompet tetap dipisahkan daripada penjejakana dana
Mengikuti dana yang dicuri tidak memperbaiki benih yang telah disusupi. Pengguna yang terjejas akibat penghasilan dompet yang lemah mesti mencipta benih baharu dengan perisian yang telah diperbaiki atau peranti keras yang dipercayai dan memindahkan aset yang tinggal. Hanya memasang firmware baharu tidak boleh menjadikan frasa pemulihan yang sudah terdedah menjadi rahsia semula.
Kemas kini Galaxy memberikan urutan baharu kepada penyiasat untuk dipantau, tetapi pemulihan tidak dijamin. Sebarang pernyataan pasti mengenai atribusi, jumlah yang dicampur, atau destinasi aset yang dipertukar akan memerlukan bukti tambahan di atas rantai dan, mungkin, maklumat daripada perkhidmatan yang menerima dana.


