Прошло более месяца с момента эксплуатации уязвимости Coldcard, но злоумышленник до сих пор не прекратил перемещение средств.
7 сентября Galaxy Research представила анализ, показавший, что атакующий Coldcard «Wave 3» активно перемещает похищенный bitcoin [BTC] по различным транзакционным путям.
Маршрут отмывания средств эксплуататора
Согласно активности в цепочке, злоумышленник сначала переместил похищенные средства через THORChain в Ethereum [ETH]. Сейчас отмывание происходит через транзакции CoinJoin с Bitcoin.

Здесь, на третьей волне, атакующий, по всей видимости, создал 293 отдельных мультиподписных хранилища 2 из 2, каждое из которых соответствует одному жертве или группе жертвенных средств.
Согласно анализу, примерно 208,24 BTC были консолидированы из примерно 1 912 жертвенных адресов на 293 сборочных адреса. После этого каждый сборочный адрес пополнил один из этих хранилищ. Это эффективно создало структурированную систему для хранения украденного BTC.
Bitcoin скомпрометирован до сих пор
Далее 293 хранилищ были ранжированы в зависимости от того, сколько BTC они изначально содержали, и злоумышленник тратит их в этом порядке.

Первый крупный вывод произошел 2 сентября, когда 20,50 BTC самого крупного хранилища были направлены через THORChain в ethereum, добавив дополнительные транзакционные слои и усложнив отслеживание средств. Два адреса ethereum, получившие средства, с тех пор опустошены.
Затем злоумышленник перешел на CoinJoin, который смешивает входы и выходы нескольких пользователей bitcoin, затрудняя отслеживание отдельных средств. С использованием последнего 15,48 BTC было перемещено 5 сентября.
За этим последовало движение 61,12 BTC 6 сентября, при котором часть средств поступила в циклы CoinJoin через промежуточные адреса.
Тем не менее, за три основных движения злоумышленнику удалось переместить 97,09 BTC за пять дней, оставив примерно 116,98 BTC нетронутыми в хранилищах Wave 3.
Это означает, что примерно 45% из 214,07 BTC, находящихся в этих хранилищах, уже были перемещены.

Отмывание, похоже, продолжается дальше
Исследователи также обнаружили ранее неизвестное хранилище средств с 58 адресов, демонстрирующих ту же модель мультиподписи 2 из 2, которое позже было связано с CoinJoin.
Если подтвердится, что это еще одна жертва Coldcard, то волна 3 увеличится с 293 до 294 хранилищ. Это, в свою очередь, может увеличить оценочную общую сумму украденного до примерно 1 806 BTC.
После всех этих движений, по данным Galaxy Research, сообщили,
Приблизительно 82% монет, похищенных в результате эксплуатации уязвимости Coldcard, остаются на исходных адресах, контролируемых злоумышленником, в то время как 18% были перемещены, судя по всему, с целью отмывания.
Финальное резюме
- Злоумышленник, использовавший Coldcard, теперь перевел похищенные средства через транзакции Bitcoin CoinJoin.
- Около 82% монет, похищенных в результате эксплуатации уязвимости Coldcard, до сих пор хранятся на исходных адресах, контролируемых злоумышленником.


