
Злоумышленник, связанный с третьей волной краж кошельков Coldcard, начал перемещать больше bitcoin, направляя более ранние переводы через THORChain на ethereum и отправляя новые перемещения в циклы CoinJoin. Galaxy Research описала эту активность в он-чейн обновлении от 7 сентября и сообщила, что злоумышленник создал 293 мультиподписных хранилища типа two-of-two для монет жертв.
Обновление описывает поведение кошелька, а не личность или намерения злоумышленника. Перевод средств через межцепочечную инфраструктуру и совместные биткоин-транзакции может затруднить отслеживание, но это само по себе не доказывает, что средства были успешно отмыты.
Средства третьей волны начинают покидать свои хранилища
Galaxy отметила, что первые движения в этой волне произошли 2 сентября, когда монеты были отправлены через THORChain и прибыли на Ethereum. Затем исследовательская фирма зафиксировала последующие переводы, поступающие в циклы CoinJoin. В своем публичном посте компания не указала итоговую сумму переведенных средств и не сообщила, что все хранилища были опустошены.
CoinJoin объединяет входы и выходы нескольких участников в одной транзакции bitcoin. Такая структура затрудняет прямой анализ графа транзакций, поскольку наблюдатель не может просто предположить, что каждый вход соответствует определённому выходу. Следователи всё ещё могут использовать временные метки, суммы и последующее поведение при расходовании, но уверенность в привязке может снизиться.
Последнее движение следует за более масштабным инцидентом с Coldcard
Galaxy ранее связывала третью волну с сотнями хранилищ, созданных злоумышленниками. Ранее сообщалось о Coldcard exploit и затронутом bitcoin, описывалось более широкое хищение, связанное с компрометацией генерации кошельков. Самые новые переводы меняют ситуацию с в основном стационарными активами на активную задачу отслеживания.
THORChain и CoinJoin играют разные роли на этом пути. THORChain обеспечивает обмен между нативными активами, в то время как CoinJoin работает внутри Bitcoin, объединяя транзакции. Ни один из этих инструментов не является изначально вредоносным; их значимость здесь заключается в их наблюдаемом использовании адресами, которые Galaxy связывает с злоумышленником.
Восстановление кошелька остается отдельным от отслеживания средств
Отслеживание украденных средств не восстанавливает скомпрометированный семенной фразу. Пользователи, затронутые слабым созданием кошелька, должны создать новую семенную фразу с использованием исправленного программного обеспечения или надежного аппаратного устройства и перевести оставшиеся активы. Простая установка новой прошивки не может снова сделать уже раскрытую восстановительную фразу секретной.
Обновление Galaxy предоставляет следователям новую последовательность для мониторинга, но восстановление не гарантируется. Любые однозначные утверждения об идентификации, сумме смешанных средств или назначении обменянных активов потребуют дополнительных данных в цепочке и, возможно, информации от сервисов, получающих средства.


