Özet
- Coldcard Wave 3 hakeri, çalınan bitcoinleri orijinal adreslerden taşıdı ve bunların bir kısmını temizleme amaçlı THORChain üzerinden ethereum'a çevirdi.
- İşlem ayrıntıları, değiştirme-ücreti ayarlarını, son kilit sürelerini, daha yüksek ücretleri ve çalınan fonları kontrol eden iki-iki çok-imzalı yapıyı ortaya çıkardı.
- Soruşturma görevlileri, Wave 3 varlıklarının çoğu orijinal kilitlerde dokunulmamış kalırken, bitcoin ve ethereum üzerindeki faaliyetleri izlemek zorundadır.
Soğuk Cihaz Wave 3 hakeri, ilk kez kayıtlara geçan şekilde, orijinal saldırganın kontrolündeki adreslerden çalınan bitcoin'i doğrudan taşıdı. Galaxy Digital araştırma müdürü Alex Thorn'e göre, saldırgan, çalınan BTC'nin bir kısmını THORChain aracılığıyla ethereum'e çevirdi.
Bu işlem, Wave 3 sırasında çalınan fonlarla ilgili uzun süren pasifliği sona erdirdi ve olası bir aklama rotasını ortaya çıkardı. Ayrıca araştırmacılar, Wave 1, 2 veya 3 ile ilişkili hacker adreslerinden doğrudan harcama kaydetmemişti.
Hareket, saldırganın soyulan varlıkları orijinal Bitcoin cüzdanlarının dışına nasıl transfer edebileceğini gösteren kanıtlar sağlıyor. Saldırgan, tüm varlıkları orijinal klasörlerde tutmak yerine, ayrı blok zinciri ağları arasında değer taşımayı başlatmış durumda.
Sonuç olarak, araştırmacılar, çapraz zincir takaslarıyla ilişkili hedef cüzdanları belirlerken Bitcoin ve Ethereum üzerindeki işlemler arasında bağlantı kurmak zorundadır. THORChain, kullanıcıların sarılmış varlıklar veya merkeziyetçi ticaret platformlarına bağlı kalmadan blok zincirleri arasında yerel kripto paralarını değiştirmesini sağlar. Bu protokol, dolayısıyla çalınan bitcoin’leri de merkezi olmayan likidite havuzları aracılığıyla yerel ETH’ye dönüştürmek için doğrudan bir yöntem sunmuştur.
Ayrıca Okuyun: BTC, 77.000 $ yakınlarında sabitlendiğinde Bitcoin Stablecoin Talebi Zayıflıyor
İşlem Detayları, Hakerin Harcama Yöntemlerindeki Değişiklikleri Ortaya Koyuyor
Thorn, THORChain yatırmalarının sıfır baz noktası ile bir OP_RETURN notu ve partner etiketi “sto” içerdiğini bildirdi. Bu detaylar, araştırmacıların hakerin işlemlerini dağıtılmış borsa protokolündeki ilgili olmayan faaliyetlerden ayırt etmesine yardımcı olabilir.
Önemli bir şekilde, Thorn, bu işlemler ve Temmuz ve Ağustos ayı toplu işlemlerinde yer alan cüzdanlar arasında teknik farklılıklar tespit etti. Daha sonraki bitcoin işlemlerinde ücretle değiştirme özelliği etkinleştirildi, son zamanlarda belirlenen kilit süreleri kullanıldı ve daha yüksek ağ ücretleri taşındı.
Ayrıca, ilk Dalga 3 harcaması, çalınan bitcoin'i kontrol eden iki-iki çok imzalı bir yapıyı ortaya çıkardı. Bu yapı, bitcoin ağı tarafından herhangi bir işlem onaylanıp işlenmeden önce iki ayrı kriptografik imza gerektirir.
Daha sonraki transferler, saldırganın yetkilendirme için farklı anahtarlar kullandığı halde, aynı çok imzalı yapıyı kullandı. Bu farklılıklar, saldırganın işlem yazılımını değiştirdiğini veya çalınan varlıkları yönetmek için başka bir süreç benimsediğini gösteriyor.
Ancak mevcut kanıtlar, cüzdanların kim tarafından kontrol edildiğini veya her bir işlemi hangi yazılımın ürettiğini belirlememektedir. ETH dönüşümü, araştırıcıların iki bağımsız halka açık defterde kaydedilen faaliyetleri incelemek zorunda kalması nedeniyle fonların izlenmesini zorlaştırmaktadır.
Araştırmacılar, giden Bitcoin ile THORChain takaslarını eşleştirmeli ve ilgili Ethereum adreslerindeki ek hareketleri izlemelidir. Ek transferler, saldırganın daha fazla takas planlayıp planlamadığını, varlıkları bölüp bölmediğini veya fonları kripto para borsalarına yönlendirmeyi amaçlayıp amaçlamadığını ortaya çıkarabilir. Bununla birlikte, çalınan çoğu Wave 3 Bitcoin hâlâ orijinal kasanın içinde kalıyor ve önemli bakiyeler aktif araştırmada bulunuyor.
Ayrıca Okuyun: Hyperliquid, İzin Verilen Piyasalar İçin Opsiyonel Katman Olarak HIP-3’ü Tanıttı
Coldcard Hacker, Wave 3 Bitcoin'ı THORChain üzerinden Ethereum'a Aktarıyor ilk olarak 36Crypto'da yayınlandı.


