
Üçüncü dalga Coldcard cüzdan hırsızlığıyla ilişkili saldırgan, daha önceki transferleri THORChain aracılığıyla Ethereum'a yönlendirerek ve yeni hareketleri CoinJoin turlarına göndererek daha fazla bitcoin hareket ettirmeye başladı. Galaxy Research, bu faaliyeti bir 7 Eylül'deki zincir içi güncellemede tanımladı ve saldırganın mağdurların coinleri için 293 adet iki-iki çok imzalı kasa oluşturduğunu söyledi.
Güncelleme, saldırganın kimliğini veya niyetini değil, cüzdan davranışını açıklıyor. Çapraz zincir altyapısı ve işbirlikli bitcoin işlemler aracılığıyla fonların taşınması, takibi zorlaştırabilir, ancak bu tek başına kazançların başarıyla aklanmış olduğunu kanıtlamaz.
Dalgası 3 fonları kasanlardan ayrılıyor
Galaxy, bu dalga içindeki ilk hareketlerin 2 Eylül'de, coinlerin THORChain üzerinden gönderildiği ve Ethereum'a ulaştığı dönemde gerçekleştiğini söyledi. Araştırmacı firma, daha sonra CoinJoin turlarına giren sonraki transferleri gözlemledi. Kamuya açık gönderisinde, taşınan nihai miktarı belirtmedi veya tüm kasanın boşaltıldığını söylemedi.
Bir CoinJoin, birden fazla katılımcının girdilerini ve çıktılarını tek bir bitcoin işlemi içinde birleştirir. Bu yapı, bir gözlemcinin her girdinin belirli bir çıktıya eşlendiğini kolayca varsaymasını zorlaştırır. Araştırmacılar hala zamanlamayı, miktarları ve daha sonraki harcama davranışlarını kullanabilir, ancak atıfta bulunma konusundaki güven düşebilir.
Son hareket, daha büyük Coldcard olayının devamıdır
Galaxy, önceki dalgayı yüzlerce saldırgan tarafından oluşturulan kasa ile ilişkilendirmişti. Coldcard istilası ve etkilenen bitcoin hakkında daha önceki raporlamalar, compromised cüzdan üretimiyle ilgili daha geniş bir hırsızlığı anlatmıştı. En yeni transferler, durumunu çoğunlukla sabit varlıklardan aktif bir takip sorununa dönüştürüyor.
THORChain ve CoinJoin, bu yolda farklı roller oynar. THORChain, yerli varlıklar arasında takasları sağlarken, CoinJoin, Bitcoin içinde işlemler birleştirerek çalışır. Bu araçlardan hiçbiri doğası itibarıyla zararlı değildir; buradaki önemi, Galaxy'nin saldırganla ilişkilendirdiği adresler tarafından gözlemlenen kullanım şekilleri oluşturur.
Cüzdan onarımı, fon izlemeden ayrı kalır
Kardeş paraların takibi, compromised bir seed'i onarmaz. Zayıf cüzdan üretimi etkilenen kullanıcılar, düzeltildiğinden emin olunan yazılım veya güvenilir donanım ile yeni bir seed oluşturmalı ve kalan varlıkları transfer etmelidir. Yeni bir firmware kurmak, zaten açığa çıkmış olan kurtarma ifadesini tekrar gizli hale getiremez.
Galaxy'nin güncellemesi, araştırmacılar için izlenecek yeni bir dizi sunuyor, ancak kurtarma garantili değildir. Atıf, karıştırılan miktar veya takas edilen varlıkların varış yeri hakkında kesin bir iddia, ek zincir içi kanıtlar ve potansiyel olarak fonları alan hizmetlerden gelen bilgiler gerektirecektir.


