Короткий звіт
- Хакер Coldcard Wave 3 перемістив вкрадений bitcoin з початкових адрес та перетворив частину його на ethereum через THORChain з метою відмивання.
- Деталі транзакції розкрили налаштування replace-by-fee, недавні часи блокування, вищі комісії та структуру мультипідпису two-of-two, що керує вкраденими коштами між гаманцями.
- Слідчі повинні відстежувати діяльність у межах bitcoin та ethereum, тоді як більшість активів хвилі 3 залишаються збереженими у початкових сейфах без змін.
Хакер Coldcard Wave 3 вперше, зафіксоване на пам’ять, перемістив вкрадений bitcoin безпосередньо з адрес, що контролювалися початковим нападником. За словами керівника досліджень Galaxy Digital Алекса Торна, експлуатант перетворив частину вкраденого BTC на ethereum через THORChain.
Ця транзакція завершила довготривалу неактивність, пов’язану з коштами, вкраденими під час хвилі 3, і виявила можливий шлях відмивання коштів. Крім того, дослідники не фіксували прямих витрат з хакерських адрес, пов’язаних із хвилями 1, 2 або 3.
Рух надає слідчим докази, що показують, як атакувач може переказувати вкрадені активи за межі початкових bitcoin-гаманців. Замість того, щоб зберігати все всередині початкових сховищ, зловмисник почав переміщувати вартість між окремими блокчейн-мережами.
Відповідно, слідчим потрібно зв’язати транзакції між Bitcoin і Ethereum, визначаючи гаманці призначення, пов’язані з міжланцюговими обмінами. THORChain дозволяє користувачам обмінювати нативні криптовалюти між блокчейнами без використання обгорнутих активів або централизованих торгівельних платформ. Таким чином, протокол забезпечив прямий спосіб перетворення вкраденого Bitcoin на нативний ETH через децентралізовані ліквідні пули.
Також читайте:Попит на біткоін-стейблкоїни знижується, поки BTC тримається біля $77 000
Деталі транзакції виявляють зміни у методах витрат хакера
Thorn повідомив, що депозити THORChain містили OP_RETURN memo та партнерський тег «sto» при нульових базисних пунктах. Ці деталі можуть допомогти дослідникам відокремити транзакції хакера від не пов’язаних дій у протоколі децентралізованої біржі.
Важливо, що Торн виявив технічні відмінності між цими транзакціями та гаманцями, що брали участь у зборах у липні та серпні. Пізніші транзакції bitcoin дозволяли replace-by-fee, використовували недавні locktimes та мали вищі мережеві комісії, ніж попередні перекази.
Додатково, перший витрат у хвилі 3 виявив двох з двох мультипідписову структуру, що керує вкраденим bitcoin. Ця структура вимагає двох окремих криптографічних підписів, перш ніж мережа bitcoin зможе схвалити та обробити будь-яку транзакцію.
Пізніші перекази використовували ту саму багатопідписову структуру, хоча зловмисник використовував інші ключі для авторизації. Ці варіації свідчать про те, що нападник змінив програмне забезпечення транзакцій або використовував інший процес для керування вкраденими активами.
Проте наявні докази не встановлюють, хто керує гаманцями або яке програмне забезпечення створило кожну транзакцію. Конверсія ETH ускладнює відстеження коштів, оскільки слідчим потрібно досліджувати активність, зареєстровану у двох незалежних публічних реєстрах.
Дослідники повинні зіставляти вихідні bitcoin з обмінами THORChain та моніторити відповідні адреси ethereum на наявність додаткових рухів. Додаткові перекази можуть розкрити, чи планує нападник здійснювати більше обмінів, розділяти активи чи надсилати кошти на криптовалютні біржі. Однак більшість вкрадених bitcoin хвилі 3 залишаються всередині початкових сховищ, залишаючи значні залишки під активним дослідженням.
Також читайте: Hyperliquid представляє HIP-3* як необов’язковий шар для ринків з обмеженим доступом
Пост Coldcard Hacker Moves Wave 3 Bitcoin Into Ethereum Through THORChain з’явився першим на 36Crypto.


