
Зловмисник, пов’язаний з третьою хвилею крадіжок гаманців Coldcard, почав переміщати більше bitcoin, переспрямовуючи раніші перекази через THORChain на ethereum та надсилаючи нові рухи в цикли CoinJoin. Galaxy Research описала цю діяльність у онлайн-оновленні від 7 вересня і сказала, що зловмисник створив 293 мультипідписових сховища типу two-of-two для монет жертв.
Оновлення документує поведінку гаманця, а не особу або наміри нападника. Переміщення коштів через міжланцюгову інфраструктуру та спільні bitcoin-транзакції може ускладнити відстеження, але це саме по собі не доводить, що кошти були успішно вимиті.
Фонди третьої хвилі починають покидати свої сховища
Galaxy сказала, що перші рухи в цій хвилі відбулися 2 вересня, коли монети були відправлені через THORChain і прибули на Ethereum. Дослідницька фірма потім спостерігала подальші перекази, що входять у круги CoinJoin. Її публічний пост не надав кінцевої суми, що була переміщена, і не сказав, що кожен сейф був опорожнений.
CoinJoin об’єднує вхідні та вихідні дані від кількох учасників у одній транзакції bitcoin. Така структура ускладнює прямий аналіз графа транзакцій, оскільки спостерігач не може просто припустити, що кожен вхід відповідає певному виходу. Дослідники все ще можуть використовувати час, суми та подальшу поведінку витрат, але впевненість у приписуванні може знизитися.
Останній рух слідує за більшим інцидентом з Coldcard
Galaxy раніше пов’язувала третю хвилю з сотнями сховищ, створених нападниками. Раніші повідомлення про Coldcard exploit і постраждалі bitcoin описували ширше викрадення, пов’язане з компрометацією генерації гаманців. Найновіші перекази змінюють справу з переважно статичними активами на активну проблему відстеження.
THORChain і CoinJoin відіграють різні ролі на цьому шляху. THORChain дозволяє обмінювати нативні активи, тоді як CoinJoin працює всередині Bitcoin, об’єднуючи транзакції. Жоден із цих інструментів не є зловмисним за своєю природою; їхня актуальність полягає у тому, що їх використовували адреси, які Galaxy пов’язує з експлуататором.
Відновлення гаманця залишається окремим від відстеження коштів
Відстежування вкрадених коштів не виправляє скомпрометований семенний фраза. Користувачі, які постраждали від слабкого генерування гаманця, повинні створити новий семенний фраза за допомогою виправленого програмного забезпечення або надійного апаратного забезпечення та переказати залишкові активи. Просте встановлення нової прошивки не може знову зробити вже розкритий відновлювальний фраза секретним.
Оновлення Galaxy надає слідчим нову послідовність для моніторингу, але відновлення не гарантоване. Будь-які однозначні твердження щодо відстеження, суми змішаних коштів або місця призначення обміняних активів вимагатимуть додаткових даних у ланцюжку та, можливо, інформації від сервісів, які отримують кошти.


