摘要
- Coldcard Wave 3 黑客已將盜取的比特幣從原始地址轉移,並透過 THORChain 將部分比特幣轉換為以太坊,以進行洗錢。
- 交易詳情揭示了替換費用設定、最近的鎖定時間、較高的費用,以及跨錢包控制被盜資金的兩-of-二多重簽名結構。
- 調查人員必須追蹤比特幣和以太坊上的活動,而大多數第三波資產仍存放在原始金庫中未被觸動。
Coldcard Wave 3 黑客首次將盜取的比特幣直接從原始攻擊者控制的地址轉移。 根據 Galaxy Digital 研究主管 Alex Thorn 的說法,該攻擊者透過 THORChain 將部分盜取的 BTC 轉換為以太坊。
這筆交易終結了與第三波盜取資金相關的長期不活動狀態,並揭示了可能的洗錢路徑。此外,研究人員此前未記錄到與第一波、第二波或第三波相關的駭客地址有直接支出。
該行動為調查人員提供了證據,顯示攻擊者如何將盜取的資產轉移至原始比特幣錢包之外。與將所有資產保留在原始金庫中不同,攻擊者已開始在不同的區塊鏈網絡之間轉移價值。
因此,調查人員必須在 Bitcoin 和 Ethereum 之間連接交易,並識別與跨鏈交換相關的目的錢包。THORChain 使用戶能夠在不依賴包裝資產或中心化交易平台的情況下,於不同區塊鏈之間交換原生加密貨幣。因此,該協議提供了一種直接方法,將被盜的 Bitcoin 轉換為原生 ETH,透過去中心化流動性池實現。
亦可閱讀:比特幣穩定幣需求信號因 BTC 持續維持在 77,000 美元附近而趨弱
交易詳情揭示駭客支出方式的變化
Thorn 表示,THORChain 的充幣交易包含 OP_RETURN 備註和合夥人標籤 “sto”,手續費為零基點。這些細節可能有助於研究人員將駭客的交易與去中心化交易所協議中無關的活動分離開來。
重要的是,Thorn 識別出這些交易與參與七月和八月掃蕩的錢包之間存在技術差異。後期的比特幣交易啟用了費用替換、使用了近期的鎖定時間,且網絡費用高於早期的轉帳。
此外,第一波第 3 次支出暴露了控制被盜比特幣的雙重簽名安排。該結構要求在比特幣網絡批准和處理任何交易之前,需提供兩個獨立的加密簽名。
後續的轉帳使用了相同的多重簽名結構,儘管攻擊者依賴不同的密鑰進行授權。這些變化表明攻擊者更換了交易軟體,或採用了另一種管理竊取資產的流程。
然而,現有的證據無法確定誰控制這些錢包,或哪個軟體產生了每一筆交易。以太坊轉換使資金追蹤變得複雜,因為調查人員必須檢視記錄在兩個獨立公共帳本上的活動。
研究人員必須核對發出的 Bitcoin with THORChain 交換交易,並監控相應的以太坊地址是否有進一步的資金移動。更多的轉帳可能揭示攻擊者是否計劃進行更多交換、分散資產,或將資金轉向加密貨幣交易所。然而,大多數被盜的 Wave 3 比特幣仍留在原始金庫中,仍有大量餘額正在接受調查。
亦可閱讀:Hyperliquid 推出 HIP-3* 作為受權市場的可選層
文章 Coldcard 黑客透過 THORChain 將 Wave 3 比特幣轉為以太坊 首先出現在 36Crypto。


