自 Coldcard 被攻擊以來已過了一個多月,但攻擊者仍未停止轉移資金。
9 月 7 日,Galaxy Research 發布了一項分析,指出 Coldcard「Wave 3」攻擊者正在透過不同的交易路徑轉移被盜的比特幣 [BTC]。
攻擊者的洗錢路徑
根據鏈上活動,攻擊者首先將盜取的資金通過 THORChain 轉入 Ethereum [ETH],而現在正在透過 Bitcoin CoinJoin 交易進行洗錢。

在第三波攻擊中,攻擊者似乎建立了 293 個獨立的 2-of-2 多重簽名金庫,每個金庫對應一名受害者或一組受害者的資金。
根據分析,約 208.24 BTC 從大約 1,912 個受騙地址集中到 293 個收款地址,隨後每個收款地址為其中一個金庫提供資金,從而有效建立了儲存被盜 BTC 的結構化系統。
比特幣到目前為止已被入侵
隨後,這 293 個金庫根據其最初持有的 BTC 數量進行排名,攻擊者已按此順序花費這些資金。

首次重大資金轉出發生於 9 月 2 日,當時最大金庫的 20.50 BTC 透過 THORChain 轉入以太坊,增加了更多交易層次,使資金更難追蹤。接收這些資金的兩個以太坊地址後來已被清空。
攻擊者隨後轉向 CoinJoin,這種方式會混合多位使用者的比特幣輸入和輸出,使個別資金更難追蹤。使用後者,約 15.48 比特幣於 5 日移動。
隨後在 9 月 6 日出現了 61.12 BTC 的資金移動,部分資金透過中間地址進入 CoinJoin 輪次。
儘管如此,在三次主要轉移中,攻擊者在五天內轉移了 97.09 BTC,並在第三波金庫中留下了約 116.98 BTC 未動。
這意味著這些金庫中的 214.07 BTC 約有 45% 已經被轉移。

洗錢行為似乎仍在繼續
研究人員還發現了一個此前未知的钱包,其中包含來自58個地址的資金,這些資金顯示相同的2-of-2多重簽名模式,並後續與CoinJoin相關聯。
如果被確認為另一個 Coldcard 受害者金庫,第三波金庫數量將從 293 個增加至 294 個。這可能使估計總盜竊量增至約 1,806 BTC。
在這些所有波動之後,Galaxy Research 報告,
在 Coldcard 攻擊中被盜的代幣中,約 82% 仍保留在攻擊者原始控制的地址中,而 18% 已被轉移,疑似用於洗錢。
最終摘要
- Coldcard 攻擊者現已透過比特幣 CoinJoin 交易轉移了被盜資金。
- 在 Coldcard 攻擊中被盜的代幣中,約 82% 仍保存在攻擊者原始控制的地址中。


