Coldcard Wave 3 攻擊者透過 CoinJoin 轉移資金

iconBlockchainreporter
分享
AI summary icon精華摘要
鏈上新聞顯示,Coldcard Wave 3 的攻擊者已開始轉移資金,早期交易透過 THORChain 路由至以太坊,較新的轉帳則透過 CoinJoin 進行。Galaxy Research 於 9 月 7 日的更新指出,攻擊者創建了 293 個 2-of-2 多重簽名金庫。9 月 2 日的初始資金流動透過 THORChain 傳送至以太坊,隨後進入 CoinJoin 輪次。CoinJoin 混合多個輸入和輸出,使追蹤變得複雜。攻擊者地址使用這些協議具有重要意義。錢包修復與資金追蹤有所不同,受影響用戶必須使用更新的工具生成新的助記詞以保障資產安全。以太坊新聞強調,隨著案件從靜態追蹤轉為主動追蹤,這些跨鏈移動尤為關鍵。
bitcoin-wallet

與第三波 Coldcard 錢包盜竊相關的攻擊者已開始轉移更多比特幣,將早期的轉帳經由 THORChain 路由至以太坊,並將新近的資金移動送入 CoinJoin 輪次。Galaxy Research 在 Sept. 7 on-chain update 中描述了此活動,並表示攻擊者已為受害者的幣建立 293 個兩-of-二多重簽名金庫。

更新文件說明了錢包的行為,而非攻擊者的身份或意圖。透過跨鏈基礎設施和協作式比特幣交易轉移資金可能使追蹤變得複雜,但這本身並不能證明資金已成功洗錢。

第三波資金開始離開金庫

Galaxy 表示,這波活動的首次移動發生在 9 月 2 日,當時幣種透過 THORChain 傳送並到達以太坊。該研究公司隨後觀察到後續的轉帳進入 CoinJoin 輪次。其公開貼文未提供最終轉移數量,也未說明每個金庫均已清空。

CoinJoin 會將多個參與者的輸入和輸出合併到一筆比特幣交易中。這種結構使得簡單的交易圖分析變得更加困難,因為觀察者無法簡單地假設每個輸入都對應到特定的輸出。調查人員仍可使用時間、數量和後續的支出行為,但對歸屬的確信度可能會降低。

最新的動態是在 Coldcard 事件之後發生的

Galaxy 之前將第三波攻擊與數百個攻擊者創建的金庫聯繫起來。此前關於 Coldcard 攻擊和受影響的比特幣 的報導描述了一起涉及受損錢包生成的廣泛盜竊事件。最新的轉帳使此案從幾乎靜止的資產轉變為一個需要主動追蹤的問題。

THORChain 和 CoinJoin 在該路徑中扮演不同角色。THORChain 使原生資產之間的交換成為可能,而 CoinJoin 則透過合併交易在比特幣內部運作。這兩種工具本身並無惡意;其相關性在於 Galaxy 與攻擊者相關聯的地址所觀察到的使用情況。

錢包修復與資金追蹤分開進行

追蹤被盜資金無法修復已受損的助記詞。受到弱錢包生成影響的用戶,必須使用修正後的軟體或可信賴的硬體建立新的助記詞,並將剩餘資產轉帳。僅安裝新固件無法讓已暴露的恢復短語再次變為保密。

Galaxy 的更新為調查人員提供了一個新的序列進行監控,但無法保證能成功恢復。任何關於歸因、混合數量或交換資產去向的明確說法,都需要額外的鏈上證據,以及可能來自接收資金服務的資訊。

免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露