
與第三波 Coldcard 錢包盜竊相關的攻擊者已開始轉移更多比特幣,將早期的轉帳經由 THORChain 路由至以太坊,並將新近的資金移動送入 CoinJoin 輪次。Galaxy Research 在 Sept. 7 on-chain update 中描述了此活動,並表示攻擊者已為受害者的幣建立 293 個兩-of-二多重簽名金庫。
更新文件說明了錢包的行為,而非攻擊者的身份或意圖。透過跨鏈基礎設施和協作式比特幣交易轉移資金可能使追蹤變得複雜,但這本身並不能證明資金已成功洗錢。
第三波資金開始離開金庫
Galaxy 表示,這波活動的首次移動發生在 9 月 2 日,當時幣種透過 THORChain 傳送並到達以太坊。該研究公司隨後觀察到後續的轉帳進入 CoinJoin 輪次。其公開貼文未提供最終轉移數量,也未說明每個金庫均已清空。
CoinJoin 會將多個參與者的輸入和輸出合併到一筆比特幣交易中。這種結構使得簡單的交易圖分析變得更加困難,因為觀察者無法簡單地假設每個輸入都對應到特定的輸出。調查人員仍可使用時間、數量和後續的支出行為,但對歸屬的確信度可能會降低。
最新的動態是在 Coldcard 事件之後發生的
Galaxy 之前將第三波攻擊與數百個攻擊者創建的金庫聯繫起來。此前關於 Coldcard 攻擊和受影響的比特幣 的報導描述了一起涉及受損錢包生成的廣泛盜竊事件。最新的轉帳使此案從幾乎靜止的資產轉變為一個需要主動追蹤的問題。
THORChain 和 CoinJoin 在該路徑中扮演不同角色。THORChain 使原生資產之間的交換成為可能,而 CoinJoin 則透過合併交易在比特幣內部運作。這兩種工具本身並無惡意;其相關性在於 Galaxy 與攻擊者相關聯的地址所觀察到的使用情況。
錢包修復與資金追蹤分開進行
追蹤被盜資金無法修復已受損的助記詞。受到弱錢包生成影響的用戶,必須使用修正後的軟體或可信賴的硬體建立新的助記詞,並將剩餘資產轉帳。僅安裝新固件無法讓已暴露的恢復短語再次變為保密。
Galaxy 的更新為調查人員提供了一個新的序列進行監控,但無法保證能成功恢復。任何關於歸因、混合數量或交換資產去向的明確說法,都需要額外的鏈上證據,以及可能來自接收資金服務的資訊。


