在Coldcard漏洞利用事件发生一个多月后,攻击者仍在继续转移被盗比特币,这一动向促使Galaxy Research进行了新分析。该公司报告称,所谓的“第三波”攻击者正通过复杂的交易路径积极洗钱,包括使用THORChain和比特币CoinJoin混币服务。
链上活动显示,攻击者首先通过THORChain将被盗资金转移至以太坊。近期,洗钱行为则通过比特币CoinJoin交易进行,该机制将多个用户的输入与输出混合以掩盖资金踪迹。
Galaxy Research的分析指出,在“第三波”操作中,攻击者创建了293个独立的2-of-2多签保险库,每个保险库对应一个受害者或一组受害者资金。来自约1912个受害者地址的约208.24 BTC被汇集到293个归集地址,随后每个归集地址为一个保险库注资。这一结构化系统被用来组织被盗BTC。
这些保险库随后按持有BTC数量从高到低排序,攻击者按降序进行花费。第一次大额转出发生在9月2日,当时最大保险库中的20.50 BTC经THORChain被路由至以太坊,增加了额外交易层。两个收到这些资金的以太坊地址现已被清空。
此后,攻击者转向CoinJoin。9月5日,约15.48 BTC通过CoinJoin被转移。9月6日,又移动了61.12 BTC,部分资金通过中间地址进入CoinJoin轮次。在三次主要移动中,攻击者在五天内共转移了97.09 BTC,而“第三波”保险库中仍留存约116.98 BTC。这意味着,这些保险库中储存的214.07 BTC已有约45%被转出。
研究人员还发现了一个此前未知的保险库,其中存有来自58个地址的资金,该保险库呈现相同的2-of-2多签模式,并随后被关联到一次CoinJoin交易。如果确认是另一个Coldcard受害者保险库,“第三波”的保险库数量将从293个增至294个,可能使估算总被盗金额升至约1,806 BTC。
Galaxy Research总结称,Coldcard漏洞利用中约82%的被盗币仍留在攻击者控制的原始地址中,而约18%已被转移,显然是为了洗钱目的。
