Coldcard“Wave 3”攻击者再次转移比特币:“显然是为了洗钱目的”
核心要点
- 9 月 7 日,Galaxy Research 进行了一项分析,显示 Coldcard“Wave 3”攻击者正在通过不同的交易路径积极转移被盗的比特币 [BTC]。
- 剥削者的洗钱路线 根据链上活动,攻击者首先通过 THORChain 将被盗资金转移到以太坊 [ETH]。
- 第一次重大退出发生在 9 月 2

自 Coldcard 漏洞发生以来已经过去了一个多月,但攻击者尚未停止转移资金。
9 月 7 日,Galaxy Research 进行了一项分析,显示 Coldcard“Wave 3”攻击者正在通过不同的交易路径积极转移被盗的比特币 [BTC]。
剥削者的洗钱路线
根据链上活动,攻击者首先通过 THORChain 将被盗资金转移到以太坊 [ETH]。现在洗钱活动是通过比特币 CoinJoin 交易进行的。
在第 3 波中,攻击者似乎创建了 293 个独立的 2-of-2 多重签名金库,每个金库对应一个受害者或一组受害者资金。
根据分析,大约 208.24 BTC 从大约 1,912 个受害者地址合并到 293 个收集地址。发布后,每个收集地址都会资助其中一个金库。这有效地创建了一个用于存储被盗比特币的结构化系统。
到目前为止,比特币已经受到损害
接下来,这 293 个金库根据它们最初包含的 BTC 数量进行排名,攻击者也按照这个顺序花费它们。
第一次重大退出发生在 9 月 2 日,当时最大金库的 20.50 BTC 通过 THORChain 转移到以太坊,增加了更多交易层,使资金更难追踪。两个接收资金的以太坊地址已被清空。
然后,攻击者转向 CoinJoin,它混合了多个用户的比特币输入和输出,使个人资金更难追踪。使用后者,9 月 5 日转移了约 15.48 BTC。
随后,9 月 6 日,比特币价格上涨至 61.12 BTC,部分资金通过中间地址进入 CoinJoin 轮次。
也就是说,在三个主要的行动中,攻击者能够在五天内转移 97.09 BTC,在第 3 波金库中留下约 116.98 BTC 未受影响。
这意味着这些金库中的 214.07 BTC 中大约 45% 已经被转移。
洗钱活动似乎仍在继续
研究人员还发现了一个以前未知的金库,其中包含来自 58 个地址的资金,这些地址显示出相同的 2-of-2 多重签名模式,并且后来与 CoinJoin 相关联。
如果被确认为另一个 Coldcard 受害者金库,第 3 波金库将从 293 个增加到 294 个。这反过来可能会使被盗总量估计增加到 1,806 比特币左右。
在所有这些动作之后,银河研究报告称,
在 Coldcard 漏洞中被盗的大约 82% 的代币仍保存在攻击者原始控制的地址中,而 18% 的代币显然已被转移用于洗钱目的。
最终总结
