Transparent device with a Bitcoin and Ethereum
Cripto

Hacker de Coldcard cambia BTC robados a ETH por THORChain

Alex Thorn de Galaxy dijo que alrededor del 10% se movió mientras que aproximadamente el 90% de los fondos robados permanecen intactos.

Por Emma Carter4 min de lectura

Un hacker vinculado a la tercera ola de robos de billeteras Coldcard ha comenzado a mover fondos en la cadena, intercambiando una parte de Bitcoin robado por Ether a través de THORChain. La actividad marca el primer movimiento observado desde las direcciones originales del hacker en las tres olas de robo, incluso cuando la mayor parte del BTC robado permanece inactiva.

Los fondos de tercera ola de Coldcard finalmente se mueven: intercambios de BTC a ETH a través de THORChain.

El jefe de investigación de Galaxy, Alex Thorn, dijo que un hacker vinculado a la tercera ola de robos de billeteras Coldcard ha comenzado a intercambiar lo robado.Bitcoin(BTC) por Ether (ETH) a través de THORChain, un protocolo de liquidez entre cadenas que permite nativo-activointercambios sin utilizar un intercambio centralizado.

Thorn dijo que el explotador de la tercera ola movió alrededor del 10% de los fondos robados a través de THORChain, con aproximadamente el 90% restante sin tocar.

El detalle más importante para los participantes del mercado no es la fracción movida hasta ahora, sino que Thorn describió esto como la primera vez que los fondos de cualquiera de las tres olas de robo de Coldcard se habían movido en cadena desde las direcciones originales de los hackers.

Las transferencias se sitúan sobre un robo mayor. Galaxy Research anteriormente vinculó la explotación de Coldcard con el robo de al menos 1,789 BTC de 8,865 direcciones, por un valor de aproximadamente $114.7 millones en el momento en que se robaron los bitcoins.

Incluso la movilización parcial de ese inventario puede importar para las narrativas de liquidez a corto plazo en BTC y ETH, y para el riesgo específico de la plataforma si el flujo finalmente se resuelve en depósitos de intercambio en lugar de permanecer en el enrutamiento onchain.

Rastreando la Ruta: Fricción de Reembolso en THORChain y un Nuevo Destino de Ethereum

El camino onchain que describió Thorn no fue una ejecución limpia. “El hacker parece estar teniendo algunos problemas para intercambiar todos los fondos a través de THORChain — siguen siendo reembolsados y él sigue intentando”, dijo, describiendo reembolsos y reintentos repetidos durante los intentos de intercambio.

Ese tipo de fricción importa porque tiende a extender una fase de lavado en el tiempo, y crea más intentos de transacción observables para que los analistas los sigan. Thorn dijo que los analistas onchain rastrearon los fondos a través de THORChain hasta una nueva dirección de Ethereumdirección, y dijo que compartió esa dirección con las autoridades relevantes y las empresas de criptomonedas.

Lo que sucede después de que el ETH aterriza sigue siendo la pregunta abierta. Thorn dijo que sigue sin estar claro si el atacante intentará oscurecer aún más los activos o moverlos a través de un intercambio.

También hay precedentes dentro de este mismo grupo de explotación para herramientas de ofuscación. La empresa de seguridad blockchain CertiK informó en agosto que hackers vinculados a la explotación de Coldcard enviaron 64 BTC y 200 ETH amezcladores de criptomonedasincluyendo Tornado Cash, un mezclador basado en Ethereum utilizado para romper el onchain.enlace entre el remitente y el receptor.

Dónde podría ir esto a continuación: Mezcladores, riesgo de depósito en intercambio y el 90% que aún permanece

La próxima señal relevante para el mercado es si se envían más partes del aproximadamente 90% restante desde las direcciones originales de los hackers que Thorn mencionó, porque eso confirmaría que la actividad actual no es una transacción de prueba aislada, sino el comienzo de una fase de distribución más amplia.

Una segunda señal es si los nuevos intentos de intercambio de THORChain siguen mostrando el mismo patrón de reembolso y reintento que Thorn describió. Si los reintentos persisten, la ruta puede seguir siendo observable por más tiempo. Si el patrón desaparece, puede significar que el atacante cambió las tácticas de ejecución o cambió de vías.

En tercer lugar, cualquier movimiento posterior de la nueva dirección de Ethereum que Thorn dijo que fue compartida con las autoridades y empresas de criptomonedas será más importante que el intercambio inicial en sí, particularmente si el ETH se divide en lotes más pequeños, se vuelve a puentear o se deposita en servicios conocidos.

Finalmente, los traders deben estar alerta a las interacciones renovadas con mezcladores vinculadas a la explotación. La divulgación de CertiK en agosto de 64 BTC y 200 ETH enviados a mezcladores, incluyendo Tornado Cash, es lo más cercano en el registro a un “libro de jugadas”, y aumenta las probabilidades de que el ETH recién intercambiado se dirija a herramientas de ofuscación en lugar de ser vendido inmediatamente.

Mi lectura: El primer movimiento es un cambio de régimen para el riesgo de mercado de este hackeo

El movimiento se está dimensionando como una historia de flujo del 10%, pero el detalle procedimental que importa es la afirmación de Thorn de que este es el primer movimiento onchain desde las direcciones originales de los hackers a través de las tres oleadas de robo de Coldcard.

Esa es la línea entre un exceso inactivo y una fase activa de lavado, y los mercados tienden a valorar esos dos estados de manera muy diferente incluso antes de que cualquier depósito en intercambio sea visible.

El umbral que importa es si el aproximadamente 90% restante comienza a salir en tramos adicionales, porque es cuando esto pasa de ser una curiosidad onchain contenida a un problema de flujo sostenido que puede derramarse en el riesgo de lugar y las narrativas de liquidez de BTC/ETH.

Fuentes