Golden Bitcoin symbol surrounded by network nodes
Crypto

Alex Thorn signale des mouvements BTC Coldcard sur 462…

Thorn a déclaré que certaines transactions d'attaquants suspectés sont toujours non confirmées, laissant une fenêtre de hausse de frais étroite pour les utilisateurs concernés.

Par Emma Carter4 min de lecture

Le responsable de la recherche chez Galaxy, Alex Thorn, a signalé un nouveau groupe de vols de Bitcoin liés à Coldcard, qui ont déplacé environ 388,9 BTC à travers 218 transactions provenant de 462 adresses de victimes potentielles.

Thorn a déclaré que certaines dépenses connexes sont encore en attente de confirmation dans le mempool, créant une opportunité sensible au temps pour certains utilisateurs de remplacer la transaction de l'attaquant par un conflit avec des frais plus élevés.

Un nouveau groupe de balayages Coldcard probables touche 462 adresses

Alex Thorn, responsable de la recherche chez Galaxy, a signalé ce qu'il a décrit comme une nouvelle vague d'activités de drainage coordonnées liées aux utilisateurs de Coldcard, en faisant référence à 218 transactions qui ont déplacé environ 388,9.BTCde 462 adresses de victimes potentielles au cours des dernières heures.

Thorn a présenté l'attribution comme probabiliste plutôt que comme une identification confirmée portefeuille par portefeuille, écrivant : « Ce sont probablement des victimes de Coldcard — elles correspondent à la forme des utxos vulnérables de Coldcard et le modèle de transaction élevé me donne une grande confiance qu'il s'agit d'une autre vague d'attaques.

» La référence à la « forme » concerne les UTXOs, ou outputs de transaction non dépensés, les morceaux discrets de BTC qui composent le solde dépensable d'un portefeuille.

La cadence on-chain est révélatrice. Thorn a déclaré que l'activité moyenne était de 13,8 balayages par bloc, soit environ 45 fois le taux observé dans une fenêtre de contrôle avant l'incident, ce qui fait que le flux ressemble moins à une consolidation de routine et plus à une campagne de drainage coordonnée.

Le comportement de destination est également important pour le suivi. Thorn a déclaré que la plupart des transferts créaient une nouvelle destination.adressepar victime plutôt que de converger vers un seul portefeuille de collecte évident, et que certains fonds avaient déjà été transférés vers des adresses de deuxième saut, un flux de travail courant lorsque un attaquant souhaite réduire le regroupement et accélérer la dispersion.

Pourquoi cette vague est importante pour les traders surveillant le flux de pièces volées

Mempool ‘Échappatoire’ : Quand un conflit de frais plus élevé pourrait encore sauver des fonds

Le détail sensible au temps est que certaines dépenses d'attaquants suspects ne sont pas encore finales. Thorn a déclaré qu'il y a des transactions similaires dans le mempool, le pool de transactions Bitcoin non confirmées en attente d'être incluses dans un bloc.

Cela crée une étroite « échappatoire » pour un sous-ensemble d'utilisateurs affectés. Thorn a déclaré que les utilisateurs qui contrôlent encore les clés pertinentes peuvent être en mesure de diffuser une transaction conflictuelle avec des frais plus élevés, envoyant des fonds vers un portefeuille sécurisé avant que la transaction de l'attaquant ne soit confirmée.

Mécaniquement, il s'agit d'une dépense de remplacement qui paie les mineurs pour la confirmer en premier, invalidant la version à frais inférieurs.

Ce qu'il faut surveiller ensuite est principalement bloc par bloc et opérationnel :

1. Confirmation vs remplacement :Que les balayages suspects en attente dans le mempool se confirment dans les prochains blocs, ou soient remplacés par des transactions conflictuelles à frais plus élevés provenant des victimes. 2. Intensité des balayages :Que le rythme reste proche des 13,8 balayages par bloc cités par Thorn, ou retombe vers la ligne de base pré-incident qu'il a mentionnée.

3.Churn de deuxième saut :Que les nouvelles adresses de destination par victime continuent à transférer des fonds vers des adresses de deuxième saut, ce qui impliquerait une dispersion rapide avant tout échange ou sortie OTC.Clusters de suivi :Que des vagues supplémentaires soient signalées dans les jours suivant ce cluster, étant donné le cadre de Thorn selon lequel le modèle ressemble à une activité d'attaque antérieure.

Le contexte plus large de l'incident reste le même. Thorn a lié l'activité à un défaut de firmware Coldcard précédemment divulgué qui a causé aux appareils affectés de générer des graines de portefeuille avec moins d'entropie que prévu, et les dernières estimations citées dans le même rapport évaluent l'impact à des milliers de portefeuilles et plus de 90 millions de dollars en Bitcoin volés, bien que la méthodologie de ces estimations n'ait pas été détaillée dans les informations fournies.

Quelle nouvelle vague de vol Coldcard balaye 389 me dit

Le détail équivalent à un dépôt ici est l'état du mempool, pas le chiffre phare du BTC. Si les transactions des attaquants sont encore non confirmées, le seuil qui compte est de savoir si les victimes peuvent réellement obtenir un conflit à frais plus élevés extrait en premier, car c'est la différence entre une analyse post-mortem et une fenêtre de mitigation en direct.

Le chiffre de 13,8 balayages par bloc fait également un vrai travail. Si ce rythme persiste et que le mouvement de deuxième saut continue, la configuration commence à sembler structurelle plutôt que guidée par le récit, avec un flux de travail d'attaquant optimisé pour la dispersion et un regroupement en temps réel plus difficile.

Cela a de l'importance en termes pratiques si les balayages non confirmés se confirment à grande échelle ou sont remplacés à grande échelle, car ce résultat détermine si cette vague devient un risque de pression de vente réalisé ou un incident contenu.

Sources