Transparent device with a Bitcoin and Ethereum
Crypto

Un hacker de Coldcard échange des BTC volés contre des ETH

Alex Thorn de Galaxy a déclaré qu'environ 10 % des fonds avaient été déplacés, tandis qu'environ 90 % des fonds volés restent intacts.

Par Emma Carter4 min de lecture

Un hacker lié à la troisième vague de vols de portefeuilles Coldcard a commencé à déplacer des fonds onchain, échangeant une partie des Bitcoin volés contre de l'Ether via THORChain. Cette activité marque le premier mouvement observé des adresses de hackers d'origine à travers les trois vagues de vol, même si la plupart des BTC volés reste inactif.

Les fonds Coldcard de la troisième vague se déplacent enfin : échanges BTC vers ETH via THORChain.

Le responsable de la recherche chez Galaxy, Alex Thorn, a déclaré qu'un hacker lié à la troisième vague de vols de portefeuilles Coldcard a commencé à échanger des biens volés.Bitcoin(BTC) pour EtherETH) via THORChain, un protocole de liquidité inter-chaînes qui permet des actifs natifs-actiféchanges sans utiliser une plateforme centralisée.

Thorn a déclaré que l'exploitant de la troisième vague avait déplacé environ 10 % des fonds volés via THORChain, avec environ 90 % restant intacts. Le détail le plus important pour les participants du marché n'est pas la fraction déplacée jusqu'à présent, mais que Thorn a décrit cela comme la première fois que des fonds de l'une des trois vagues de vol Coldcard avaient été déplacés onchain depuis les adresses des hackers d'origine.

Les transferts reposent sur un vol plus important. Galaxy Research a précédemment lié l'exploitation de Coldcard au vol d'au moins 1 789 BTC provenant de 8 865 adresses, d'une valeur d'environ 114,7 millions de dollars au moment où le bitcoin a été volé.

Même une mobilisation partielle de cet inventaire peut avoir de l'importance pour les récits de liquidité à court terme en BTC et ETH, et pour le risque spécifique à la plateforme si le flux se résout finalement en dépôts d'échange plutôt que de rester dans le routage on-chain.

Tracer la route : Friction de remboursement sur THORChain et une nouvelle destination Ethereum

Le chemin on-chain que Thorn a décrit n'était pas une exécution propre. « Le hacker semble avoir des problèmes pour échanger tous les fonds via THORChain - il continue d'être remboursé et il continue d'essayer », a-t-il déclaré, décrivant des remboursements et des tentatives répétées lors des tentatives d'échange.

Ce type de friction est important car il tend à prolonger une phase de blanchiment dans le temps, et il crée plus de tentatives de transaction observables pour les analystes à suivre. Thorn a déclaré que les analystes on-chain avaient suivi les fonds via THORChain jusqu'à une nouvelle adresse Ethereumadresse, et il a déclaré avoir partagé cette adresse avec les autorités compétentes et les entreprises de crypto.

Ce qui se passe après l'arrivée de l'ETH reste encore une question ouverte. Thorn a déclaré qu'il n'était pas clair si l'attaquant tentera d'obscurcir davantage les actifs ou de les déplacer via un échange.

Il existe également un précédent dans ce même cluster d'exploitation pour les outils d'obfuscation. La société de sécurité blockchain CertiK a rapporté en août que des hackers liés à l'exploitation de Coldcard ont envoyé 64 BTC et 200 ETH àmixeurs de cryptomonnaiesy compris Tornado Cash, un mixeur basé sur Ethereum utilisé pour casser le on-chain.lien entre l'expéditeur et le destinataire.

Où cela pourrait aller ensuite : Mixers, Risque de Dépôt d'Échange, et les 90% encore en attente

Le prochain signal pertinent pour le marché est de savoir si des morceaux supplémentaires des 90% restants quittent les adresses de hacker originales mentionnées par Thorn, car cela confirmerait que l'activité actuelle n'est pas une transaction test unique mais le début d'une phase de distribution plus large.

Un deuxième indice est de savoir si de nouvelles tentatives d'échange THORChain continuent de montrer le même schéma de remboursement et de réessai que Thorn a décrit. Si les réessais persistent, la route pourrait rester observable plus longtemps. Si le schéma disparaît, cela peut signifier que l'attaquant a changé de tactique d'exécution ou a changé de rails.

Troisièmement, tout mouvement ultérieur de l'adresse Ethereum nouvellement identifiée que Thorn a dit avoir été partagée avec les autorités et les entreprises de crypto sera plus important que l'échange initial lui-même, en particulier si l'ETH est divisé en plus petits lots, à nouveau transféré, ou déposé dans des services connus.

Enfin, les traders devraient être attentifs aux interactions renouvelées avec les mixers liées à l'exploitation. La divulgation d'août de CertiK de 64 BTC et 200 ETH envoyés à des mixers incluant Tornado Cash est la chose la plus proche dans les archives d'un « playbook », et cela augmente les chances que l'ETH nouvellement échangé soit routé vers des outils d'obfuscation plutôt que vendu immédiatement.

Mon analyse : Le premier mouvement est un changement de régime pour le risque de marché de ce hack

Le mouvement est évalué comme une histoire de flux de 10%, mais le détail procédural qui compte est l'affirmation de Thorn selon laquelle il s'agit du premier mouvement onchain des adresses de hacker originales à travers les trois vagues de vol Coldcard.

C'est la ligne entre un surplomb dormant et une phase de blanchiment active, et les marchés ont tendance à évaluer ces deux états de manière très différente même avant qu'un dépôt d'échange ne soit visible.

Le seuil qui compte est de savoir si les 90% restants commencent à quitter en tranches supplémentaires, car c'est à ce moment-là que cela passe d'une curiosité onchain contenue à un problème de flux soutenu qui peut déborder sur le risque de lieu et les récits de liquidité BTC/ETH.

Sources