Transparent device with a Bitcoin and Ethereum
加密货币

Coldcard黑客开始通过THORChain将盗取的BTC换成ETH

Galaxy的Alex Thorn表示,大约10%的资金已被转移,而大约90%的被盗资金仍然未被触及。

作者:Emma Carter阅读 4 分钟

与第三波Coldcard钱包盗窃事件相关的黑客已开始在链上转移资金,通过THORChain将部分被盗的比特币兑换成以太坊。这一活动标志着在所有三波盗窃中首次观察到原始黑客地址的资金流动,尽管大部分被盗的BTC仍然处于闲置状态。

Coldcard 第三波资金终于流动:通过 THORChain 进行 BTC 到 ETH 的交换

银河研究负责人亚历克斯·索恩表示,与第三波Coldcard钱包盗窃事件相关的黑客已开始交换被盗的资产。比特币(BTC)换取以太坊(以太坊通过THORChain,一个跨链流动性协议,允许本地-资产无需使用中心化交易所进行交换。

Thorn表示,第三波攻击者通过THORChain转移了约10%的被盗资金,约90%仍未触及。对于市场参与者来说,更重要的细节不是迄今为止转移的比例,而是Thorn将其描述为三波Coldcard盗窃中,首次有资金从原始黑客地址在链上转移。

这些转账位于一个更大盗窃事件的顶部。Galaxy Research 之前将 Coldcard 漏洞与从 8,865 个地址盗取至少 1,789 BTC 关联起来,当时这些比特币的价值约为 1.147 亿美元。即使是部分动用这些库存也可能对 BTC 和 ETH 的短期流动性叙事产生影响,并且如果资金最终转入交易所存款而不是保持在链上路由中,也会对特定场所的风险产生影响。

追踪路线:THORChain 上的退款摩擦和新的以太坊目的地

Thorn 描述的链上路径并不是干净的执行。“黑客似乎在通过 THORChain 交换所有资金时遇到了一些问题——他们不断被退款,他不断重试,”他提到在交换尝试中反复发生退款和重试。

这种摩擦很重要,因为它往往会延长洗钱阶段的时间,并为分析师创造更多可观察的交易尝试。Thorn 说链上分析师通过 THORChain 追踪到资金到达一个新的以太坊地址,他说他已将该地址分享给相关当局和加密公司。

ETH 到达后会发生什么仍然是一个悬而未决的问题。Thorn 说,目前尚不清楚攻击者是否会试图进一步掩盖资产或通过交易所转移它们。

在这个相同的漏洞集群中,也有关于模糊工具的先例。区块链安全公司 CertiK 在八月报告称,与 Coldcard 漏洞相关的黑客将 64 BTC 和 200 ETH 发送到加密货币混合器,包括 Tornado Cash,这是一个用于打破链上交易的以太坊基础混合器。链接发送者和接收者之间。

接下来可能会发生什么:混合器、交易所存款风险,以及仍然坐在90%的资金

下一个市场相关信号是,剩余大约90%的资金是否会离开Thorn提到的原始黑客地址,因为这将确认当前活动不是一次性测试交易,而是更广泛分发阶段的开始。

第二个迹象是,新的THORChain交换尝试是否继续显示Thorn描述的相同退款和重试模式。如果重试持续存在,路线可能会更长时间可观察。如果这个模式消失,可能意味着攻击者改变了执行战术或切换了轨道。

第三,Thorn提到的与当局和加密公司共享的新识别以太坊地址的任何后续移动将比最初的交换更重要,特别是如果ETH被拆分成更小的批次、再次桥接或存入已知服务。

最后,交易者应警惕与该漏洞相关的重新混合器互动。CertiK在8月披露的64 BTC和200 ETH发送到包括Tornado Cash在内的混合器,是记录中最接近“剧本”的东西,这提高了新交换的ETH被引导到混淆工具而不是立即出售的可能性。

我的看法:第一次移动是此黑客市场风险的政权更替

这一举动的规模类似于10%的流动故事,但重要的程序细节是Thorn声称这是所有三波Coldcard盗窃中来自原始黑客地址的第一次链上移动。这是潜在悬而未决与活跃洗钱阶段之间的界限,市场往往在任何交易所存款可见之前就对这两种状态进行非常不同的定价。

重要的门槛是剩余大约90%的资金是否开始以额外批次离开,因为这时它将从一个受控的链上好奇心转变为一个持续的流动问题,可能会溢出到场所风险和BTC/ETH流动性叙事中。

来源