在第三次主要Coldcard攻击浪潮中盗窃的比特币已开始从其原始攻击者地址移动,这是该资金首次出现此类动向。其中一部分资金已通过THORChain转换为以太坊(ETH)。攻击者测试了多条跨链流动性协议路径,将约4.2 BTC兑换为约135 ETH。在重试之前,几次尝试的兑换操作被退款,最终生成的ETH被追踪到一个新创建的以太坊地址。
此次资金流动标志着与Coldcard第一、二或三波攻击相关的原始合并地址首次出现确认的外向活动。第三波攻击最初于8月初从易受攻击的钱包中窃取了207.7294 BTC,并采用了与前两波大规模攻击不同的交易结构。目前,大部分第三波攻击涉及的比特币仍未被移动。最新的交易代表了一种初步尝试,旨在将部分被盗BTC转换为比原生比特币更容易在以太坊及其他区块链基础设施上流动的资产。
目标以太坊地址及相关交易路径已提供给交易所、合规公司及执法调查人员,各方正继续努力识别潜在的变现渠道。
更广泛的Coldcard安全漏洞源于2021年3月引入的错误固件所导致的弱种子生成问题。随机数生成失败可能导致部分钱包的私钥熵值显著降低,使得拥有足够计算资源的攻击者能够远程重建受影响种子的密钥。
截至8月中旬,已有超过8,600个地址中的至少1,778.84 BTC被确认为被盗。其他置信度较低的集群可能使最终总数大幅增加。
除了三大主要攻击波次外,较小的攻击足迹也已出现资金流动,包括通过CoinJoin交易、剥离链、桥接服务和中心化服务路由的资金。新的THORChain活动之所以重要,是因为与三大已识别攻击波次相关的原始钱包在接收被盗BTC后一直未动。
Coinkite于8月发布了更新的Coldcard安全固件,要求在生成新钱包种子时增加用户提供的随机性。然而,更新受影响的硬件并不能使现有的易受攻击的种子变得安全。使用受影响固件生成的种子下持有的比特币必须转移到使用修补软件及充足新鲜熵值生成的新钱包中。
在第一次THORChain兑换之后,大多数与原始第三波地址相关的比特币仍保留在原处,而调查人员仍在追踪新收到的ETH以及来自目标地址的任何后续转账。