亚洲财经

搜索

Coldcard Wave 3利用者在CoinJoin中转移资金

第三波Coldcard钱包被盗事件中攻击者开始转移资金

与第三波Coldcard钱包盗窃事件相关的攻击者已开始大规模转移比特币。其操作手法包括将早期转移的资金通过THORChain路由至以太坊网络,并将较新的资金动向混入CoinJoin(隐私交易)回合中。Galaxy Research在9月7日的链上更新报告中指出,该攻击者为受害者的资产创建了293个“二签”多重签名保险库。

资金流动路径分析

该更新报告仅记录了钱包的行为模式,并未揭示攻击者的身份或意图。虽然通过跨链基础设施和协作式比特币交易来移动资金会增加追踪难度,但这本身并不能证明赃款已成功洗钱。

据Galaxy称,这波资金的首次流动发生在9月2日,当时部分比特币通过THORChain被发送并到达以太坊网络。随后,研究团队观察到进一步的转账进入了CoinJoin混合流程。不过,其公开帖子并未提供最终转移的具体金额,也未表明所有保险库均已被清空。

CoinJoin技术将多个参与者的输入和输出合并到一笔比特币交易中。这种结构使得基于交易图的简单分析变得更加困难,因为观察者无法简单地假设每个输入对应特定的输出。尽管调查人员仍可利用时间戳、金额以及后续的消费行为进行推断,但归因的可信度可能会降低。

最新动向与前期事件的关联

此次最新的资金流动紧随此前大规模的Coldcard安全事件之后。Galaxy此前已将第三波攻击与数百个由攻击者创建的保险库联系起来。早期的关于Coldcard漏洞及受影响比特币的报道描述了一起涉及受损钱包生成的更广泛的盗窃案。最新的转账活动使案件性质从相对静止的持仓转变为需要主动追踪的复杂问题。

在这一资金路径中,THORChain和CoinJoin扮演着不同的角色。THORChain实现原生资产之间的跨链互换,而CoinJoin则在比特币网络内部通过合并交易来增强隐私性。这两种工具本身并非恶意,其在此处的相关性源于它们被Galaxy关联到攻击者地址所观察到的使用方式。

钱包修复与资金追踪的区别

追踪被盗资金并不能修复已泄露的种子短语。受弱钱包生成机制影响的用户必须使用修正后的软件或可信硬件创建全新的种子短语,并转移剩余资产。仅仅安装新固件无法使已经暴露的恢复助记词重新变得保密。

Galaxy的更新为调查人员提供了新的监控序列,但资金追回并不保证成功。任何关于归因、混合金额或互换资产去向的确切声明,都需要额外的链上证据,以及可能来自接收这些资金的服务平台的信息支持。