L'attaquant de Coldcard Wave 3 déplace pour la première fois les fonds volés et convertit une partie des actifs en ETH
Points clés
- •L'attaquant a déplacé pour la première fois les fonds volés de Coldcard Wave 3, convertissant une partie des actifs en ETH via THORChain.
- •Il s'agit du premier mouvement connu depuis les adresses d'origine du pirate informatique liées aux incidents des vagues 1, 2 ou 3.
- •Plusieurs tentatives d'échange sur THORChain ont été remboursées, mais l'attaquant a poursuivi ses transactions, et environ 90 % des fonds de la vague 3 restent intacts.
- •L'adresse Ethereum résultante a été identifiée et partagée avec les autorités et des entreprises de cryptomonnaies, et les nouveaux transferts créent des traces on-chain supplémentaires.
- •L'analyse de Thorn suggère que différents outils pourraient avoir été utilisés lors des étapes de mise en coffre, d'encaissement et d'utilisation de THORChain de l'incident.

L'attaquant à l'origine de la compromission du portefeuille Coldcard Wave 3 a déplacé pour la première fois des cryptomonnaies volées, marquant une nouvelle étape dans l'incident de sécurité en cours. Selon Alex Thorn, directeur de la recherche chez Galaxy Digital, l'attaquant a converti une partie des actifs volés en ETH via THORChain.
Ce transfert constitue le premier mouvement connu depuis les adresses d'origine du pirate informatique liées aux incidents des vagues 1, 2 ou 3. Jusqu'à présent, les fonds volés étaient restés à leur emplacement initial sur la blockchain.
L'activité sur THORChain attire l'attention
L'activité on-chain indique que l'attaquant tente de transférer une part plus importante des fonds volés via THORChain, un échange décentralisé inter-chaînes. Le processus ne s'est cependant pas déroulé sans difficultés.
THORChain a déjà été utilisé comme voie de blanchiment dans d'autres vols de cryptomonnaies très médiatisés, notamment des attaques attribuées au groupe Lazarus de Corée du Nord, car ses échanges inter-chaînes permettent de déplacer des actifs entre blockchains sans intermédiaire centralisé. Cet historique fait que les flux de la plateforme sont étroitement surveillés par les sociétés d'analyse blockchain et les plateformes d'échange, qui marquent généralement les fonds liés à des adresses de piratage connues lorsqu'ils apparaissent sur les principaux réseaux.
Plusieurs tentatives d'échange semblent avoir été remboursées, mais l'attaquant a continué de relancer des transactions malgré ces revers, selon la surveillance de Thorn.
Environ 90 % des fonds de la vague 3 restent intacts, ce qui laisse la majorité des actifs volés dans des adresses associées à l'incident, alors même que l'attaquant commence à tester des itinéraires pour les déplacer ou les convertir.
Le suivi on-chain s'intensifie
Cette nouvelle activité pourrait faciliter la surveillance des actifs volés, car les transferts génèrent des traces supplémentaires sur la blockchain. Thorn a indiqué que l'adresse Ethereum résultante a été identifiée et communiquée aux autorités compétentes ainsi qu'à des entreprises de cryptomonnaies.
Ces mouvements offrent également aux analystes de nouvelles informations sur le comportement de l'attaquant et sur les logiciels utilisés lors des transactions. L'analyse de Thorn suggère que différents outils pourraient avoir été employés aux étapes de mise en coffre, d'encaissement et d'utilisation de THORChain.
L'incident Coldcard a impliqué plusieurs vagues de vidages de portefeuilles liées à une génération de seed compromise. Coldcard est un portefeuille matériel commercialisé pour sa sécurité en self-custody avec isolation par air-gap, et l'incident a attiré l'attention car il a visé une catégorie d'appareils précisément utilisée pour garder les clés privées hors ligne. Ce dernier mouvement ne signifie pas que les fonds restants ont été liquidés avec succès, mais il indique que l'attaquant a commencé à tester activement des moyens de déplacer ces actifs.