Coldcard Wave 3-aanvaller verplaatst gestolen fondsen voor het eerst en wisselt een deel om naar ETH
Belangrijkste punten
- •De aanvaller verplaatste voor het eerst gestolen Coldcard Wave 3-fondsen en zette een deel van de activa via THORChain om in ETH.
- •Dit is de eerste bekende verplaatsing vanaf de oorspronkelijke hackeradressen die verbonden zijn met de Wave 1-, Wave 2- of Wave 3-incidenten.
- •Verschillende THORChain-swappogingen werden terugbetaald, maar de aanvaller bleef transacties herhalen; ongeveer 90% van de Wave 3-fondsen is nog onaangeroerd.
- •Het resulterende Ethereum-adres is geïdentificeerd en gedeeld met autoriteiten en cryptocurrencybedrijven, en de nieuwe overboekingen creëren extra sporen op de blockchain.
- •Thorn's analyse suggereert dat er mogelijk verschillende tools zijn gebruikt tijdens de opslag-, uitbetalings- en THORChain-fasen van het incident.

De aanvaller achter de Coldcard Wave 3-walletoverval heeft voor het eerst gestolen cryptocurrency verplaatst, wat een nieuwe fase markeert in het voortdurende beveiligingsincident. Volgens Alex Thorn, hoofd research bij Galaxy Digital, heeft de aanvaller een deel van de gestolen activa via THORChain omgezet in ETH.
De overboeking is de eerste bekende verplaatsing vanaf de oorspronkelijke hackeradressen die verband houden met de Wave 1-, Wave 2- of Wave 3-incidenten. Tot op heden waren de gestolen fondsen op hun oorspronkelijke locaties op de blockchain gebleven.
THORChain-activiteit trekt aandacht
On-chain activiteit geeft aan dat de aanvaller probeert een groter deel van de gestolen fondsen via THORChain, een gedecentraliseerde cross-chain exchange, te verplaatsen. Het proces is echter niet vlekkeloos verlopen.
THORChain is eerder gebruikt als routekaart voor het witwassen van geld bij andere grootschalige cryptodiefstallen, waaronder exploits die worden toegeschreven aan de Lazarus Group uit Noord-Korea, omdat de cross-chain-swaps activa tussen blockchains laten bewegen zonder centrale tussenpersoon. Die geschiedenis betekent dat de geldstromen op het platform nauwlettend worden gevolgd door blockchain-analysebedrijven en exchanges, die fondsen die verband houden met bekende hackeradressen doorgaans markeren zodra deze op grote netwerken opduiken.
Verschillende swappogingen lijken te zijn terugbetaald, maar de aanvaller bleef ondanks deze tegenslagen transacties opnieuw proberen, aldus Thorn's monitoring.
Ongeveer 90% van de Wave 3-fondsen is nog onaangeroerd, waardoor het grootste deel van de gestolen activa nog steeds in adressen zit die met het incident verbonden zijn, terwijl de aanvaller begint routes te testen om ze te verplaatsen of om te zetten.
On-chain tracking wordt intensiever
De nieuwe activiteit zou de gestolen activa gemakkelijker te volgen kunnen maken, omdat overboekingen extra sporen op de blockchain achterlaten. Thorn zei dat het resulterende Ethereum-adres is geïdentificeerd en gedeeld met de betreffende autoriteiten en cryptocurrencybedrijven.
De verplaatsing geeft analisten ook nieuwe inzichten in het gedrag van de aanvaller en de software die bij de transacties is gebruikt. Thorn's analyse suggereert dat er mogelijk verschillende tools zijn gebruikt tijdens de fasen van opslag, uitbetaling en THORChain.
Het Coldcard-incident omvat meerdere golven van wallet-afschrijvingen die verband houden met gecompromitteerde seedgeneratie. Coldcard is een hardware wallet dat wordt gepromoot vanwege air-gapped self-custody beveiliging, en het incident heeft aandacht getrokken omdat het een apparaatcategorie trof waar gebruikers juist op vertrouwen om privésleutels offline te houden. De laatste verplaatsing betekent niet dat de resterende fondsen met succes zijn geliquideerd, maar het geeft aan dat de aanvaller actief manieren begint te testen om de activa te verplaatsen.