NieuwsCryptoDader van Coldcard-golf 3 verplaatst gestolen fondsen via CoinJoin

Dader van Coldcard-golf 3 verplaatst gestolen fondsen via CoinJoin

Auteur: CryptoNewsNet·

Belangrijkste punten

  • De update van Galaxy Research van 7 september meldde dat de dader van Coldcard-golf 3 293 twee-van-twee multisignature-kluizen had aangemaakt met bitcoin van slachtoffers.
  • De eerste bewegingen in deze golf vonden plaats op 2 september, toen munten via THORChain werden gerouteerd en op Ethereum aankwamen; latere overboekingen gingen naar CoinJoin-rondes.
  • Galaxy vermeldde geen definitief verplaatst bedrag en bevestigde niet dat elke door de aanvaller aangemaakte kluis was leeggehaald.
  • Het routeren van fondsen via THORChain en CoinJoin bemoeilijkt analyse van de transactiegrafiek, maar bewijst op zichzelf niet dat de opbrengsten met succes zijn gewit.
  • Gebruikers met gecompromitteerde portemonneegeneratie moeten een nieuwe seed aanmaken met gecorrigeerde software of vertrouwde hardware, aangezien firmware installeren een blootgestelde herstelzin niet weer geheim kan maken.
Dader van Coldcard-golf 3 verplaatst gestolen fondsen via CoinJoin

Dader van Coldcard-golf 3 verplaatst gestolen fondsen via CoinJoin

De aanvaller die gelinkt wordt aan de derde golf van Coldcard-portemonneediefstallen is begonnen met het verplaatsen van extra bitcoin, waarbij eerdere overboekingen via THORChain naar Ethereum werden gerouteerd en recentere bewegingen in CoinJoin-rondes terechtkwamen. Galaxy Research documenteerde de activiteit in een on-chain update van 7 september en meldde dat de dader 293 twee-van-twee multisignature-kluizen had aangemaakt met munten van slachtoffers.

De update beschrijft het gedrag van de portemonnees, niet de identiteit of bedoeling van de aanvaller. Het routeren van fondsen via cross-chain-infrastructuur en collaboratieve Bitcoin-transacties kan het traceren bemoeilijken, maar dit bewijst op zichzelf niet dat de opbrengsten met succes zijn gewit.

Fondsen uit golf 3 beginnen de kluizen te verlaten

Volgens Galaxy vonden de eerste bewegingen in deze golf plaats op 2 september, toen munten via THORChain werden verstuurd en op Ethereum aankwamen. Het onderzoeksbureau observeerde vervolgens dat latere overboekingen in CoinJoin-rondes terechtkwamen. De openbare post vermeldde geen definitief verplaatst bedrag en bevestigde niet dat elke kluis was leeggehaald.

Een CoinJoin combineert inputs en outputs van meerdere deelnemers in één Bitcoin-transactie. Deze constructie wordt al lang gebruikt door privacy-portemonnees zoals Wasabi en Samourai, waarvan de coördinatiediensten de afgelopen jaren doelwitten werden van politieacties — een herinnering dat mixen, hoewel legaal in veel rechtsgebieden, verhoogde aandacht trekt. De structuur maakt eenvoudige analyse van de transactiegrafiek moeilijker, omdat een waarnemer niet zomaar kan aannemen dat elke input aan een specifieke output is gekoppeld. Onderzoekers kunnen nog steeds gebruikmaken van timing, bedragen en later uitgavegedrag, al kan het vertrouwen in attributie afnemen.

De laatste beweging volgt op het grotere Coldcard-incident

Coldcard, ontwikkeld door het in Canada gevestigde Coinkite, is een populaire air-gapped hardware-signer onder gebruikers van bitcoin-self-custody, waardoor de exploit-golven breed weerklank vonden in die gemeenschap. Galaxy had de derde golf eerder in verband gebracht met honderden door de aanvaller aangemaakte kluizen. Eerdere berichtgeving over de Coldcard-exploit en de getroffen bitcoin beschreef een grotere diefstal als gevolg van gecompromitteerde portemonneegeneratie, waarbij kwetsbare seeds door een aanvaller konden worden afgeleid. De nieuwste overboekingen veranderen de zaak van grotendeels stationaire bezittingen in een actief traceringsprobleem.

THORChain en CoinJoin spelen elk een eigen rol in dat traject. THORChain maakt swaps tussen native assets mogelijk zonder wrapped tussenpersonen, terwijl CoinJoin binnen Bitcoin werkt door transacties te combineren. Geen van beide tools is inherent kwaadaardig; hun relevantie hier volgt uit het waargenomen gebruik door adressen die Galaxy aan de dader koppelt.

Het herstellen van portemonnees staat los van het traceren van fondsen

Het volgen van gestolen fondsen herstelt geen gecompromitteerde seed. Gebruikers die getroffen zijn door zwakke portemonneegeneratie moeten een nieuwe seed aanmaken met gecorrigeerde software of vertrouwde hardware en hun resterende bezittingen overzetten. Alleen nieuwe firmware installeren kan een al blootgestelde herstelzin niet weer geheim maken.

De update van Galaxy geeft onderzoekers een nieuwe reeks om te monitoren, maar herstel is niet gegarandeerd. Elke definitieve uitspraak over attributie, het gemengde bedrag of de bestemming van de geswapte assets vereist aanvullend on-chain bewijs en mogelijk informatie van de diensten die de fondsen ontvangen. Voor getroffen gebruikers en beurzen is de praktische volgende stap om te zien of geswapte assets aan de Ethereum-kant diensten bereiken met identificatievereisten, wat historisch een knelpunt is geweest in vergelijkbare traceringszaken.