AktualnościKryptoAtakujący z Coldcard Wave 3 po raz pierwszy przenosi skradzione środki, zamieniając część aktywów na ETH

Atakujący z Coldcard Wave 3 po raz pierwszy przenosi skradzione środki, zamieniając część aktywów na ETH

Autor: CryptoMeter io·

Najważniejsze informacje

  • Atakujący po raz pierwszy przeniósł skradzione środki z Coldcard Wave 3, zamieniając część aktywów na ETH przez THORChain.
  • Jest to pierwszy znany ruch z pierwotnych adresów hakerów powiązanych z incydentami Wave 1, Wave 2 lub Wave 3.
  • Kilka prób wymiany na THORChain zostało zwróconych, ale atakujący ponawiał transakcje, a około 90% środków z Wave 3 pozostaje nietkniętych.
  • Wynikowy adres Ethereum został zidentyfikowany i przekazany organom ścigania oraz firmom kryptowalutowym, a nowe transfery tworzą dodatkowe ślady on-chain.
  • Analiza Thorna sugeruje, że na etapach vaultingu, wypłacania środków i korzystania z THORChain mogły zostać użyte różne narzędzia.
Atakujący z Coldcard Wave 3 po raz pierwszy przenosi skradzione środki, zamieniając część aktywów na ETH

Atakujący stojący za włamaniem na portfele Coldcard Wave 3 po raz pierwszy przeniósł skradzioną kryptowalutę, co oznacza nowy etap trwającego incydentu bezpieczeństwa. Według Alexa Thorna, szefa działu badań w Galaxy Digital, atakujący zamienił część skradzionych aktywów na ETH przy użyciu THORChain.

Transfer jest pierwszym znanym przeniesieniem środków z pierwotnych adresów hakerów powiązanych z incydentami Wave 1, Wave 2 lub Wave 3. Do tej pory skradzione środki pozostawały w swoich pierwotnych lokalizacjach on-chain.

Aktywność na THORChain przyciąga uwagę

Aktywność on-chain wskazuje, że atakujący próbuje przenieść większą część skradzionych środków przez THORChain, zdecentralizowaną giełdę międzyłańcuchową. Proces ten jednak nie przebiegał sprawnie.

THORChain był wcześniej wykorzystywany jako trasa prania pieniędzy w innych głośnych kradzieżach krypto, w tym w atakach przypisywanych północnokoreańskiej grupie Lazarus, ponieważ jego wymiany międzyłańcuchowe pozwalają przenosić aktywa między blockchainami bez scentralizowanego pośrednika. Ta historia sprawia, że przepływy na platformie są uważnie monitorowane przez firmy zajmujące się analityką blockchainu i giełdy, które zazwyczaj oznaczają środki powiązane ze znanymi adresami hakerskimi, gdy pojawiają się w głównych sieciach.

Kilka prób wymiany najwyraźniej zostało zwróconych, jednak atakujący mimo te niepowodzenia ponawiał transakcje, jak wynika z monitoringu Thorna.

Około 90% środków z Wave 3 pozostaje nietkniętych, co oznacza, że większość skradzionych aktywów wciąż znajduje się na adresach powiązanych z incydentem, nawet gdy atakujący zaczyna testować trasy przenoszenia lub konwersji tych środków.

Nasilenie śledzenia on-chain

Nowa aktywność może ułatwić monitorowanie skradzionych aktywów, ponieważ transfery generują dodatkowe ślady on-chain. Thorn powiedział, że wynikowy adres Ethereum został zidentyfikowany i przekazany odpowiednim organom oraz firmom kryptowalutowym.

Przeniesienie środków daje analitykom także świeże informacje o zachowaniu atakującego i oprogramowaniu użytym w transakcjach. Analiza Thorna sugeruje, że na etapach vaultingu, wypłacania środków i korzystania z THORChain mogły zostać użyte różne narzędzia.

Incydent Coldcard obejmował wiele fal opróżniania portfeli powiązanych z naruszonym generowaniem seedów. Coldcard to portfel sprzętowy reklamowany jako zapewniający bezpieczeństwo air-gapped i samodzielne przechowywanie, a incydent przyciągnął uwagę, ponieważ dotyczył klasy urządzeń, których użytkownicy polegają właśnie na tym, aby klucze prywatne pozostały offline. Najnowsze przeniesienie nie oznacza, że pozostałe środki zostały skutecznie zbyte, sygnalizuje jednak, że atakujący zaczął aktywnie testować sposoby przenoszenia aktywów.