新聞加密貨幣Coldcard 第三波攻擊者首次轉移遭竊資金,並將部分資產兌換為 ETH

Coldcard 第三波攻擊者首次轉移遭竊資金,並將部分資產兌換為 ETH

作者: CryptoMeter io·

重點速覽

  • 攻擊者首次轉移 Coldcard 第三波的遭竊資金,並透過 THORChain 將部分資產兌換為 ETH。
  • 這是與第一波、第二波或第三波事件相關的原始駭客地址首次已知的資金移動。
  • 多次 THORChain 兌換嘗試遭退款,但攻擊者持續重試交易,且第三波資金約有 90% 仍未動用。
  • 產生的以太坊地址已被識別並提供給執法機關與加密貨幣公司,新的轉移也產生了額外的鏈上痕跡。
  • Thorn 的分析顯示,事件中的資金保管、套現及 THORChain 階段可能使用了不同的工具。
Coldcard 第三波攻擊者首次轉移遭竊資金,並將部分資產兌換為 ETH

Coldcard 第三波錢包入侵事件的攻擊者首次轉移了遭竊的加密貨幣,為這起持續中的資安事件開啟新階段。根據 Galaxy Digital 研究主管 Alex Thorn 的說法,攻擊者已透過 THORChain 將部分遭竊資產兌換為 ETH。

這筆轉移是與第一波、第二波及第三波事件相關的原始駭客地址首次已知的資金移動。在此之前,遭竊資金一直停留在最初的鏈上位置。

THORChain 活動引發關注

鏈上活動顯示,攻擊者正試圖透過 THORChain——一個跨鏈去中心化交易所——轉移更大比例的遭竊資金。然而,整個過程並不順利。

THORChain 此前曾在其他重大加密貨幣竊案中被用作洗錢管道,包括被歸咎於北韓 Lazarus Group 的攻擊事件,因為其跨鏈兌換功能可讓資產在無需中心化中介的情況下於區塊鏈之間流動。這段歷史使該平台的資金流受到區塊鏈分析公司與交易所的密切監控,當與已知駭客地址相關的資金出現在主要網路上時,通常會被標記。

根據 Thorn 的監測,多次兌換嘗試似乎已遭退款,但攻擊者不顧這些挫折,仍持續重試交易。

第三波資金中約有 90% 仍未動用,即使攻擊者已開始測試轉移或兌換資金的路徑,大部分遭竊資產仍留在與該事件相關的地址中。

鏈上追蹤力度加強

這些新活動可能使遭竊資產更容易被監控,因為轉移會產生額外的鏈上痕跡。Thorn 表示,產生的以太坊地址已被識別,並已提供給相關執法機關與加密貨幣公司。

此次資金移動也為分析師提供了有關攻擊者行為以及交易所用軟體的新線索。Thorn 的分析顯示,在資金保管、套現及 THORChain 階段,攻擊者可能使用了不同的工具。

Coldcard 事件涉及多波與種子生成遭入侵有關的錢包盜竊。Coldcard 是一款以氣隙隔離與自託管安全性為賣點的硬體錢包,此次事件之所以受到關注,是因為它攻擊的正是用戶專門用來讓私鑰保持離線的裝置類型。最新的資金移動並不代表剩餘資金已成功變現,但顯示攻擊者已開始積極測試轉移資產的方式。