新聞加密貨幣Coldcard 第三波攻擊者透過 CoinJoin 轉移贓款

Coldcard 第三波攻擊者透過 CoinJoin 轉移贓款

作者: CryptoNewsNet·

重點速覽

  • Galaxy Research 於 9 月 7 日的更新指出,Coldcard 第三波攻擊者創建了 293 個持有受害者比特幣的 2-of-2 多重簽名保險庫。
  • 本波首次轉移發生於 9 月 2 日,幣款經 THORChain 轉入以太坊,後續轉帳則進入 CoinJoin 混幣輪次。
  • Galaxy 未說明最終轉移金額,也未證實每個攻擊者創建的保險庫都已被清空。
  • 透過 THORChain 與 CoinJoin 轉移資金雖使交易圖譜分析更複雜,但本身並不能證明贓款已成功洗錢。
  • 受錢包生成缺陷影響的用戶必須以修正後的軟體或可信硬體創建新助記詞,因為安裝韌體無法讓已外洩的恢復短語重新保密。
Coldcard 第三波攻擊者透過 CoinJoin 轉移贓款

Coldcard 第三波攻擊者透過 CoinJoin 轉移贓款

與第三波 Coldcard 錢包竊盜案有關的攻擊者已開始轉移更多比特幣,先前的轉帳經 THORChain 進入以太坊,較新的動向則被導入 CoinJoin 混幣輪次。Galaxy Research 在 9 月 7 日的鏈上更新中記錄了這些活動,並指出攻擊者共創建了 293 個持有受害者幣款的 2-of-2 多重簽名保險庫。

該更新記錄的是錢包行為,而非攻擊者的身分或意圖。透過跨鏈基礎設施與協作式比特幣交易來轉移資金,固然會使追蹤更為複雜,但這本身並不能證明贓款已成功洗錢。

第三波資金開始離開保險庫

據 Galaxy 表示,本波的首批轉移發生於 9 月 2 日,當時幣款經 THORChain 發送並抵達以太坊。該研究機構隨後觀察到後續轉帳進入 CoinJoin 混幣輪次。其公開貼文並未說明最終轉移金額,也未證實每個保險庫都已被清空。

CoinJoin 是將多名參與者的輸入與輸出合併至單一比特幣交易的技術。這種結構長期以來被 Wasabi 與 Samourai 等隱私錢包採用,其協調服務近年來更成為執法行動的焦點——這提醒我們,混幣雖在許多司法管轄區屬合法行為,卻會招致更嚴格的審查。此結構使直接的交易圖譜分析變得更加困難,因為觀察者無法簡單假設每個輸入對應特定輸出。調查人員仍可依靠時間點、金額與後續花費行為,但歸因的信心可能下降。

最新動向延續更大的 Coldcard 事件

Coldcard 由加拿大公司 Coinkite 打造,是比特幣自託管用戶中廣受歡迎的離線硬體簽名設備,這也是此次攻擊波在該社群引起廣泛迴響的原因。Galaxy 先前已將第三波事件與數百個由攻擊者創建的保險庫聯繫起來。早前關於 Coldcard 漏洞及受影響比特幣的報導描述了一起規模更大的竊案,涉及錢包生成機制受損,攻擊者可從中推導出脆弱的助記詞。最新轉帳使本案從大體上靜止的持有狀態,轉變為活躍的追蹤難題。

THORChain 與 CoinJoin 在此路徑中扮演不同角色。THORChain 可在原生資產之間進行兌換而無需包裝中介,CoinJoin 則在比特幣內部透過合併交易運作。兩者本身並非惡意工具;其在此案的相關性,源於 Galaxy 認為與攻擊者有關的地址實際使用了這些工具。

錢包補救與資金追蹤是兩回事

追蹤被竊資金並無法修復已受損的助記詞。受弱錢包生成影響的用戶,必須使用已修正的軟體或可信硬體創建新的助記詞,並轉移剩餘資產。僅安裝新韌體,無法讓已外洩的恢復短語重新變得機密。

Galaxy 的更新為調查人員提供了新的監控序列,但資金能否追回並無保證。任何關於歸因、混幣金額或兌換資產去向的明確結論,都需要更多鏈上證據,以及可能的、來自接收資金服務方的資訊。對受影響用戶與交易所而言,實際的下一步是關注兌換至以太坊側的資產是否流入設有身分驗證要求的服務——在類似追蹤案件中,這歷來是關鍵瓶頸。