Galaxy Research dijo que el atacante detrás del incidente de la Ola 3 de Coldcard sigue moviendo los fondos robados. El atacante creó 293 bóvedas multisig separadas de 2 de 2 para los activos de las víctimas durante esta fase, con las primeras transferencias puenteadas a Ethereum a través de THORChain y las transferencias más recientes comenzando a entrar en la mezcla CoinJoin.
Según ChainCatcher, el atacante ha movido ahora las bóvedas más grandes en orden descendente según la cantidad robada, transfiriendo las bóvedas clasificadas del 1 al 11. Las siguientes 10 bóvedas aún por mover contienen un total combinado de 30.81 BTC, mientras que las bóvedas clasificadas del 61 al 293 tienen 33.77 BTC en total.
Galaxy Research dijo que hasta ahora se ha movido alrededor del 45% de los activos robados del exploit, con fondos que fluyen ya sea hacia Ethereum a través de THORChain o hacia transacciones CoinJoin. También identificó un cofre previamente desconocido que involucra 58 direcciones que gastaron conjuntamente fondos en el mismo formato multisig 2 de 2 usado en la Ola 3, antes de que el atacante redirigiera los fondos a una dirección de salto utilizada para financiar CoinJoin.
El equipo de análisis actualmente etiqueta ese cofre como causa = abierta, pero dijo que probablemente también esté vinculado a una víctima de Coldcard. Si se confirma, el número de cofres involucrados en la Ola 3 subiría a 294, y el total robado previamente divulgado aumentaría a unos 1.806 BTC. Galaxy Research añadió que alrededor del 82% del BTC robado permanece en las direcciones originales del atacante, mientras que aproximadamente el 18% se ha movido, lo que sugiere una posible actividad de blanqueo.
