Foi identificado indício de que, entre os Bitcoins (BTC) supostamente roubados pelo hacker envolvido no terceiro ataque à Coldcard (Coldcard’s third theft), cerca de 10% foram trocados por Ethereum (ETH) via THORChain (THORChain). Com isso, foi formado um novo fluxo de fundos em Ethereum, mas aproximadamente 90% do total do dinheiro roubado ainda permanece intocado.

Conteúdo principal

  • Em três casos de hacking envolvendo Coldcard, isso foi registrado como o primeiro movimento on-chain confirmado no endereço inicial do hacker.

  • Analistas on-chain rastrearam fundos que passaram pela THORChain e identificaram um novo endereço Ethereum.

  • A maior parte dos fundos roubados no terceiro ataque ainda permanece inativa.

Status da movimentação dos fundos em Bitcoin

Em entrevista, o chefe de pesquisa da Galaxy, **Alex Thorn**, explicou que o atacante começou a converter os bitcoins roubados em Ethereum, mas, como as falhas nas transações se repetiram, várias operações de swap estão sendo tentadas novamente. Este é o primeiro caso em que os fundos dos endereços originais usados nos três ataques de hacking mostraram movimentação real on-chain.

Thorn disse: “Parece que o hacker está tendo dificuldades para fazer o swap de todo o valor pela THORChain. As transações continuam sendo reembolsadas, e o hacker está tentando novamente”.

Apesar dos repetidos reembolsos, observou-se que o atacante não desistiu de movimentar os fundos e continuou tentando fazer swaps.

Segundo Thorn, os analistas rastrearam essa rota de swap, identificaram um novo endereço Ethereum e compartilharam as informações com as autoridades competentes e com grandes empresas de criptomoedas. Em outras palavras, os rastros rastreáveis foram preservados mesmo após a movimentação cross-chain.

Artigo relacionado: Ucrânia desmantela golpe de criptomoedas de 1 milhão de dólares que roubou carteiras em 20 países

Análise de Alex Thorn

Thorn observou que, por enquanto, não está claro se o atacante tentará fazer mistura e dispersão adicionais para lavar os fundos ou se enviará os recursos diretamente para exchanges. Em outras palavras, o modo como o novo endereço Ethereum identificado será usado daqui em diante tornou-se uma variável-chave na investigação. O fato de o endereço de origem do roubo anterior não estar mais totalmente inativo também reforça essa avaliação.

Mesmo após passarem pela THORChain, os analistas conseguiram identificar o destino final no Ethereum. Este caso mostra que a movimentação cross-chain entre redes não necessariamente interrompe de imediato o rastreamento on-chain.

A divulgação de Thorn permitiu que exchanges e equipes de compliance passassem a monitorar mais um novo endereço ligado aos fundos roubados.

A Galaxy Research estimou anteriormente que pelo menos 1.789 BTC foram desviados de 8.865 endereços no exploit do Coldcard. Na época do roubo, o valor desses bitcoins foi avaliado em cerca de 114,7 milhões de dólares. Segundo uma atualização divulgada pela Galaxy em 25 de agosto, 1.561 BTC desse total, ou 87,3% da perda estimada, ainda permaneciam sem gasto.

Os fundos relacionados ao Coldcard já haviam fluído para ferramentas de privacidade. A empresa de segurança blockchain CertiK afirmou em um relatório de agosto que 64 BTC e 200 ETH foram transferidos para mixers, incluindo o Tornado Cash. Além disso, em 28 de agosto, pesquisadores detectaram que uma carteira de teste, na qual a segurança havia sido intencionalmente enfraquecida, foi completamente esvaziada por um atacante, sugerindo que essa operação ainda estava ativa até recentemente.

Leitura relacionada: Nvidia compra a Hugging Face por 12,9 bilhões de dólares para expandir além dos chips de IA para software