Galaxy Research 表示,Coldcard 第三波事件背後的攻擊者仍在轉移被盜資金。在這一階段,攻擊者爲受害者的資產創建了 293 個獨立的 2-of-2 多重簽名保險庫,最初的轉賬通過 THORChain 橋接到 Ethereum,而最新的轉賬已開始進入 CoinJoin 混幣。
據 ChainCatcher 報道,攻擊者現已按被盜金額從高到低轉移了最大的一批保險庫,已轉移排名 1 到 11 的保險庫。接下來尚未轉移的 10 個保險庫合計持有 30.81 BTC,而排名 61 到 293 的保險庫總計持有 33.77 BTC。
Galaxy Research 表示,截至目前,從該漏洞利用中被盜資產中約有 45% 已被轉移,資金要麼通過 THORChain 流向以太坊,要麼進入 CoinJoin 交易。它還發現了一個此前未知的保管庫,涉及 58 個地址,這些地址以與 Wave 3 中使用的相同 2-of-2 多重簽名格式共同花費資金,隨後攻擊者將資金轉到一個用於爲 CoinJoin 提供資金的跳轉地址。
分析團隊目前將該保管庫標記爲 cause = open,但表示它也很可能與一個 Coldcard 受害者有關。若得到確認,Wave 3 中涉及的保管庫數量將增至 294,而此前披露的被盜總額將增加到約 1,806 BTC。Galaxy Research 補充說,被盜 BTC 中約有 82% 仍留在攻擊者的原始地址中,而約 18% 已被轉移,這表明可能存在洗錢活動。
