总结
Coldcard Wave 3黑客首次将被盗比特币从原始地址转移,并通过THORChain将部分资金兑换为以太坊以进行洗钱。
交易细节显示,被盗资金跨钱包控制采用了两两多重签名结构,同时存在替换费设置、近期锁定时间、更高手续费等特征。
调查人员需在比特币和以太坊两条链上追踪活动,而Wave 3的大部分资产仍存放在原始钱包中未被触及。
Coldcard Wave 3黑客首次转移被盗比特币
据Galaxy Digital研究主管Alex Thorn透露,攻击者通过THORChain将部分被盗比特币兑换为以太坊。这笔交易结束了Wave 3被盗资金长期沉寂的状态,并揭示了一条可能的洗钱路径。此前,研究人员从未记录过与Wave 1、2或3相关的黑客地址直接支出行为。
此次转移为调查人员提供了证据,显示攻击者可能如何将被盗资产转移出原始比特币钱包。攻击者并未将所有资金保留在原始钱包中,而是开始在多个区块链网络之间转移价值。因此,调查人员必须连接比特币和以太坊上的交易,同时识别与跨链兑换相关的目标钱包地址。
THORChain允许用户在没有包装资产或中心化交易平台的情况下,在不同区块链之间直接兑换原生加密货币。该协议通过去中心化流动性池,为攻击者提供了将被盗比特币直接兑换为原生以太坊的途径。
交易细节揭示黑客支出方式的变化
Thorn报告称,THORChain存款中包含OP_RETURN备注以及零基点(basis points)的关联标签“sto”。这些细节可能帮助研究人员将黑客的交易与去中心化交易平台上的无关活动区分开来。
更重要的是,Thorn发现这些交易与7月和8月合并操作中的钱包存在技术差异。后来的比特币交易启用了替换费功能,使用了近期锁定时间,且手续费高于早期转账。此外,首次Wave 3支出暴露了控制被盗比特币的两两多重签名结构。该结构要求比特币网络批准并处理任何交易前,必须获得两个独立的加密签名。后续转账使用了相同的多重签名结构,但攻击者使用了不同的密钥进行授权。这些变化表明攻击者更换了交易软件,或采用了其他资产管理办法。
然而,现有证据无法确定钱包的控制者身份,也无法确定生成每笔交易的具体软件。以太坊兑换使资金追踪复杂化,因为调查人员必须检查两个独立公共账本上记录的活动。
研究人员需要将比特币流出与THORChain兑换匹配,并监控对应的以太坊地址以发现更多动向。进一步转移可能揭示攻击者是否计划进行更多兑换、分割资产,或将资金发送至加密货币交易所。不过,大多数Wave 3被盗比特币仍存放在原始钱包中,大量余额仍在积极调查中。

资金费率
资金费率热力图
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
账号安全
资讯收藏
自选币种