BlockBeats 消息,9 月 7 日,Galaxy Research 发文称,Coldcard「Wave 3」攻击事件中的攻击者仍在持续转移被盗资金。
Galaxy Research 表示,在这一阶段,攻击者曾针对每名受害者的资产分别创建 293 个 2-of-2 多签金库。9 月 2 日,首批资金通过 THORChain 跨链至以太坊,最新一轮转移则开始进入 CoinJoin 混币流程。
资金正按金库规模依次转移
目前,Wave 3 攻击者正按照被盗金额排名,依次处理规模最大的资金,已按顺序转移排名第 1 至第 11 的金库。
尚未转移的下一个 10 个金库合计持有 30.81 枚 BTC,而排名第 61 至第 293 的金库合计持有 33.77 枚 BTC。
截至目前,攻击者已转移此次漏洞利用中约 45% 的被盗资产,这部分资金分别流向以太坊(通过 THORChain)或进入 CoinJoin 混币交易。
链上还发现一处此前未知的金库
此次资金转移过程中,链上还发现了一个此前未知的金库:58 个地址以与 Wave 3 相同格式的 2-of-2 多签方式共同支出,并由 Wave 3 攻击者进一步转入一个为 CoinJoin 提供资金的跳转地址。
链上分析团队目前将该金库标记为「cause = open」,但认为其很可能同样属于 Coldcard 受害者。若这一判断成立,Wave 3 涉及的金库数量可能增至 294 个,并将此前公布的 Coldcard 漏洞被盗总额推高至约 1806 枚 BTC。
被盗 BTC 大部分仍在初始控制地址
目前,约 82% 的被盗 BTC 仍留在攻击者最初控制的地址中,约 18% 已被转移。资金流向显示,其可能正在进行洗钱处理。

