Un hacker lié à la troisième vague de vols de Coldcard a déplacé environ 10 % du Bitcoin (BTC) dérobé via THORChain pour le convertir en Ether (ETH), ouvrant une nouvelle piste sur Ethereum tandis que 90 % du butin demeure inchangé.
Points clés
- Il s’agit du premier mouvement observé depuis les adresses d’origine du hacker sur l’ensemble des trois vagues de piratages attribuées à Coldcard.
- Des analystes on-chain ont suivi les flux via THORChain jusqu’à une nouvelle adresse sur Ethereum.
- La majorité des fonds de la troisième vague n’a toujours pas été déplacée.
Mouvements des fonds en Bitcoin
Le responsable de la recherche de Galaxy, Alex Thorn, a indiqué que l’attaquant avait commencé à échanger le Bitcoin volé contre de l’Ether, mais que de multiples échecs de swaps l’obligeaient à relancer plusieurs transactions. C’est la première fois que des fonds provenant des adresses sources utilisées dans l’une des trois vagues se déplacent on-chain.
« Le hacker semble avoir des difficultés à faire passer l’ensemble des fonds via THORChain… les transactions sont fréquemment remboursées et il recommence sans cesse », a résumé Thorn.
Ces remboursements répétés n’ont toutefois pas dissuadé l’attaquant de continuer à tenter de faire transiter les actifs.
D’après Thorn, les analystes ont pu retracer les swaps jusqu’à une nouvelle adresse Ethereum et l’ont communiquée aux autorités compétentes ainsi qu’aux principales sociétés crypto, maintenant une piste exploitable malgré les transferts inter-chaînes.
À lire aussi : L’Ukraine dévoile une arnaque crypto d’1 M$ qui a vidé des portefeuilles dans 20 pays
L’analyse d’Alex Thorn
Thorn souligne qu’on ignore encore si l’attaquant cherchera à obscurcir davantage l’origine des fonds ou à les envoyer vers une plateforme d’échange, ce qui pousse les enquêteurs à surveiller de près l’usage de la nouvelle adresse Ethereum identifiée. L’enjeu est accru depuis que les adresses de vol initiales ne sont plus complètement dormantes.
Même après les swaps via THORChain, les analystes ont réussi à identifier la destination sur Ethereum, montrant que, dans ce cas, un transfert inter-chaînes ne rompt pas automatiquement la traçabilité des flux.
Les informations rendues publiques par Thorn fournissent également aux exchanges et aux équipes de conformité une adresse supplémentaire à surveiller pour tout mouvement lié aux fonds dérobés.
Galaxy Research avait déjà attribué l’exploit Coldcard au détournement d’au moins 1 789 Bitcoin provenant de 8 865 adresses, soit environ 114,7 millions de dollars au moment du vol. Dans une mise à jour datée du 25 août, le cabinet indiquait que 1 561 Bitcoin, soit 87,3 % des pertes recensées, restaient alors non dépensés.
Des mouvements antérieurs associés à Coldcard avaient déjà été repérés vers des outils de confidentialité : en août, CertiK signalait l’envoi de 64 Bitcoin et 200 Ether vers des mixers, dont Tornado Cash. Le 28 août, des chercheurs ont également observé les attaquants balayer un portefeuille de test volontairement affaibli, signe que l’opération était toujours active avant ces derniers transferts.
À suivre : Nvidia rachète Hugging Face pour 12,9 Md$ afin d’étendre son empire au-delà des puces IA





