Een hacker die wordt gelinkt aan de derde diefstalgolf bij Coldcard heeft circa 10% van de buitgemaakte Bitcoin (BTC) via THORChain omgezet in Ether (ETH). Daarmee ontstaat een nieuw spoor op Ethereum, terwijl ongeveer 90% van de gestolen bitcoins nog altijd niet is aangeraakt.
Belangrijkste punten:
- Voor het eerst is beweging te zien vanaf de oorspronkelijke hackeradressen uit de drie bevestigde Coldcard-diefstalgolven.
- Onchain-analisten volgden de route via THORChain naar een nieuw Ethereum-adres.
- Het grootste deel van de fondsen uit de derde golf is nog niet verplaatst.
Verplaatsingen van Bitcoin-fondsen
Alex Thorn, hoofd research bij Galaxy, meldde dat de aanvaller is begonnen de gestolen Bitcoin om te wisselen in Ether, maar dat mislukte transacties keer op keer tot nieuwe pogingen dwongen. Het is de eerste keer dat tegoeden zijn verplaatst vanaf de oorspronkelijke adressen die in een van de drie diefstalgolven zijn gebruikt.
“De hacker lijkt moeite te hebben om alle fondsen via THORChain om te zetten ... ze worden voortdurend teruggestort en hij blijft het opnieuw proberen,” aldus Thorn.
De reeks refunds weerhield de aanvaller er niet van door te gaan met pogingen om de fondsen te verschuiven.
Volgens Thorn volgden analisten de swaps tot een nieuw Ethereum-adres en deelden ze die informatie met toezichthouders en cryptobedrijven, zodat er ondanks de cross-chain-bewegingen een bruikbaar spoor zichtbaar bleef.
Lees ook: Oekraïne legt $1 mln-cryptoscam bloot die wallets in 20 landen leeghaalde
Analyse van Alex Thorn
Thorn benadrukte dat nog onduidelijk is of de aanvaller de herkomst van de fondsen verder zal proberen te verhullen of ze uiteindelijk naar een centrale beurs zal sturen. Onderzoekers volgen daarom nauwlettend hoe het nieuw geïdentificeerde Ethereum-adres wordt gebruikt. Die vraag weegt zwaarder nu de oorspronkelijke diefstaladressen niet langer volledig inactief zijn.
Ondanks de inzet van THORChain konden analisten de uiteindelijke bestemming op Ethereum in kaart brengen, wat laat zien dat een sprong tussen netwerken in dit geval niet direct het zicht op de transactieketen doorbrak.
De openbaarmaking van het nieuwe adres verschaft beurzen en compliance-afdelingen bovendien een extra datapunten om te monitoren op activiteit die gelinkt kan worden aan de buitgemaakte fondsen.
Galaxy Research koppelde de Coldcard-exploit eerder aan minimaal 1.789 Bitcoin, verspreid over 8.865 adressen, goed voor circa 114,7 miljoen dollar op het moment van de diefstal. In een update van 25 augustus meldde Galaxy dat 1.561 Bitcoin – zo’n 87,3% van de geattribueerde verliezen – toen nog altijd onbesteed was.
Eerdere transacties die aan Coldcard werden gelinkt, hadden hun weg al gevonden naar privacytools. Zo meldde CertiK in augustus dat 64 Bitcoin en 200 Ether naar mixers, waaronder Tornado Cash, waren gestuurd. Op 28 augustus zagen onderzoekers bovendien hoe aanvallers een opzettelijk verzwakte testwallet leegveegden, een signaal dat de operatie nog liep vóór de meest recente verplaatsingen.
Lees verder: Nvidia koopt Hugging Face voor $12,9 mrd om verder te groeien dan alleen AI-chips





