與 Coldcard「第三次盜竊事件** 有關的黑客,近日將約 10% 被盜 比特幣 (BTC) 透過 THORChain 兌換成 以太幣 (ETH), 在以太坊網絡上留下全新資金軌跡,而約九成贓款目前仍原封不動。
重點整理:
- 這是三波已確認 Coldcard 盜竊中,黑客原始地址首次被觀察到有鏈上資金移動。
- 區塊鏈分析人員循 THORChain 兌換路徑,鎖定一個全新的以太坊地址。
- 第三波攻擊所得的大部分資金迄今未有明顯流動。
比特幣資金流向
Galaxy 研究主管 Alex Thorn 向外界披露, 指黑客已開始將被盜比特幣兌換成以太幣,但多次兌換失敗被退回,迫使對方重複提交交易。這亦是三波攻擊以來, 首次見到來自原始盜竊地址的鏈上資金移動。
Thorn 指出:「黑客似乎在透過 THORChain 兌換全部資金時遇到不少問題……交易一再被退款,他又不斷重試。」
即使頻頻被退款,黑客仍持續嘗試轉移資產,未有暫停動作跡象。
Thorn 表示,分析團隊已將這批透過 THORChain 轉換的資金,追蹤到一個新的以太坊地址,並已把相關資料交予執法部門 及多家加密貨幣機構,期望在跨鏈操作後仍能保留可供追蹤的線索。
延伸閱讀: 烏克蘭揭發橫跨 20 國、涉逾 100 萬美元的加密詐騙案
Alex Thorn 分析
Thorn 指,目前仍未清楚黑客下一步會選擇進一步混淆資金流向,還是直接把資產送往交易所變現。調查人員正密切監察 這個新曝光的以太坊地址如何被使用,而隨着原有盜竊地址不再完全「休眠」,相關觀察變得更為關鍵。
即使經過 THORChain 跨鏈交換,分析人員仍成功鎖定以太坊上的最終收款地址,顯示在這宗個案中, 橫跨不同網絡並未能立即切斷可見的交易路徑。
Thorn 的最新披露,亦為各大交易所以及合規團隊提供另一個需要列入黑名單監察的地址,有助攔截與贓款相關的後續活動。
Galaxy Research 早前將 Coldcard 漏洞事件,與至少 1,789 枚比特幣被盜掛鈎,涉及 8,865 個地址,案發時市值約 1.147 億美元。該機構在 8 月 25 日的更新指出,當中 1,561 枚比特幣(約佔已歸因損失的 87.3%)當時仍未被花用。
與 Coldcard 有關的早期資金流動,已經觸及多種隱私工具。審計公司 CertiK 今年 8 月報告, 指約 64 枚比特幣及 200 枚以太幣已被送入包括 Tornado Cash 在內的混幣服務。8 月 28 日, 研究人員亦觀察到攻擊者掃走一個刻意弱化的測試錢包,顯示整個行動在近期轉移前仍然處於活躍狀態。





