与Coldcard“第三波盗窃”事件相关的黑客,近日将约 10% 被盗 比特币 (BTC) 通过 THORChain 兑换为 以太坊 (ETH),在以太坊网络上留下新的资金踪迹,而约九成赃款依旧未被触动。
要点概览:
- 这是三轮已确认 Coldcard 攻击中,首次监测到原始黑客地址中的资金发生链上迁移。
- 链上分析师沿 THORChain 兑换路径追踪到新的以太坊地址。
- 第三波攻击中绝大部分被盗资产仍处于静置状态。
比特币资金动向
Galaxy 研究负责人 Alex Thorn 表示,攻击者已开始将所窃比特币兑换为以太坊,但多次兑换失败导致交易不断被退回、重试。这也是三轮攻击中首次出现原始盗窃地址有资金在链上挪动。
“黑客似乎在通过 THORChain 兑换全部资金时遇到了问题……交易一再被退款,他就一再重试。”Thorn 指出。
反复退款并未阻止黑客持续尝试转移资产。
据 Thorn 介绍,分析师最终将这批跨链兑换资金追踪至一个新的以太坊地址,并已将相关信息分享给监管机构及多家加密服务企业,在跨链操作之后依然保留了一条可用的追踪线索。
Alex Thorn 深度分析
Thorn 称,目前尚不清楚攻击者下一步是进一步“洗钱”隐匿资金流向,还是将资产导入中心化交易所。调查人员正密切关注这一新曝光的以太坊地址后续如何被使用。随着原始盗窃地址不再完全沉寂,这一问题的重要性显著提升。
尽管资金已通过 THORChain 完成跨链,分析人员仍然在以太坊上锁定了资金流向,显示在本案中,跨网络操作并未立刻切断公开可见的交易路径。
Thorn 的披露,也为交易所与合规团队新增了一个需要重点监控的高风险地址,用于识别与此次盗窃案相关的资金流动。
Galaxy Research 此前研判,Coldcard 漏洞事件至少涉及从 8,865 个地址盗取 1,789 枚比特币,案发时总价值约 1.147 亿美元。其 8 月 25 日更新显示,其中 1,561 枚比特币仍未花费,占已归因损失的约 87.3%。
与 Coldcard 相关的可疑活动早已触及隐私工具。CertiK 在 8 月报告称,已有 64 枚比特币和 200 枚以太坊被转入包括 Tornado Cash 在内的混币服务。8 月 28 日,研究人员还发现攻击方“扫空”了一个刻意弱化安全性的测试钱包,表明该组织在本次资金迁移前仍然活跃运作。





