El atacante detrás de la tercera ola de robos de las billeteras de hardware Coldcard movió 97.09 $BTC (7.7 millones de dólares), aproximadamente el 45% del bitcoin sustraído, a través de dos métodos separados.
Galaxy Research dijo el atacante envió aproximadamente 20.5 $BTC desde su bóveda más grande a través del exchange descentralizado THORChain el 2 de septiembre, con los ingresos llegando a Ethereum.
Luego envió 15.48 $BTC desde la segunda bóveda más grande a una transacción CoinJoin el 5 de septiembre, seguido por otros 61.12 $BTC desde 10 bóvedas al día siguiente.
CoinJoin combina transacciones de bitcoin de múltiples usuarios, haciendo más difícil vincular entradas específicas con sus salidas finales.
Galaxy informó que el atacante ha estado trabajando a través de las 293 bóvedas en orden de tamaño y ahora ha vaciado las 11 más grandes. Las siguientes 10 contienen 30.81 $BTC, mientras que las bóvedas clasificadas del 61 al 293 contienen un total combinado de 33.77 $BTC.
Las bóvedas no son las carteras propias de las víctimas. Galaxy informó que el atacante las creó, una para las monedas de cada víctima, utilizando una configuración multifirma de dos de dos que requiere dos claves para mover el bitcoin. La bóveda previamente no identificada, financiada por 58 direcciones, utilizó el mismo formato.
Galaxy afirmó que la bóveda probablemente estaba vinculada a otra víctima de Coldcard, aunque su origen sigue sin confirmarse. Incluirla elevaría la Ola 3 a 294 bóvedas y llevaría la explotación más amplia a aproximadamente 1,806 $BTC, con un valor aproximado de 143.9 millones de dólares.
Alrededor del 82 % de los bitcoins tomados en todas las olas permanecen en las direcciones controladas originalmente por el atacante, mientras que el 18 % se ha movido en transacciones que parecen diseñadas para ocultar el rastro de los fondos, afirmó Galaxy.
Los robos comenzaron el 30 de julio después de que los atacantes explotó una falla de firmware que debilitó la aleatoriedad utilizada por los dispositivos Coldcard para generar semillas de billeteras.
Coinkite ha lanzó firmware corregido, pero señaló que los usuarios afectados deben crear nuevas semillas y trasladar sus fondos porque una actualización por sí sola no puede reparar las comprometidas.
coindesk.com