هکر پشت موج سوم حمله به کیف پولهای سختافزاری کلدکارد (Coldcard) حدود 45 درصد از بیت کوینهای مسروقه را جابهجا کرده و بخشی از این داراییها را از طریق تورچین (THORChain) به اتریوم تبدیل کرده و بخش دیگری را وارد تراکنشهای کوینجوین (CoinJoin) کرده است. هدف این تراکنشها ظاهراً دشوارتر کردن ردیابی مسیر وجوه بوده است.
شرکت تحقیقاتی گلکسی ریسرچ (Galaxy Research) اعلام کرد هکر در مجموع 97.09 بیت کوین، به ارزش حدود 7.7 میلیون دلار، را از کیفپولهای خود خارج کرده است. این مهاجم پیشتر 293 خزانه چندامضایی ایجاد کرده بود و اکنون وجوه 11 خزانه بزرگتر را جابهجا کرده است.
طبق گزارش گلکسی ریسرچ، هکر در تاریخ 2 سپتامبر حدود 20.5 بیت کوین را از بزرگترین خزانه از طریق تورچین به شبکه اتریوم منتقل کرد. سپس در تاریخ 5 سپتامبر، 15.48 بیت کوین از دومین خزانه بزرگ وارد یک تراکنش کوینجوین شد و یک روز بعد نیز 61.12 بیت کوین دیگر از 10 خزانه منتقل شد.
سرویس کوینجوین تراکنشهای بیت کوین چند کاربر را با یکدیگر ترکیب کرده و تشخیص ارتباط میان ورودیها و خروجیهای نهایی را دشوارتر میکند.
گلکسی ریسرچ اعلام کرده هکر خزانهها را بر اساس ارزش داراییهای موجود در آنها و از بزرگترین مورد به کوچکترین مورد تخلیه میکند. 10 خزانه بعدی در این فهرست مجموعاً 30.81 بیت کوین و خزانههای رتبه 61 تا 293 نیز در مجموع 33.77 بیت کوین دارند.
شرکت گلکسی ریسرچ در جریان بررسی این تراکنشها یک خزانه ناشناخته دیگر را شناسایی کرده که احتمال میدهد به یکی دیگر از قربانیان کلدکارد مربوط باشد. این خزانه با 58 آدرس مختلف تأمین مالی شده و همان ساختار چندامضایی 2 از 2 را دارد.
در این ساختار برای جابهجایی بیت کوین به دو کلید نیاز است و خزانهها توسط خود مهاجم ایجاد شدهاند؛ بنابراین کیفپولهای شخصی قربانیان محسوب نمیشوند. در صورت تایید ارتباط خزانه جدید، تعداد خزانههای موج سوم به 294 مورد و مجموع بیت کوین سرقتشده در کل این حمله به حدود 1,806 بیت کوین، معادل 143.9 میلیون دلار، خواهد رسید.
گلکسی ریسرچ میگوید در مجموع حدود 82 درصد از بیت کوینهای مسروقه در تمام موجهای حمله همچنان در آدرسهای تحت کنترل مهاجم قرار دارند و 18 درصد جابهجا شده است؛ تراکنشهایی که ظاهراً با هدف مخفی کردن مسیر وجوه انجام شدهاند.
حمله به کلدکارد از 30 جولای آغاز شد و مهاجمان از یک نقص فریمور سوءاستفاده کردند که تصادفیبودن فرآیند تولید عبارت بازیابی کیفپول را تضعیف میکرد. شرکت کوینکایت (Coinkite) فریمور اصلاحشده را منتشر کرده، اما تأکید کرده کاربران آسیبدیده باید عبارت بازیابی جدید ایجاد و داراییهای خود را منتقل کنند؛ چراکه بهروزرسانی فریمور بهتنهایی عبارات بازیابی به خطر افتاده را ایمن نمیکند.