我在Galaxy Research的同事记录到了第三波针对Coldcard硬件钱包用户定向攻击中被盗资金开始进入积极合法化阶段的首批迹象。这里指的是攻击者自入侵以来一直持有的比特币开始流动,如今他已转入洗钱环节。
这一方案中的关键工具是CoinJoin交易。该方法将大量独立转账的输出合并到单笔交易中,从而极大增加区块链分析的难度,并切断来源地址与接收地址之间的关联。对分析师而言,这是一个典型的挑战:诸如按共同输入进行聚类等标准启发式方法在此效果不佳,需要更深入的数据过滤。
值得注意的是,这并不是黑客试图掩盖踪迹的第一步。此前,他已通过跨链协议THORChain将部分被盗代币转换为以太币。这种混合手法——先将资产转换为另一种资产,再通过CoinJoin进行混合——表明其技术水平较高,并有意识地使用面向隐私的工具。
需要提醒的是,第三波针对Coldcard的攻击与供应链环节的设备被入侵有关。用户的总损失估计达数百万美元,其中部分资金已在先前事件中追回。然而,当前的活动表明,攻击者并不打算收手,而是在有条不紊地构建复杂的资金转移链条。
从我的专业角度来看,将CoinJoin与THORChain结合使用,是加密领域网络犯罪走向专业化的信号。对于投资者和硬件钱包持有者而言,这再次提醒他们验证设备真伪和使用多重签名方案至关重要,即使涉及的是“冷”存储。而分析师则需要开发新的追踪方法,因为传统的交易图分析在此已显不足。