Bitqueryが2026年のColdcardハードウェアウォレット窃取事件に関連付けたビットコインが、今週、追跡対象となっていた第3波の約20.5BTCの保管分が動き始めたことで、クロスチェーン上で活発な移動を開始した。9月2日には、20.49703196BTCが、Bitqueryが第3波について報告済みかつ攻撃者管理下と分類するアドレスから流出し、その後、2つの新規ビットコインアドレスを経由した。これらのアドレスは後に残高が空になった。ライブ追跡システムによると、9月2~3日に34件のTHORChainスワップが実行され、追跡対象の価値で20.45BTCがイーサリアムに移された。これは、8月に行われた計0.24BTCの2件のスワップを含む、36件のスワップで合計20.69BTCに上る一連の動きの一部である。合計の大半に当たる20.15BTCは26件のスワップを通じて、イーサリアムアドレス0x160a7A4c067B084F03400c6980Ac29F73F6782f6へ向かった。同アドレスの残高は、9月3日16:15 UTC時点の確認で約649.5ETH、17:25 UTCには644.4974ETHだった。別の0.30BTCは、2つ目のイーサリアムアドレスに送られた。ビットコインのブロック965,339時点で、Bitqueryは特定済みアドレスに1,402.59BTCがなお保管されていると集計した。このうち1,396.33BTCは一度も移動していない。一方、THORChain経由の金額はイーサリアム上で別途追跡された。管理者は依然として特定されておらず、流出の各波の関連性も未解明である。独立したデータセットでは、第1~3波と64.90373764BTCの第4波を分けており、Galaxy Researchも、すべての波の資金移動の痕跡を決定的に関連付けることはできないとしている。9月2~3日の動きに先立ち、Galaxy Researchのリサーチ責任者Alex Thorn氏は、盗難ビットコインの約10%に相当する第3波の資金がTHORChain経由でイーサに交換されたと指摘していた。これは、3つの波にわたって元のアドレスから資金が初めて流出した動きであり、資金は法執行機関や暗号資産企業と共有された新たなイーサリアムアドレスに送られた。Coinkiteは、修正済みファームウェアでは既存の認証情報を修復できないため、影響を受けたシードはなお移行する必要があるとしている。Galaxy Researchは以前、このエクスプロイトにより8,865アドレスから1,789.28ビットコイン(約1億1470万ドル相当)が盗まれたと関連付けており、資金の大半は長期間保管されたままで、回収や逮捕の公表はない。