Die neue C-Line wird eingetragen um den Klau der original Line zu vertuschen:
Nutzt der Angreifer die geklaute Line zusätzlich zum Opfer fällt es dem C-Line Spender recht schnell auf (ja nach Konfiguration funktioniert die gleichzeitige Nutzung gar nicht).
Löscht der Angreifer die original Line beim Opfer, merkt das Opfer sofort dass etwas nicht stimmt (alles dunkel) und fragt den C-Line Spender was da los ist.
Dieser ausgetauschte Host wird irgendein "gehackter" vserver oder ähnliches sein, bei dem der Angreifer ein paar der geklauten Lines als Proxy einträgt und fertig, das reicht doch schon damit die meisten gar nicht merken dass irgendetwas passiert ist. Vielleicht ein paar mehr Lags als vorher aber sonst läuft doch alles... ;-)
-supraracer