疑似第四波Coldcard攻击转移超过448枚比特币,Galaxy报告
要点速览
- •研究人员已识别出自上周四攻击开始以来针对Coldcard比特币硬件钱包的第四波协同盗窃。
- •最新一波攻击涉及约709个潜在受害者地址和448.7枚比特币,交易频率比事件前水平高出45倍。
- •根本漏洞是一个固件缺陷,导致钱包恢复种子以不足的熵值生成,使其可预测且易受暴力破解攻击。
- •所有攻击波次的累计损失估计超过9000万美元,数千个钱包受到影响。
- •仍掌握私钥的用户可能通过在攻击者完成转账之前广播一笔更高手续费的冲突交易来挽回资金。

更新(8月3日UTC时间凌晨4:19):本文已根据Galaxy的Alex Thorn提供的最新受影响地址和比特币数量估计进行了更新。
针对Coldcard比特币硬件钱包的新一轮协同盗窃已被识别,研究人员认为这是自上周四首次攻击事件以来的第四波攻击。
在X上的帖子中,Galaxy研究主管Alex Thorn标记了数百笔交易,涉及709个潜在受害者地址,合计转移448.7枚比特币(BTC)。Thorn报告称,该活动的平均频率为每个区块13.8次扫描——约为事件前对照窗口记录频率的45倍。大多数转账为每个受害者生成了全新的目标地址,而非将资金汇集至中央收款钱包,这一模式与此前几波攻击一致。
Thorn还指出,部分被盗资金已被转移至二级跳转地址。
"这些很可能是Coldcard受害者——它们符合Coldcard易受攻击UTXO的特征,且异常升高的交易模式让我高度确信这是又一波攻击,"Thorn写道。
该研究员指出,内存池中还存在匹配相同模式的额外交易,等待确认。
仍掌握私钥控制权的受影响用户可能仍有机会广播一笔具有更高手续费的冲突交易,从而在攻击者的转账被链上确认之前将其资金转移至安全钱包。使用独立受害者目标地址以及快速向二级跳转地址转移的做法,表明攻击者试图增加区块链追踪难度,这一技术与此前大规模加密货币盗窃案中观察到的洗钱策略一致。
持续发生的盗窃事件源于一个此前未被发现的Coldcard固件漏洞。该漏洞导致受影响的硬件钱包设备以低于预期的熵值生成钱包恢复种子,使这些种子变得极其可预测且易受暴力破解。Coldcard设备是专为离线存储比特币私钥而设计的硬件钱包,而种子生成缺陷从根本上破坏了这一安全模型。硬件钱包被广泛推荐为加密货币资产自托管的最佳实践,正是因为它们将私钥与联网设备隔离,这使得随机种子生成中的缺陷成为一类特别严重的漏洞。
目前估计已有数千个钱包受到影响,累计损失已超过9000万美元的比特币。