Galaxy Research将7000万美元Coldcard比特币钱包攻击追溯到1,196个被盗刷地址
要点速览
- •Galaxy Research基于统一的交易模式,将1,196个地址中约1,082.65枚BTC(价值约7,020万美元)的协同盗窃追溯至单一自动化操作者。
- •该漏洞针对Coinkite生产的Coldcard硬件钱包中的种子生成缺陷,影响包括Mk3、Mk4、Mk5和Coldcard Q在内的多款设备型号。
- •被盗资金被整合至四个比特币地址,自7月30日初始盗窃以来未曾移动。
- •Coinkite首席执行官Rodolfo Novak公开对固件漏洞承担责任,并承认公司的审查流程未能在发布前检测到该缺陷。
- •Galaxy Research警告未来盗窃行为可能不会遵循相同的链上模式,建议用户迁移至多重签名自托管或受信任的托管服务。

Galaxy Research已确认1,196个比特币地址在7月30日的一个41分钟窗口期内被盗刷,共计1,082.65枚BTC,价值约7,020万美元。据该公司称,这些交易发生在UTC时间01:10:20至01:51:26之间,跨越六个比特币区块,早于Coinkite公开披露影响特定Coldcard硬件钱包的固件漏洞。Coldcard由Coinkite生产,是一款专为气隙操作设计的比特币专用硬件钱包,这一特性使其在注重密钥隔离的自托管用户中广受欢迎。Galaxy Research报告称,在此前30天内未发现额外的匹配交易。
链上模式将交易关联起来
Galaxy Research发现,每笔交易都支付了相同的30.0 sat/vB网络费用,且未产生找零输出。研究人员表示,固定费用使该活动有别于正常的比特币整合操作,指向单一自动化操作者。
报告指出,1,183个原生SegWit地址、7个BIP-49地址和6个BIP-44地址遭到盗刷——涵盖了不同钱包世代使用的三种不同比特币地址派生标准。Galaxy Research表示,该分布与跨多个钱包派生路径的自动化扫描一致。
研究人员还注意到,这些交易以批次形式出现,而非持续进行。在该41分钟期间,三个中间区块未出现任何清扫活动。Galaxy Research确认了四个接收被盗资金的比特币地址,并补充说这些资产自初始整合以来未曾移动。
固件漏洞引发紧急响应
Coinkite最初提醒用户注意影响运行固件版本4.0.1及以上的Coldcard Mk3设备上生成种子的问题。种子生成漏洞属于硬件钱包缺陷中最严重的类别之一,因为它可能破坏私钥底层加密随机性,使攻击者无需物理接触设备即可重建钱包。随后,该公司将安全公告扩展至包含特定Mk4、Mk5和Coldcard Q固件版本,同时发布了紧急固件更新。
Coinkite首席执行官Rodolfo Novak对固件漏洞承担了责任,并向用户致歉。他表示公司的审查流程未能在发布前发现该问题。Novak进一步建议,人工智能可能有助于发现该漏洞,并指出AI辅助的代码审查能够比传统人工审查更快地识别软件弱点。
研究人员警告更多攻击仍有可能发生
Galaxy Research警告称,如果用户将继续资金留在受影响的单签名Coldcard地址中,未来攻击仍有可能发生。单签名钱包仅需一个私钥即可授权交易,这意味着仅凭被泄露的种子,攻击者就足以清扫资金。然而,该公司强调,后续事件可能不会遵循相同的链上交易模式。
据Galaxy Research表示,可识别的模式仅能关联到初始攻击者。它无法用于检测未来的盗窃行为,因为这些交易可能看起来与合法的钱包转账完全相同。
该公司敦促用户将资金转移至受信任的托管服务或多重签名自托管配置中,后者需要多个独立生成的密钥来授权任何交易。Coinkite还建议用户安装更新后的固件、生成新种子、用小额转账测试钱包,并在迁移完成前保留旧备份。