新闻加密货币Coldcard第三波攻击者开始通过THORChain将被盗比特币兑换为ETH

Coldcard第三波攻击者开始通过THORChain将被盗比特币兑换为ETH

作者: Crypto Adventure·

要点速览

  • Coldcard第三波被盗比特币首次从原始归集地址转出,约4.2 BTC通过THORChain兑换为约135 ETH。
  • 源于2021年3月种子生成固件缺陷的Coldcard入侵,截至8月中旬已确认超过8,600个地址至少被盗1,778.84 BTC。
  • 第三波攻击于8月初盗走207.7294 BTC,首次THORChain兑换后大部分资金仍未转移。
  • 目标以太坊地址及交易路径已提供给交易所、合规公司和执法部门,用于追踪潜在出金渠道。
  • Coinkite 8月的固件更新要求新种子加入额外随机性,但现有脆弱种子只有将资金转移至新生成钱包才能确保安全。
Coldcard第三波攻击者开始通过THORChain将被盗比特币兑换为ETH

根据intangiblecoins在X上分享的链上追踪数据,在Coldcard第三次重大攻击波中被盗的比特币首次开始从攻击者的原始地址转出,其中一部分资金已通过THORChain兑换为Ether。

攻击者在测试该跨链流动性协议的多条路径时,约4.2 BTC被兑换为约135 ETH。THORChain是一个无需许可的协议,可在不同区块链之间进行原生资产兑换,无需包装代币或中心化托管方——这种设计此前使其屡次成为转移非法加密资产的场所,因为用户无需经过设有身份审查的受监管中介。数次兑换尝试在重试前被退款,最终所得ETH被追踪至一个新建的以太坊地址。

第三波资金离开原始地址

此次转移是与Coldcard第一、第二或第三波攻击相关的原始归集地址首次被确认的对外活动。

第三波攻击于8月初从存在漏洞的钱包中盗走207.7294 BTC,其交易结构与前两次大规模攻击波明显不同。

该波次的大部分比特币仍未转移。最新的交易只是初步尝试,即将部分被盗BTC转换为能够更便捷地在以太坊及其他区块链基础设施中流动的资产——原生比特币网络本身没有智能合约层,无法实现类似的灵活转账或兑换。

目标以太坊地址及相关交易路径已分享给交易所、合规公司和执法调查人员,以便继续识别潜在的出金渠道。资金一旦变为ETH,便可经由以太坊生态中的去中心化交易所、跨链桥和混币服务流转,相比追踪静态比特币输出,调查人员需要监控的路径大幅增加。

Coldcard被盗总额至少达1,778 BTC

更大范围的Coldcard入侵源于可追溯至2021年3月的故障固件引入的弱种子生成机制。随机数生成故障可能使部分钱包的私钥熵大幅减弱,使拥有足够计算资源的攻击者能够远程重建受影响的种子。

根据Galaxy研究,截至8月中旬,已确认超过8,600个地址被盗至少1,778.84 BTC。其他置信度较低的集群可能使最终总数大幅上升。

在三次主要攻击波之外,较小规模的攻击者足迹此前已有资金转移,包括通过CoinJoin交易、剥离链、跨链桥和中心化服务流转的资金。此次THORChain活动之所以意义重大,是因为与三次已识别的最大攻击波相关的原始钱包在收到被盗BTC后一直未曾动用。

固件修复无法挽救现有种子

Coinkite于8月发布了更新版Coldcard安全固件,要求在生成新钱包种子时加入额外的用户提供的随机性。

更新受影响的硬件并不能使现有脆弱种子变得安全。在受影响固件下生成的种子所持有的比特币,必须转移到使用已修复软件和充足新熵创建的新生成钱包中。

首批THORChain兑换完成后,与原始第三波地址相关的大部分比特币仍留在原地,调查人员则继续追踪新收到的ETH及目标地址的任何后续转账。尚未转移的第三波资金是否会有更多兑换、交易所是否会标记与目标地址相关的任何存入,将决定下一阶段追踪工作的走向。