新闻加密货币Coldcard漏洞攻击者将64 BTC和200 ETH转入加密混币器,调查仍在进行中

Coldcard漏洞攻击者将64 BTC和200 ETH转入加密混币器,调查仍在进行中

作者: Cointelegraph·

要点速览

  • 约64枚比特币(价值417万美元)和200枚以太币(价值38万美元)与Coldcard漏洞攻击相关的资金已被转移至Wasabi和Tornado Cash等加密货币混币协议。
  • Coldcard漏洞攻击是2026年第三大加密货币黑客事件,在三波已确认的攻击中从7,300个受害钱包中盗取了至少1亿美元。
  • TRM Labs确认至少有15名不同的攻击者利用了2021年3月的固件漏洞,该漏洞将钱包密钥强度从128位削弱至40位,使钱包无需物理接触即可被暴力破解。
  • 大部分被盗资金仍停留在攻击者控制的地址中,混币尝试有限,为执法部门追踪并潜在冻结剩余资产留下了狭窄的时间窗口。
  • Dragonfly管理合伙人Haseeb Qureshi表示,仅需约两美元的最低限度AI安全测试就可能避免此次漏洞攻击,因为有报道称某些AI模型在不到20分钟内就重新发现了该漏洞。
Coldcard漏洞攻击者将64 BTC和200 ETH转入加密混币器,调查仍在进行中

据区块链安全平台CertiK消息,与近期Coldcard漏洞攻击相关的约64枚比特币(价值417万美元)和200枚以太币(价值38万美元)已被转移至加密货币混币协议。

根据CertiK共享的区块链数据,比特币于周二从地址bc1q0转移至Wasabi混币协议。200枚以太币(ETH)则于周三被转至Tornado Cash,详见CertiK的X帖子

CertiK发言人告诉Cointelegraph:“我们认为这可能是一个较小的攻击者。在最初的漏洞利用之后,可能存在一些模仿者。”

Tornado Cash等加密货币混币协议会将多个用户的数字资产汇集并混淆,切断发送方与接收方之间公开可追踪的链上联系。这一过程大大增加了追踪被盗资金的难度,降低了资产追回的可能性。

这一手法与4月份的一起类似洗钱操作如出一辙。当时,策划2.93亿美元Kelp DAO攻击事件的黑客主要通过THORChain清洗了约75,700枚以太币(当时价值1.75亿美元),为该协议产生了约91万美元的手续费收入。该攻击者还使用了Umbra隐私协议。

Coldcard漏洞攻击目前位列2026年第三大加密货币黑客事件。据Galaxy Digital称,该攻击在三波已确认的攻击波次中从7,300个受害钱包中盗取了至少1亿美元的比特币。该公司还发现了疑似第四波攻击,可能将总损失推高至约1.3亿BTC。Coldcard由总部位于多伦多的Coinkite公司制造,因其气隙隔离设计而广受比特币自主托管倡导者的青睐,这使得此次漏洞攻击对硬件钱包安全信任的打击尤为严重。

大多数模仿攻击者尚未转移被盗资金

根据一份周四发布的报告,TRM Labs进行的链上追踪显示,大部分受害资金仍集中在少数攻击者控制的地址中,混币尝试有限。迄今为止通过混币器转移的资金量相对较少,这为区块链分析师和执法部门在资金被清洗之前追踪并潜在冻结剩余资产留下了一个狭窄的时间窗口。

该区块链情报公司指出,各波攻击之间“交易构造的差异”表明多名攻击者参与了此次漏洞利用。这与Galaxy Digital此前的发现一致,后者确认了至少15名不同的攻击者利用了Coldcard漏洞。

TRM Labs确定,一个源自2021年3月的固件漏洞削弱了某些Coldcard钱包的种子随机性,将密钥强度从128位降低至40位,使钱包“无需物理接触即可被暴力破解”。该漏洞在大约五年内未被发现,在此期间受影响的钱包生成的密钥在计算上是可行的破解目标。

Dragonfly管理合伙人Haseeb Qureshi写道,仅需大约“2美元的AI强化测试”就可能避免Coldcard漏洞攻击,他引用社交媒体报道称,某些AI模型在不到20分钟内就重新发现了导致此次攻击的底层漏洞。