Coldcard钱包黑客已转移第三波被盗比特币的45%,损失攀升至1.439亿美元
要点速览
- •黑客已转移Coldcard攻击第三波被盗比特币的约45%,此前曾通过THORChain将资金兑换为ETH,现正使用CoinJoin混币技术。
- •此次入侵源于Coinkite在2021年的固件缺陷,该缺陷限制了种子生成时的随机性,使某些钱包种子容易受到暴力攻击。
- •Galaxy Research估计,截至8月中旬,约190名受害者的逾8,600个地址共被盗约1,779 BTC。
- •在攻击者与另一个持有58个受害者地址的金库共同花费资金后,总损失可能上升至1,806 BTC,约合1.439亿美元。
- •约82%的被盗比特币仍留在黑客的原地址中,目前大部分资金仍可追踪,不过Galaxy已提出可能存在但尚未证实的第四波攻击。

据Galaxy Research(帖子)称,Coldcard钱包黑客攻击已进入新阶段,攻击者已转移第三波攻击中被盗比特币的约45%。
Galaxy Research指出,该黑客仍在转移大量被盗BTC。此前曾于9月2日通过THORChain转移部分资金并将其兑换为ETH,如今攻击者已转而使用CoinJoin来掩盖被盗资金的踪迹。CoinJoin是一种隐私技术,可将用户的交易与其他参与者的交易混合,使区块链分析师追踪单个币种变得极其困难——这对试图冻结非法所得的调查人员和交易所来说是常见障碍。
目前已有约97.09 BTC(价值约780万美元)从受影响的金库中被支出。
攻击者优先瞄准最大的金库
据Galaxy称,该黑客似乎是按金库规模转移被盗比特币,从持有币量最多的金库开始,依次向下。第1至第11号金库已被攻击者转移。尚未被触及的接下来10个金库持有约30.81 BTC,而第61至第293号金库共持有33.77 BTC。
只有一小部分被盗资金被转移到其他钱包。Galaxy估计,整个Coldcard黑客攻击中被盗比特币的82%仍留在黑客控制的原地址中。大部分资金尚未转移这一事实对受害者和观察人士而言意义重大:资金集中于单一地址使赃款目前仍可追踪,而跨链兑换和混币等洗钱技术正逐步削弱这种可见性。
与攻击相关的固件漏洞
Coldcard钱包黑客攻击始于7月30日,与Coinkite在2021年提供的固件缺陷有关。该漏洞源于Coldcard设备生成钱包种子时随机性受限,导致某些种子容易受到暴力攻击。因此,黑客能够推导出私钥种子短语,并从受损的单签名地址中提取比特币。种子熵失效是硬件钱包缺陷中最严重的类别之一,因为它破坏了设备的核心功能——生成只有所有者才知晓的密钥——而受影响的用户无法直接察觉自己的种子强度低于预期。
截至8月中旬,Galaxy Research估计约有1,779 BTC从约190名受害者的逾8,600个地址中被盗。
损失可能达1.439亿美元
Coldcard黑客攻击的总损失可能超出此前预期。Galaxy指出,黑客与另一个包含58个Coldcard受害者地址的金库共同花费了资金,这将使损失币量增至1,806 BTC。按当前汇率计算,被盗比特币价值约1.439亿美元。
Galaxy还提出了另一组相关网络攻击的可能性,即所谓的“第四波”,但该公司尚未证实第四波攻击的存在。无论后续攻击是否出现,以及交易所或链上分析公司能否标记被混币的资金,都将决定被盗比特币最终有多少可被追踪或追回。
被盗比特币的持续流动表明,针对Coldcard的攻击仍在进行中,黑客正在利用跨链兑换和CoinJoin等策略掩盖资金踪迹。
相关阅读:Galaxy Research:Coldcard漏洞利用放缓,总损失攀升至至少1,700 BTC