Galaxy Research发现第二波攻击,Coldcard比特币盗窃案损失超过7500万美元
要点速览
- •这两次攻击总共波及了2,673个地址,并窃取了价值约7510万美元的1,158.81个BTC,且两波攻击的受害者地址没有重叠。
- •所有被盗比特币仍完好地分散在七个攻击者控制的钱包中,研究人员指出,任何转向交易所或混币服务的资金流动都将预示着下一个重大进展。
- •Galaxy Research警告称,其追踪方法依赖于交易指纹,这意味着未来的攻击者可能会通过修改费用结构或在更长时期内分散转账来逃避检测。
- •敦促单签名Coldcard钱包用户立即将资金转移至新生成的钱包,而多重签名用户只要单个设备无法独立授权交易,就依然安全。
- •币安创始人赵长鹏强调,固件更新无法修复之前已泄露的钱包种子,这需要用户手动迁移受影响的资金。

Galaxy Research已确认了与Coldcard钱包漏洞相关的第二波比特币盗窃案,使总损失达到1,158.81个BTC(约合7510万美元)。Coldcard是由Coinkite制造的比特币专用硬件钱包,因其气隙安全设计而在自我托管倡导者中被广泛使用。这两次协同攻击在7月30日至7月31日期间针对了2,673个地址,所有被盗资金仍完好地分布在七个由攻击者控制的钱包中。研究人员警告称,未来仍可能发生进一步的攻击。
第二波攻击扩大了事件范围
7月30日,首次攻击在短短41分钟内从1,195个地址中抽走了1,082.65个BTC。大约27小时后,第二次攻击行动在3小时42分钟内从另外1,478个独立地址中再抽取了76.16个BTC。
Galaxy Research指出,这两组受害者没有重叠的地址。尽管第二波攻击波及了更多的钱包,但其目标的余额远小于第一波攻击。
这两次攻击还表现出不同的交易费模式。第一波攻击持续使用30 sat/vbyte的费用,而第二波攻击主要使用10和50 sat/vbyte的费用,其中几笔较小的交易使用了大约4 sat/vbyte的费用。
研究人员追踪被盗比特币
根据Galaxy Research的报告,所有1,158.66个BTC仍分散在七个攻击者控制的地址中,尚未被动用。研究人员称,对于如此规模的盗窃案,资金没有转移极不寻常,并指出任何转入交易所或混币服务的资金流动都将成为下一个重大进展。
该公司还报告称,Block的工程师可能已经发现了与疑似攻击者相关的身份信息。
Galaxy Research解释说,其追踪方法依赖于交易指纹而非底层漏洞本身。研究人员警告称,未来的攻击者可以通过更改交易费、添加找零输出、使用单独的目标地址或在更长的时间段内分散转账来逃避类似的检测。
安全警告持续发布
Galaxy Research敦促所有使用受影响的单签名Coldcard生成钱包的用户,立即将其资金转移到新生成的钱包中。然而,多重签名用户只要在单靠Coldcard设备无法授权交易的情况下,就能得到保护。
Galaxy研究主管Alex Thorn指出,一名黑客通过THORChain将一名受害者被盗的部分比特币兑换成了以太币,随后将约229.72个ETH存入了Duel Casino。Thorn表示,受害者和一名研究人员要求冻结资金,但该平台建议他们联系执法部门。
另外,币安创始人赵长鹏(CZ)表示,固件更新无法保护之前生成的自托管钱包。他强调,用户必须自行转移受影响的资金,因为开发者无法访问气隙隔离的设备或修改现有的钱包种子。这起事件凸显了硬件钱包安全领域面临的一项更广泛的挑战:尽管像Coldcard这样的设备旨在使私钥保持离线状态,但在钱包种子生成过程中引入的漏洞可能会持续存在而无法被察觉,直到被恶意利用,使得用户只能依赖及时的披露和向未受影响的设置进行迁移。