Coldcard比特币黑客事件:受害者报告中位损失达1 BTC,被盗总额超1.11亿美元
要点速览
- •Coldcard Mk3设备中自2021年3月发布的4.0.1版本起存在的固件漏洞,导致种子生成依赖薄弱的软件伪随机数生成器而非安全的硬件生成器,使攻击者能够重建用户的种子短语。
- •Galaxy Research对250份受害者报告的审查发现,88%的被盗资金至少已休眠一年,典型的被盗比特币大约闲置了3.5年。
- •个人受害者报告的中位损失为1.022比特币,平均损失为4.04比特币,单一最大报告损失达到58.97个比特币。
- •Galaxy Research目前已确认1.11亿美元被盗,但表示随着更多被盗比特币得到验证,总损失可能超过1.3亿美元。
- •漏洞事件发生后,许多谨慎的投资者已将其比特币转移到包括加密货币交易所在内的替代存储方案中,逆转了他们最初使用硬件钱包进行自主托管的初衷。

对与Coldcard硬件钱包漏洞相关的比特币盗窃报告的最新分析显示,被盗资金绝大多数来自长期休眠的钱包,受害者报告的中位损失超过一个完整的比特币。
Galaxy Research的Alex Thorn在X上发布的数据检查了250份受害者报告。调查结果显示,典型的被盗比特币大约已闲置3.5年,88%的被盗资金至少已存在一年——这一模式与长期持有者的特征一致,他们购买硬件钱包专门用于冷存储,很少动用资金。
按地址计算,损失范围从中位数0.014比特币到平均值0.212比特币不等。然而,个人受害者的中位损失为1.022比特币,平均损失为4.04比特币——其中一位持有者损失高达58.97个比特币。
黑客于上周四开始从钱包中窃取超过3500万美元的比特币。Coldcard制造商Coinkite确认,Coldcard Mk3设备中的固件漏洞——源自2021年3月发布的4.0.1版本——导致种子生成回退到一个薄弱的软件伪随机数生成器,而非基于硬件的真随机数生成器。这一漏洞实际上使攻击者能够猜出用户的种子短语,即赋予比特币钱包完全控制权的恢复密钥。
该漏洞源于2021年3月,意味着受影响的设备可能在三年多的时间里跨越多个固件版本一直在生成不安全的种子。整个周末盗窃持续进行,Coinkite和比特币社区的其他成员敦促Coldcard用户立即将资金转移到安全的替代方案。
Galaxy Research周五表示,已确认有1.11亿美元被盗,但随着调查的继续,这一数字可能会大幅上升。
"我们还有更多正在验证确认的比特币——我们认为总损失可能超过1.3亿美元,"该公司在X上写道 (https://x.com/glxyresearch/status/2085748513015488758)。
自攻击发生以来,谨慎的投资者一直在将其比特币重新转移到其他存储方案,包括加密货币交易所——这对于专门采用硬件钱包以避免第三方托管的用户来说是一个值得注意的反转。
Coinkite在本周的一份声明中表示,软件漏洞"在悄无声息中被忽视",并且"其潜在影响随着产品的每一次发布而不断增长"。在首次黑客攻击发生数天后,公司敦促所有投资者更新固件或将资金从受影响的硬件钱包中转移出去。
来源:Bitcoin Magazine,作者 Mathew Di Salvo。