Coldcard盗窃案扩大至8800万美元:交易所充币激增,沉睡比特币开始转移
要点速览
- •一波协同的三轮攻击从与存在漏洞的Coinkite Coldcard硬件钱包相关的4,585个地址中窃取了约1,158.848 BTC,价值约8,860万美元。
- •被利用的漏洞源于2021年3月17日分发的特定Coldcard固件更新,主要影响长期冷存储用户。
- •攻击者在第三波攻击中改变了策略,将窃取的资金分散到293个隐藏的P2WSH金库中,大大增加了区块链追踪的难度。
- •中心化加密货币交易所在7月31日经历了11,163 BTC的净流入激增,但该活动尚未被明确证实与此次事件有关。
- •Galaxy Research正在积极监控已识别的持有地址和金库,预计未来的交易可能通过暴露的花费条件揭示作案者的身份。

Coldcard盗窃案扩大至8800万美元:交易所充币激增,沉睡比特币开始转移
三波可疑清扫行动洗劫4,585个地址
Galaxy Research在X上披露,三波疑似盗窃行动清空了约4,585个地址,在分析时点获取的比特币价值约为8,860万美元。该公司强调其调查结果仍属初步,完全基于公开可查的比特币区块链数据。另一个名为Coldcard Sweep Watch的追踪仪表板显示,截至周六美东时间下午5点,盗窃总量为1,158.8480 BTC。
三波攻击中规模最大的为第一波。据Galaxy的研究人员称,7月30日,攻击者在仅41分钟内就从1,195个地址中扫走了1,082.65 BTC。次日的第二轮操作从1,478个地址中收集了76.16 BTC。第三波攻击跨越7月31日至8月1日,从1,912个地址中抽取了约208 BTC。
第三波攻击打破模式,引发对攻击者身份的质疑
第三次操作在手法上与前两次明显不同。第一波和第二波将窃取的资金通过少量收集地址和持有地址进行归集。而第三波则将受害者的比特币分散到293个独立的P2WSH金库中——这是一种原生SegWit地址,在比特币被移动之前可以隐藏其花费条件。
Galaxy指出,分散的金库结构使外部观察者更难以对资金进行聚类和追踪。这种变化可能表明,原始攻击者在最初的清扫行动曝光后重构了操作方式。另一种可能是,另一个独立方自行发现并利用了同一批脆弱地址。仅凭区块链记录无法确定哪种情况属实。
漏洞可追溯至2021年Coldcard固件版本
Galaxy将被利用的地址与2021年3月17日分发的存在漏洞的Coinkite Coldcard固件版本联系起来。值得注意的是,所有受影响的比特币均在该固件版本发布之后创建。受害者地址的中位休眠时间约为3.5年,与长期冷存储用户的使用模式一致。
Coldcard是由Coinkite制造的比特币专用硬件钱包,以其气隙隔离安全模型为卖点,设计理念是私钥永远不接触联网设备。这一事件表明,即使是专为离线密钥存储设计的钱包,也可能存在通过固件引入的可利用弱点——这一隐患在整个硬件钱包行业都值得关注,因为设备安全性在很大程度上取决于运行在设备上的软件的完整性。
7月31日交易所流入激增
在研究人员追踪盗窃事件的同时,中心化加密货币交易所在7月31日记录到比特币充币量的急剧增长。Timechainindex.com的Sani分享的数据显示,当日交易所净流入量为11,163 BTC。
River接收了约3,679 BTC,紧随其后的是Binance的3,224 BTC、Kraken的2,848 BTC以及OKX的1,291 BTC。中心化机构在一天内共从无法识别的地址接收了15,205 BTC,大幅推高了其报告的持有量。
大规模交易所流入通常会引起市场关注,因为转入交易平台的比特币可能用于出售、作为抵押品或进行内部托管转移。数据并不能证实7月31日的任何充币来自Coldcard用户、攻击者或对事件作出反应的相关方。不过时间点仍然值得注意——此类安全事件可能会促使持有者重新调整存储方式,将比特币转移至交易所,或放弃他们不再信任的钱包配置。流入激增同样可能反映的是不相关的机构转账、常规客户充值或交易所账务操作,因此其意义重大但最终无法定论。
长期沉睡的比特币钱包重新活跃
另一个独立现象是,大量创建于2010年至2017年间的地址在沉寂九至十六年后开始转移比特币。Bitcoin.com News从btcparser.com收集的统计数据显示,7月30日至8月1日的可观察交易总额约为306 BTC,其中包括多次10 BTC和30 BTC的转账。
一个创建于2010年7月2日的地址转移了超过50 BTC的旧coinbase交易。其他交易包括来自2014年地址的37.8 BTC,以及来自2017年7月29日创建的三个钱包的协同转账。这三个钱包在同一区块中转移了37.5 BTC以及两笔分别为30 BTC的转账。
这些沉睡地址的活动无法被明确关联到Coldcard清扫事件。Galaxy Research指出,所有疑似受害者的比特币都是在2021年存在漏洞的固件发布之后创建的,而许多新近活跃的沉睡钱包在Coldcard出现之前多年就已持有比特币。然而,与交易所流入情况类似,长期不活跃的BTC持有者可能正在重新评估其安全安排,并将资产转移至替代存储方案,包括托管服务。
研究人员持续监控持有地址和金库
Galaxy Research表示,正在积极监控与前两波攻击相关的七个持有地址以及第三波的293个金库。这些金库中的任何首次支出都可能暴露其底层脚本,从而潜在地揭示多个地址之间是否存在相同的签名密钥或花费结构。这类发现将使更广泛的区块链分析社区能够应用聚类技术,潜在地将第三波攻击与先前的操作联系起来——或者指向一个完全不同的行为主体。
截至发稿时,BTC的交易价格为62,326美元。