Coldcard第三波攻击者开始通过CoinJoin转移被盗资金
要点速览
- •Galaxy Research 9月7日的更新报告称,Coldcard第三波攻击者创建了293个持有受害者比特币的两方(2-of-2)多重签名金库。
- •本轮资金首次转移发生在9月2日,比特币经THORChain路由并抵达以太坊,后续转账进入CoinJoin轮次。
- •Galaxy未说明最终转移金额,也未确认每个攻击者创建的金库都已被清空。
- •通过THORChain和CoinJoin转移资金使交易图谱分析复杂化,但这本身并不能证明赃款已被成功洗白。
- •钱包生成过程受损的用户必须使用修正后的软件或可信硬件创建新种子,因为安装固件无法让已暴露的助记词重新变为机密。

Coldcard第三波攻击者开始通过CoinJoin转移被盗资金
与Coldcard钱包盗窃第三波事件相关的攻击者已开始转移更多比特币,将早期转账经THORChain路由至以太坊,并将较新的转账导入CoinJoin轮次。Galaxy Research在9月7日的链上更新中记录了这些活动,报告称攻击者创建了293个持有受害者币的两方(2-of-2)多重签名金库。
此次更新记录的是钱包行为,而非攻击者的身份或意图。通过跨链基础设施和协作式比特币交易转移资金可能使追踪复杂化,但这本身并不能证明赃款已被成功洗白。
第三波资金开始离开金库
据Galaxy介绍,本轮首次资金转移发生在9月2日,当时比特币经THORChain发送并抵达以太坊。该研究机构随后观察到后续转账进入CoinJoin轮次。其公开帖子未说明最终转移金额,也未确认所有金库已被清空。
CoinJoin将多名参与者的输入与输出合并到一笔比特币交易中。该结构长期以来被Wasabi和Samourai等隐私钱包使用,其协调服务近年来成为执法行动的重点关注对象——这提醒人们,混币虽在许多司法辖区合法,但会受到更严格的审视。这种结构使直接的交易图谱分析变得更加困难,因为观察者无法简单地假设每个输入都对应特定输出。调查人员仍可借助时间、金额和后续花费行为,但归因的置信度可能下降。
最新转移发生在更大的Coldcard事件之后
Coldcard由加拿大公司Coinkite制造,是比特币自托管用户中广受欢迎的隔离(air-gapped)硬件签名设备,这也是多波攻击事件在该社区引起广泛反响的原因。Galaxy此前已将第三波事件与数百个攻击者创建的金库联系起来。此前关于Coldcard漏洞及受影响比特币的报道称,这是一起涉及钱包生成过程被破坏的更大规模盗窃,攻击者能够推导出脆弱的种子。最新的转账使此案从基本静止的持仓转变为一个活跃的追踪难题。
THORChain和CoinJoin在这条路径中扮演不同角色。THORChain支持原生资产之间的兑换而无需封装中介,而CoinJoin则在比特币内部通过合并交易运作。两者本身都不是恶意工具;它们在此案中的关联性来自Galaxy认定与攻击者相关的地址对它们的实际使用。
钱包修复与资金追踪是两回事
追踪被盗资金并不能修复已泄露的种子。受脆弱钱包生成影响的用户必须使用修正后的软件或可信硬件创建全新种子,并转移剩余资产。仅仅安装新固件无法让已暴露的助记词重新变为机密。
Galaxy的更新为调查人员提供了新的监控序列,但资金追回并无保证。任何关于归因、混币金额或兑换资产去向的确切结论,都需要更多链上证据,以及可能的接收资金服务的相关信息。对受影响用户和交易所而言,实际可行的下一步是关注兑换到以太坊一侧的资产是否到达有身份识别要求的服务——这在以往的类似追踪案例中一直是一个关键瓶颈。