Coldcard 漏洞攻擊:1.14 億美元竊案後,87% 被盜比特幣仍未轉移
重點速覽
- •Galaxy Research 將 1,789.28 BTC 歸因於 Coldcard 漏洞攻擊,案發時價值約 1.147 億美元。
- •調查人員指出,1,561 BTC(即被盜資金的 87.3%)至今尚未轉移。
- •此次攻擊利用了 Coldcard 2021 年的韌體缺陷,削弱了裝置內種子產生過程的隨機性。
- •該漏洞主要影響部分單簽錢包,且攻擊者無須實際接觸用戶裝置。
- •後續部分竊盜所得已透過 CoinJoin 與剝離鏈交易轉移,以提高追蹤難度。

Coldcard 硬體錢包重大漏洞攻擊中被竊的大部分比特幣至今仍原封不動,區塊鏈研究人員持續追蹤這些資金。Galaxy Research 目前將 1,789.28 BTC 歸因於此次攻擊,案發時價值約 1.147 億美元。
最新估計涵蓋 8,865 個受影響地址。研究人員發現,攻擊者尚未轉移 1,561 BTC,即被盜資金的 87.3%。這些比特幣仍留在據信由攻擊者控制的地址中,包括前三波竊盜所得。
竊案背後的漏洞
此次攻擊利用了 Coldcard 韌體中一個可追溯至 2021 年的缺陷。Coldcard 是由 Coinkite 製造、僅支援比特幣的硬體錢包,廣受自我託管用戶使用。本案之所以引人注目,是因為入侵發生在裝置內部的種子產生階段,而非釣魚等使用者疏失。該缺陷削弱了產生某些錢包種子所用的隨機性(即熵),而種子是錢包私鑰衍生而來的主密鑰。這使攻擊者無須實際接觸用戶裝置,就能重建有漏洞的私鑰,打破了「離線產生並保存的密鑰不會被攻擊者取得」的假設。
第一波大規模掃蕩始於 7 月 30 日,在幾分鐘內便從受影響錢包中移走超過 1,000 BTC。隨後又有數波攻擊,使估計損失突破 1 億美元。
據安全研究人員表示,該漏洞主要影響部分單簽錢包,即由單一金鑰控制、而非多重簽章架構的錢包。Coldcard 敦促受影響用戶產生新的種子並轉移比特幣,並強調僅更新韌體無法修復已遭入侵的錢包。
追蹤被盜比特幣
雖然大部分被盜比特幣仍靜止不動,攻擊者已開始轉移部分資金。Galaxy 表示,後續幾波被竊的部分比特幣曾經過 CoinJoin 交易(一種將多名用戶的幣混合在一起、以混淆輸入來源的協作交易)、剝離鏈(即透過連續轉帳逐步拆分資金以增加追蹤難度)以及其他旨在提高追蹤難度的技術。
Galaxy 的最新評估還參考了 221 份受害者的回報,共涉及 790.72 BTC。回報損失的中位數為 1.04272 BTC,這意味著超過半數的回報損失都超過 1 BTC。
研究人員已將 identified 出的攻擊者地址提供給加密貨幣交易所、合規公司與執法機構,目的是在這些資金最終流入中心化平台時協助辨識並可能予以凍結。過往案例顯示這可能需要很長時間,且影響深遠:2016 年 Bitfinex 遭駭中被竊的約 120,000 BTC,在美國當局於 2022 年查扣大部分贓款之前,已有五年多 largely 未被觸碰。
目前,大量未轉移的比特幣為調查人員提供了監控區塊鏈的寶貴機會。然而,如果攻擊者加快洗錢步伐,這些資金的追蹤難度可能會提高。