Galaxy Research 將 7,000 萬美元 Coldcard 比特幣錢包攻擊事件追溯到 1,196 個被盜地址
重點速覽
- •Galaxy Research 基於統一的交易模式,將從 1,196 個地址協調性失竊的 1,082.65 BTC(價值約 7,020 萬美元)追溯至單一自動化操作者。
- •該漏洞針對 Coinkite 生產的 Coldcard 硬體錢包中的種子生成缺陷,影響了包括 Mk3、Mk4、Mk5 和 Coldcard Q 在內的多款設備型號。
- •被盜資金被整合至四個比特幣地址中,自 7 月 30 日初始失竊以來未曾移動。
- •Coinkite 執行長 Rodolfo Novak 公開承擔韌體漏洞的責任,並承認公司的審查流程在發布前未能檢測到該缺陷。
- •Galaxy Research 警告,未來的盜竊可能不會遵循相同的鏈上模式,並建議用戶遷移至多重簽章自托管或受信任的託管服務。

Galaxy Research 已確認 1,196 個比特幣地址在 7 月 30 日的 41 分鐘時間窗口內被抽取 1,082.65 BTC(價值約 7,020 萬美元)。據該公司表示,這些交易發生在 01:10:20 UTC 至 01:51:26 UTC 之間,跨越六個比特幣區塊,時間早於 Coinkite 公開披露影響某些 Coldcard 硬體錢包的韌體漏洞。Coldcard 由 Coinkite 生產,是一款專為氣隙隔離操作設計的比特幣專用硬體錢包,此一特性使其在重視密鑰隔離的自托管用戶中廣受歡迎。Galaxy Research 報告稱,在過去 30 天內未發現額外的匹配交易。
鏈上模式將交易聯繫起來
Galaxy Research 發現每筆交易都支付了相同的 30.0 sat/vB 網路費用,且未產生任何找零輸出。研究人員表示,固定的費用將該活動與正常的比特幣整合交易區分開來,並指向單一自動化操作者。
報告指出,1,183 個原生 SegWit 地址、7 個 BIP-49 地址和 6 個 BIP-44 地址被抽取資金——涵蓋了不同錢包世代所使用的三種比特幣地址衍生標準。Galaxy Research 表示,此分佈與跨多個錢包衍生路徑的自動化掃描一致。
研究人員還注意到,這些交易是分批出現的,而非連續發生。在 41 分鐘的時間段內,有三個介入區塊不包含任何掃蕩活動。Galaxy Research 確認了四個接收被盜資金的比特幣地址,並補充稱這些資金自初始整合以來未曾移動。
韌體漏洞引發緊急應對
Coinkite 首先向用戶發出警報,指出在運行韌體版本 4.0.1 及更高版本的 Coldcard Mk3 設備上生成的種子存在問題。種子生成漏洞是硬體錢包缺陷中最嚴重的類別之一,因為它們可能危及私鑰底層的密碼學隨機性,潛在地允許攻擊者在無需物理接觸設備的情況下重建錢包。該公司隨後將公告範圍擴大至包括某些 Mk4、Mk5 和 Coldcard Q 韌體版本,同時發布了緊急韌體更新。
Coinkite 執行長 Rodolfo Novak 對韌體漏洞承擔責任,並向用戶致歉。他表示,公司的審查流程在發布前未能檢測到該問題。Novak 進一步表示,人工智能可能有助於發現此漏洞,並指出 AI 輔助的程式碼審查能比傳統的人工審查更快地識別軟體弱點。
研究人員警告更多攻擊仍有可能
Galaxy Research 警告稱,如果用戶將資金保留在受影響的單一簽章 Coldcard 地址中,未來的攻擊仍有可能發生。單一簽章錢包僅需一個私鑰即可授權交易,這意味著被洩露的種子本身就足以讓攻擊者掃走資金。然而,該公司強調,後續事件可能不會遵循相同的鏈上交易模式。
據 Galaxy Research 表示,可識別的模式僅能聯繫到最初的攻擊者。它無法用於檢測未來的盜竊行為,因為這些交易可能與合法的錢包轉帳看起來完全相同。
該公司敦促用戶將資金轉移至受信任的託管服務或多重簽章自托管配置中,後者需要多個獨立生成的密鑰才能授權任何交易。Coinkite 也建議用戶安裝更新後的韌體、生成新的種子、以小額轉帳測試錢包,並在遷移完成之前保留舊的備份。