新聞加密貨幣Coldcard 漏洞攻擊者將 64 BTC 與 200 ETH 轉入加密混幣器,調查持續進行中

Coldcard 漏洞攻擊者將 64 BTC 與 200 ETH 轉入加密混幣器,調查持續進行中

作者: Cointelegraph·

重點速覽

  • 約 64 枚 Bitcoin、價值 417 萬美元,以及 200 枚 Ether、價值 38 萬美元,與 Coldcard 漏洞攻擊相關的資金已轉入 Wasabi 與 Tornado Cash 等混幣協議。
  • Coldcard 漏洞目前是 2026 年第三大加密貨幣駭侵事件,在三波已確認攻擊中至少造成 1 億美元損失,影響 7,300 個受害者錢包。
  • TRM Labs 指出,至少有 15 名不同攻擊者利用 2021 年 3 月的韌體錯誤進行攻擊,該錯誤將錢包金鑰強度從 128 位元降至 40 位元,使其在無需實體接觸下也可被暴力破解。
  • 多數被盜資金仍停留在攻擊者控制的地址中,僅有有限混幣,為執法單位追蹤並可能凍結剩餘資產保留了狹窄窗口。
  • Dragonfly 管理合夥人 Haseeb Qureshi 表示,約 2 美元的 AI 安全強化本可防止這次漏洞攻擊,因為據稱部分 AI 模型在不到 20 分鐘內就重新發現了該漏洞。
Coldcard 漏洞攻擊者將 64 BTC 與 200 ETH 轉入加密混幣器,調查持續進行中

約 64 枚 Bitcoin,價值 417 萬美元,以及 200 枚 Ether,價值 38 萬美元,與近期 Coldcard 漏洞攻擊相關,已被轉入加密貨幣混幣協議,區塊鏈安全平台 CertiK 表示。

根據 CertiK 分享的區塊鏈資料,這筆 Bitcoin 於週二從地址 bc1q0 移至 Wasabi 混幣協議。200 枚 Ether(ETH)則於週三轉入 Tornado Cash,如 CertiK 的 X 貼文 所示。

CertiK 發言人告訴 Cointelegraph:「我們認為這可能是較小規模的攻擊者。初始攻擊之後,可能還有幾個模仿者。」

Tornado Cash 等加密貨幣混幣協議通常會將多名使用者的數位資產匯集並打散,切斷發送方與接收方之間可公開追蹤的鏈上連結。這會大幅增加追查被盜資金的難度,並降低資產追回的可能性。

這種手法呼應了今年 4 月另一宗類似的洗錢行動:當時造成 2.93 億美元損失的 Kelp DAO 駭客,透過 THORChain 為主,洗走約 75,700 枚 Ether,當時價值 1.75 億美元,並為該協議帶來約 91 萬美元的手續費收入。該攻擊者也使用了 Umbra 隱私協議。

Coldcard 漏洞目前是 2026 年第三大加密貨幣駭侵事件。根據 Galaxy Digital,該事件在三波已確認攻擊中,從 7,300 個受害者錢包中至少竊走 1 億美元的 Bitcoin。該公司還辨識出疑似第四波攻擊,可能使總損失升至約 1.3 億美元的 BTC。由多倫多公司 Coinkite 製造的 Coldcard,因其 air-gapped 設計而廣受比特幣自我保管支持者使用,使這次漏洞對硬體錢包安全信任造成特別嚴重的打擊。

多數模仿攻擊者尚未移動被盜資金

TRM Labs 的鏈上追蹤顯示,大部分受害者資金仍集中在少數攻擊者控制的地址中,且混幣嘗試有限,根據週四的報告指出。

這家區塊鏈情報公司表示,每一波攻擊在「交易構造上的差異」暗示這起漏洞攻擊背後可能有多名攻擊者。

這項分析也與 Galaxy 先前的發現一致;Galaxy 先前指出,至少有 15 名不同攻擊者 利用 Coldcard 漏洞進行攻擊。

TRM Labs 表示,源自 2021 年 3 月的韌體錯誤削弱了部分 Coldcard 錢包的種子隨機性,將金鑰強度從 128 位元降至 40 位元,使其「在無需實體接觸的情況下也可被暴力破解」。

Dragonfly 管理合夥人 Haseeb Qureshi 寫道,大約「2 美元的 AI 強化」就可能防止這起 Coldcard 漏洞攻擊;他引用社群媒體報導指出,某些 AI 模型在不到 20 分鐘內就重新發現了導致這次攻擊的底層漏洞。