新聞加密貨幣Coldcard竊案擴大至8,800萬美元:三波攻擊橫掃4,585個地址,交易所流入激增,沉睡比特幣甦醒

Coldcard竊案擴大至8,800萬美元:三波攻擊橫掃4,585個地址,交易所流入激增,沉睡比特幣甦醒

作者: CryptoNewsNet·

重點速覽

  • 一場協調的三波攻擊從與存在漏洞的Coinkite Coldcard硬體錢包相關的4,585個地址中,竊取了約1,158.848 BTC,價值約8,860萬美元。
  • 被利用的漏洞源於2021年3月17日發布的特定Coldcard韌體更新,主要影響長期冷錢包持有者。
  • 攻擊者在第三波中改變了策略,將被盜資金分散至293個隱蔽的P2WSH保險庫中,大幅增加了區塊鏈追蹤的難度。
  • 中心化加密貨幣交易所於7月31日錄得11,163 BTC的淨流入顯著激增,但該活動尚未被明確關聯到此事件。
  • Galaxy Research正積極監控已識別的持有地址和保險庫,預期未來的交易可能通過暴露的花費條件揭示作案者的身分。
Coldcard竊案擴大至8,800萬美元:三波攻擊橫掃4,585個地址,交易所流入激增,沉睡比特幣甦醒

Coldcard竊案擴大至8,800萬美元:三波攻擊橫掃4,585個地址,交易所流入激增,沉睡比特幣甦醒

三波可疑掃蕩清空4,585個地址

Galaxy Research在X上披露,三波疑似盜竊行動共清空了約4,585個地址,在分析時點截取的比特幣價值約為8,860萬美元。該機構強調,其調查結果仍屬初步性質,完全基於公開的比特幣區塊鏈數據。另一個追蹤儀表板Coldcard Sweep Watch記錄顯示,截至週六美東夏令時間下午5點,被盜總量為1,158.8480 BTC。

三波攻擊中規模最大的為第一波。據Galaxy的研究人員表示,7月30日,攻擊者在僅41分鐘內從1,195個地址中掃走了1,082.65 BTC。次日的第二波行動從1,478個地址收集了76.16 BTC。第三波攻擊跨越7月31日至8月1日,從1,912個地址中清空了約208 BTC。

第三波攻擊打破規律,引發對攻擊者身分的質疑

第三次行動在手法上與前兩次明顯不同。第一波和第二波將被盜資金集中匯入少數幾個收集和持有地址。相反地,第三波將受害者的比特幣分散至293個獨立的P2WSH保險庫——這是一種原生SegWit地址,在幣被移動之前會隱藏其花費條件。

Galaxy指出,分散的保險庫結構使外部觀察者更難以對資金進行聚類和追蹤。這一轉變可能表明原始攻擊者在最初的掃蕩行動曝光後重組了行動。另一種可能性是,另一個獨立方可能自行發現並利用了同一批脆弱地址。僅憑區塊鏈記錄無法判斷哪種情境才是正確的。

漏洞追溯到2021年Coldcard韌體版本

Galaxy將被利用的地址追溯到2021年3月17日發布的一個存在漏洞的Coinkite Coldcard韌體版本。值得注意的是,所有受影響的幣都是在該韌體發布之後創建的。受害地址的中位數休眠時間約為3.5年,與長期冷錢包持有者的使用模式一致。

Coldcard是由Coinkite製造的比特幣專用硬體錢包,以其氣隔式安全模型為賣點,即私鑰永遠不會接觸到連接網際網路的設備。此次事件凸顯出,即使是專為離線金鑰儲存而設計的錢包,也可能存在由韌體引入的可利用弱點——這一隱憂延伸至整個硬體錢包領域,因為設備安全性在很大程度上取決於運行在設備上的軟體的完整性。

7月31日交易所流入激增

在研究人員追蹤竊案的同時,中心化加密貨幣交易所於7月31日記錄到比特幣存入的急劇攀升。Timechainindex.com的Sani分享的數據顯示,當日交易所淨流入達到11,163 BTC。

River接收了約3,679 BTC,其次是Binance的3,224 BTC、Kraken的2,848 BTC和OKX的1,291 BTC。中心化機構在單日內總計從未識別地址接收了15,205 BTC,大幅推升了其報告的持有量。

大規模的交易所流入通常會引起關注,因為轉入交易平台的幣可能準備出售、作為抵押品或進行內部託管轉移。數據並未證實7月31日的任何存款來自Coldcard用戶、攻擊者或對事件做出反應的各方。然而,時機仍然值得注意——此類性質的安全事件可能促使持有者重組其儲存方式、將幣轉移至交易所,或放棄他們不再信任的錢包配置。流入激增同樣可能反映無關的機構轉帳、常規客戶存款或交易所的帳務活動,使其具有重要性但最終仍不具決定性。

長期休眠比特幣錢包顯示恢復活動

另一項發展是,大量在2010年至2017年間創建的地址在休眠九至十六年後開始轉移幣。Bitcoin.com News從btcparser.com收集的統計數據顯示,7月30日至8月1日期間的可見交易總計約306 BTC,其中包括多次10 BTC和30 BTC的轉帳。

一個於2010年7月2日創建的地址轉移了一筆超過50 BTC的舊coinbase交易。其他交易包括來自2014年地址的37.8 BTC,以及來自2017年7月29日創建的三個錢包的一組協調轉帳。這三個錢包在同一個區塊中確認了37.5 BTC和兩筆單獨的30 BTC轉帳。

休眠活動無法被明確關聯到Coldcard掃蕩事件。Galaxy Research指出,所有疑似受害者的幣都是在2021年有漏洞的韌體發布之後創建的,而許多新活躍的休眠錢包持有的比特幣早在Coldcard存在之前數年就已產生。儘管如此,與交易所流入的情況類似,長期不活躍的BTC持有者可能正在重新評估其安全安排,並將資產轉移至替代儲存方案,包括託管服務。

研究人員持續監控持有地址和保險庫

Galaxy Research表示,正在積極監控與前兩波攻擊相關的七個持有地址,以及第三波的293個保險庫。這些保險庫中的首次花費可能會暴露底層腳本,從而揭示相同的簽名金鑰或花費結構是否出現在不同的地址上。這樣的揭露將使更廣泛的區塊鏈分析社群能夠應用聚類技術,可能將第三波攻擊與先前行動關聯起來——或者指向一個完全不同的行為者。

截至發稿時,BTC交易價格為62,326美元。