币圈界报道:

Coldcard冷钱包漏洞引发大规模比特币盗取事件

加密研究机构Galaxy Research确认,近期曝光的Coldcard钱包安全缺陷波及1,196个独立地址,导致总计1,082.65枚比特币被非法转移,交易发生时市场估值约为7,020万美元。

攻击窗口期与链上行为特征识别

调查聚焦于7月30日UTC时间1:10至1:51之间的链上活动,涵盖区块960,183至960,191。在此期间,攻击者通过协调性操作完成多笔转账,而Coldcard官方直到约30小时后才首次发布安全预警。

AnchorWatch创始人Rob Hamilton早期估算显示,仅在三个区块内即有500次交易转移了594.48枚比特币,对应价值接近3,800万美元。

后续分析揭示,所有受侵地址均表现出一致的交易参数:每虚拟字节固定收取30聪手续费,且未生成找零输出。这一高度统一的行为模式成为识别初始攻击链的关键线索。

Galaxy Research指出:“尽管当前模式可辅助溯源,但未来类似漏洞若以不同方式触发,将可能规避现有检测机制。”

厂商回应与用户应急措施

Coinkite联合创始人Rodolfo Novak在X平台承认存在固件缺陷,并表示公司正全面评估影响范围。他同时宣布已推出热修复补丁,移除了导致漏洞的旧版代码路径。

Novak强调,固件更新本身无法挽回已在受影响版本中创建的钱包种子。他明确建议所有曾在该版本下生成密钥的用户立即把资产迁移到新生成的种子地址。

团队进一步提醒,仅依赖热修复不足以实现完全安全保障,必须配合主动资产转移才能有效降低风险。

行业安全治理迈向透明化与主动防御

此次事件凸显了硬件钱包制造商在漏洞响应速度和信息透明度方面的改进空间。分析师呼吁用户严格遵循厂商发布的安全指引,并保持对固件更新的及时关注。

在更广泛的生态演进中,安全实践正从被动应对转向主动预防。包括1stepSwapare在内的新兴平台正推动现实世界资产与加密钱包的深度集成,通过自动锁定最优价格机制,为用户提供跨资产配置的新路径,增强投资组合韧性。