币圈界报道:

Coldcard漏洞引发大规模资金转移,混币操作加剧追查难度

据区块链安全平台CertiK披露,约64枚比特币(估值417万美元)及200枚以太币(价值38万美元)与近期Coldcard设备漏洞利用事件相关,已被转入多个加密货币混币服务。其中,比特币于周二进入Wasabi混币协议,而以太币则在周三被注入Tornado Cash,相关数据已由CertiK在X平台上公开。

多源攻击迹象浮现,疑似存在模仿行为

CertiK发言人表示,初步研判此次事件可能源自一名小型攻击者,但后续出现的相似模式表明可能存在效仿者。该机构指出,部分交易特征与原始攻击路径高度重合,暗示了跨波次的协同操作。

混币机制削弱链上可追溯性,追回前景黯淡

像Tornado Cash和Wasabi这类混币工具通过汇集来自不同用户的资产并重新分配,有效切断了资金流动的链上关联路径。这种设计虽保障隐私,却也显著增加了执法机构和安全团队追踪被盗资产的复杂度,极大压缩了追赃空间。

攻击规模达2026年第三大,总损失逼近1.3亿美元

根据Galaxy Digital统计,本次针对Coldcard的系列攻击已造成至少1亿美元的比特币损失,涉及超过7300个受害钱包,共经历三轮确认攻击。此外,该公司还识别出潜在第四轮攻击,若属实,总损失或将升至约1.3亿枚比特币。

多数被盗资产仍集中于少数地址,未完成洗白

TRM Labs周四发布报告指出,链上数据显示,绝大多数被盗资金仍滞留在攻击者控制的少数地址中,尚未大规模进入混币流程。其分析强调,各轮攻击中“交易结构的差异”反映出至少有15名独立攻击者参与,非单一实体所为。

旧版固件缺陷成关键突破口,密钥强度骤降

该漏洞源于2021年3月发布的某版本固件,其种子生成算法存在缺陷,导致密钥随机性从标准的128位下降至仅40位。这一弱化使得攻击者可在无需物理接触设备的情况下,通过暴力破解方式迅速获取私钥。

AI辅助发现漏洞,低成本防护或可避免灾难

Dragonfly管理合伙人Haseeb Qureshi在社交媒体上评论称,仅需约2美元的AI模型强化即可提前识别该漏洞。他援引媒体报道指出,某些开源AI系统在不到20分钟内便复现了该问题,凸显了基础安全投入的重要性。