币圈界报道:

Coldcard漏洞引发大规模资产外流,混币工具加剧追踪难度

区块链安全机构CertiK发布报告指出,与Coldcard相关漏洞事件中,约417万美元的比特币(约合64枚)及价值38万美元的200枚以太坊已被转入去中心化混币服务。该操作显著增加了资金流向的隐蔽性,极大削弱了执法机构和追踪团队的追回能力。

资金流向呈现分批转移特征,隐私协议成关键节点

据分析,被盗比特币最初来自地址bc1q0,于周二通过一笔链上交易直接注入Wasabi混币器。次日,另一笔涉及200枚以太坊的转账被发现进入Tornado Cash系统。CertiK评估认为,这些操作可能由小型参与者或模仿型攻击者实施,其行为模式显示对原始漏洞的复制而非独立发现。

多波攻击并行发生,总损失逼近1.3亿美元

Galaxy Digital数据显示,本次攻击共分三轮明确阶段,累计造成至少1亿美元比特币损失,波及约7300个受害钱包。另有迹象表明存在第四波未完全确认的攻击活动,若属实,总损失可能攀升至1.3亿美元。

TRM Labs链上追踪结果显示,绝大多数被盗资产仍集中于攻击者控制的多个地址中,仅极小部分完成初步混淆处理,尚未大规模进入主流混币服务,为未来追查保留一线机会。

攻击波次预估损失受害钱包数混币活动
第1-3波(已确认)1亿美元BTC7,300有限
疑似第4波额外3000万美元BTC未披露持续进行中

各轮攻击展现出差异化交易结构,暗示背后可能存在多名独立作案主体。这一判断得到Galaxy Digital支持,其识别出至少15个不同实体利用相同漏洞发起攻击。

漏洞根源深植于固件设计缺陷,风险长期未被修复

TRM Labs溯源发现,该漏洞自2021年3月起即存在于Coldcard设备的固件中,核心问题在于种子生成过程中的随机性下降。该缺陷使原本应具备128位强度的私钥安全性骤降至40位,使得远程窃取成为现实,无需物理接触设备。

Galaxy Digital进一步指出,各攻击阶段在交易构造上的差异表明,攻击知识正逐步扩散,反映漏洞信息在暗网或开发者社区中被传播与复用。

Dragonfly资本合伙人Haseeb Qureshi评论称,只需投入约2美元/设备的升级成本即可消除该风险。他援引研究数据指出,某些人工智能模型可在20分钟内自动定位此漏洞,凸显自动化安全检测的潜在价值。

Qureshi强调,“两美元的人工智能加固”或可避免此次事件,揭示了AI驱动审计在保障数字资产安全方面的巨大潜力。