币圈界报道:

第三波盗币行动中资金转移路径深度解析

在影响Coinkite制造的Coldcard设备的固件缺陷引发的系列攻击中,第三波盗窃事件的操控者已利用THORChain网络与CoinJoin混币机制,完成约770万美元价值的97.09 BTC转移。据Galaxy Research分析,这一数额占该轮被盗总量的45%左右,显示出攻击者对资金调度的系统性规划。

资金流动策略随阶段演进,逐步升级隐蔽手段

首次大规模转账于9月2日启动,约20.5 BTC从最大控制金库经由THORChain路由至以太坊生态。此后策略转向更高隐蔽性操作:9月5日,第二大金库中的15.48 BTC被注入CoinJoin交易池;次日,来自10个独立金库的61.12 BTC相继加入,形成多源混合结构。此类技术通过合并多个参与方的输出,显著增加链上行为溯源难度,尽管无法实现绝对匿名,但极大干扰监控分析。

未动用余额分布特征揭示集中控制模式

目前尚存未触发的10个金库合计持有30.81 BTC,而排名第61至293位的账户仅累计33.77 BTC,凸显资金高度向少数大型地址汇聚的趋势。这些‘金库’并非受害者原始钱包,而是攻击者为隔离赃款所创建的独立双重签名(2-of-2 multisig)结构,每个金库通常对应一名受害者的资产。此外,新发现的一个含58个地址的未知金库亦采用相同机制,或关联另一名未公开的受害者。若计入此部分,本次事件涉及金库总数达294个,总损失约1,806 BTC,折合当前市值约1.439亿美元。

当前风险聚焦于资金进一步脱敏处理的可能性

尽管攻击者正加速清空第三波中最庞大的几个金库,但整体来看,仍有多数被盗资产滞留在已被识别的攻击者控制地址中。目前约82%的赃款未被移动,仅有18%进入旨在隐藏轨迹的复杂交易流程。值得注意的是,第三波中已有45%的资金完成转移,表明其近期活动集中于新近获取的战利品,而保留了更大范围的资产不动。

全周期盗窃案中资金状态对比分析

截至8月中旬,银河研究已确认190名受害者共损失约1,779 BTC,覆盖超过8,600个地址。新金库的发现可能使受影响范围进一步扩大。研究团队同时指出存在第四波攻击的潜在迹象,但尚未获得确凿证据。随着第三波最大余额持续脱离初始存放结构,追踪焦点已由“是否被盗”转向“如何被处置”。

漏洞根源追溯:固件随机性缺陷导致私钥可预测

此次事件起源于7月30日,根植于多年前发布的固件版本中存在的随机数生成缺陷。该问题削弱了冷钱包种子生成过程中的熵值强度,使得部分私钥可通过暴力破解方式逆推还原,从而实现远程清空单签地址。即使设备本身未遭物理窃取,用户仍面临严重威胁。尽管Coinkite已发布修复补丁,但对于已在漏洞窗口期内生成种子的用户而言,仅更新软件无法恢复安全性。公司明确建议所有受影响用户立即生成全新种子,并将资金迁移至基于新密钥的新地址。对于此类场景,更换种子比安装补丁更为关键,因为一旦种子暴露,任何后续措施均无法逆转其泄露状态。