币圈界报道:

Coldcard漏洞引发链上资金转移,黑客首度兑换以太币

一名与近期第三次Coldcard钱包盗取事件相关的黑客首次启动资金转移行动,于9月3日利用THORChain跨链协议将约10%的被盗比特币兑换为以太币。该动向由Galaxy Research研究员Alex Thorn发现并标记,其余90%资产仍滞留在原始地址中。研究团队已将兑换后的资金流向追踪至一个新生成的以太坊地址,并将其信息提交给执法机构及多方调查单位。

攻击源头并非外部入侵,而是密钥生成缺陷

此次攻击的独特性在于,攻击者并未实施钓鱼、设备破解或社会工程等传统手段。根源在于旧版Coldcard固件中存在的设计漏洞,使得部分私钥具备可预测性。任何掌握其生成模式的个体均可复现对应私钥,从而控制相关比特币地址。即便设备长期处于离线状态——这本是硬件钱包的核心优势——也无法规避此类风险。

攻击呈现分阶段特征,研究人员识别出至少三波不同时间窗口的窃取行为。其中第三波涉及大量地址,且资金被分散转入多个受害者账户。这种系统性遍历方式表明,攻击者可能在持续扫描一组存在缺陷的密钥池,而非一次性的大规模掠夺。

以太币兑换暴露跨链转移路径,但过程并不顺利

通过THORChain完成的资产转换打破了单一链内监控的局限,使攻击者得以在不依赖中心化交易所的前提下实现跨链迁移。然而,部分兑换尝试遭到退回,攻击者随后重新发起交易。目前尚无明确证据显示具体退回原因,因此不能断定某类防护机制已生效。每一次失败或成功交易都为追踪提供了新的节点。

研究人员正密切监视该新以太坊地址的后续动向,无论其是否进入中心化平台、其他公链或跨链桥。每种选择都将揭示攻击者的下一步意图。Thorn已将该地址信息共享给执法部门及行业安全组织,标志着资金监控范围已从比特币网络延伸至更复杂的多链生态。

自托管并非万能,硬件钱包亦存生成风险

Coldcard事件挑战了“自托管即绝对安全”的普遍认知。尽管用户严格遵循离线操作规范,但若密钥生成流程本身存在缺陷,设备物理隔离仍无法提供有效保护。这凸显出安全性不仅取决于私钥存储位置,更取决于其生成机制的可靠性、固件版本的完整性以及厂商对漏洞的响应速度。

Coinkite公司已发布紧急公告,指出特定固件版本中的种子生成缺陷影响广泛,受影响用户即使更新软件也无法修复已泄露的密钥。这意味着已暴露的凭证无法通过补丁回溯修复,只能通过主动迁移资金来降低风险。

未来追踪焦点:剩余90%资金的去向与策略演变

当前核心关注点集中于尚未转移的90%被盗比特币。若攻击者继续展开兑换,研究团队预计将进一步追踪每一笔链上动作,寻找资金流入变现渠道的迹象。此前的兑换失败可能促使攻击者采用更分散、更隐蔽的路径,避免一次性暴露全部资产。

此事件或将推动对硬件钱包安全标准的再评估。关键问题是:剩余资产能否在被转移过程中,不留下足够线索供调查方干预拦截。与此同时,监管与技术社区正加强协作,力求在资金脱离匿名状态前构建有效的阻断机制。