币圈界报道:

第三波攻击者利用CoinJoin清洗45%被盗资产

在针对Coldcard硬件钱包的系列攻击中,一名黑客通过执行CoinJoin交易,成功转移了97.09枚比特币,占第三波行动所涉资金总量的45%。据Galaxy Research分析,此次操作涉及约780万美元价值的比特币,经由CoinJoin技术处理后显著提升了资金溯源难度。该机制将多个支付输入合并为单一输出,有效模糊了原始发送方与接收方之间的关联。

攻击者依余额规模有序清空受感染金库

分析显示,攻击者在选择目标时表现出高度系统性:其依据各受影响钱包的余额大小进行排序,优先从持有最高金额的账户开始下手。目前已有排名前十的金库出现与洗钱活动相关的资金流转记录。此外,尚有十个未被触及的金库合计持有30.81 BTC,而编号位于61至293之间的较小规模金库则共存有33.77 BTC。这一分层式转移模式为执法与研究机构提供了关键行为线索,有助于锁定潜在目标。

攻击前先通过THORChain完成跨链转换

在启动CoinJoin之前,攻击者于9月2日借助THORChain平台将部分被盗比特币兑换为以太坊(ETH),此举旨在切断资产与原始冷钱包地址之间的直接联系。作为去中心化跨链协议,THORChain允许用户在无需信任第三方的情况下实现异构链间资产交换。尽管如此,报告指出仍有82%的被盗资金仍滞留在攻击者初始控制的钱包中,仅18%进入疑似用于清洗或变现的交易环节。

固件缺陷暴露种子生成机制弱点

Coldcard遭袭事件始于7月30日,根源可追溯至Coinkite公司在2021年发布的某版本固件中存在的严重缺陷。该问题影响了设备自动生成助记词的过程,导致生成的短语随机性低于安全标准,从而降低了对应私钥的抗破解能力。攻击者借此手段对弱种子进行暴力枚举,进而掌控关联地址中的全部资产。

远程清空单签钱包,无须物理接触

值得注意的是,攻击者在未实际获取或与受害设备交互的前提下,便完成了对单签名钱包的资金清空。截至8月中旬,Galaxy Research已将约1,779枚被盗比特币与190名受害者及超过8,600个相关地址建立关联。研究人员基于交易路径、地址移动规律和行为特征,将整个事件划分为若干攻击阶段。同时,研究团队也预警第四波攻击可能正在酝酿,但尚未获得充分证据支持。

未知金库曝光推高损失估值

在最新调查中,研究人员发现“第三波”攻击者将一个此前未被识别的金库资金进行了集中合并,该金库包含58个独立地址。Galaxy研判这些地址极可能属于其他受同一种子生成缺陷影响的额外受害者。纳入此部分数据后,累计被盗比特币数量上调至1,806枚,市值约为1.439亿美元。这一更新大幅扩展了受影响范围,并揭示了漏洞影响的广泛程度。

虽经混币仍留可追踪痕迹

尽管采用CoinJoin增强了匿名性,但区块链分析专家仍可通过时间戳、共享输入、重复金额以及地址间的拓扑关系等指标进行逆向追踪。攻击者倾向于优先处理大额金库的行为,反映出其具备组织化的资金清洗流程。目前绝大多数被盗资产仍处于已知攻击者控制的地址内,使得大量资金对调查人员保持可见状态。随着资金逐步拆分并转入小额钱包,未来流动可能进一步影响剩余未被触碰的金库。