摘要:Galaxy Research披露,针对Coldcard硬件钱包的第三次攻击已转移逾97枚比特币,攻击者利用CoinJoin与自建多签金库混淆踪迹。根源系2021年固件缺陷导致密钥熵值暴跌,当前总损失或达1.4亿美元以上。

币圈界报道:
Coldcard冷钱包遭遇第三轮资金转移,攻击者启用隐私技术隐藏行踪
根据Galaxy Research最新追踪数据,针对Coldcard硬件钱包的第三次大规模盗窃行动中,攻击者已成功转移97.09枚比特币,占本次被盗总量的45%,折合周一市值约770万美元。
首次资金流转经由THORChain转至以太坊,部分进入混合交易池
首笔资金于9月2日从最大金库释放,约20.5枚比特币通过THORChain协议兑换为以太坊资产。随后在周日夜间的操作中,部分资金被投入CoinJoin混合机制——一种旨在切断交易链路关联性的隐私保护手段。最终仅有20.56枚比特币完成跨链转移,其余57.24枚作为找零滞留于单一地址未再移动。此外,约19枚比特币的追踪路径在此处中断,线索难以延续。
攻击者构建多层签名体系,分批清算目标金库
被盗资产被存入由攻击者自主搭建的多重签名金库系统。据分析,该实体创建了293个双签(2-of-2)地址,并依据规模顺序逐个清空。目前已有11个地址完全耗尽,剩余10个地址合计持有30.81枚比特币,而最小的233个地址则承载着33.77枚比特币。
漏洞根因:旧版固件绕过硬件随机源致密钥弱化
此次事件的技术源头可追溯至Coinkite公司2021年3月发布的固件版本。该版本存在严重缺陷,使种子生成过程跳过设备内置的硬件随机数生成器,转而采用软件模拟方式。此行为导致密钥熵值从应有的128位骤降至最低仅40位,使得私钥可在离线环境下被逆向推导。攻击者借此无需接触物理设备即可清空单签钱包,清洗行动自7月30日起启动。
厂商回应:新固件上线但旧种子无法修复
Coinkite已完成固件全面升级,现版本为Mk4/Mk5 5.6.2及Q 1.5.2Q。新版强制要求用户通过按键输入、掷骰子或抛硬币等人工方式提供随机性以增强安全性。然而,更新措施无法补救此前使用有缺陷固件生成的种子文件。所有受影响用户须重新生成新种子并迁移资金至新钱包。公司首席执行官Rodolfo Novak已于7月31日发布公开致歉信,强调必须“重建用户信任”。一份完整的技术事故调查报告仍在筹备中。
潜在损失规模持续攀升,新发现金库暗示更多受害者
周一分析报告识别出一个此前未知的资助金库,由58个地址构成。尽管其成因标记为“开放”,但银河研究判断极可能是另一批Coldcard用户的受损资产。若属实,本次漏洞引发的总损失将攀升至约1,806枚比特币,价值接近1.439亿美元。此外,早前曾提及的第四波攻击迹象仍待确认,涉及金额高达638.5枚比特币,若成立,总损失将突破2,400枚。自8月6日以来,未监测到新的攻击活动。目前仍有82%的被盗资金停留在初始转移节点,尚未进一步流动。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
