币圈界报道:

Coldcard固件漏洞引发大规模资产外流,混币服务加剧追索难度

区块链安全机构CertiK发布报告指出,与Coldcard硬件钱包漏洞相关的约417万美元比特币(约合64枚)以及价值38万美元的200枚以太坊已被转入隐私保护型混币协议。该事件标志着2026年度最严重的数字资产安全危机之一。

被盗资产通过单一交易注入隐私网络

据分析,被盗比特币源自地址bc1q0,于周二完成向Wasabi混币器的单笔转账。次日,另一批200枚以太坊被发送至Tornado Cash,进一步强化了资金路径的不可追溯性。CertiK推断,相关操作可能由小型参与者或模仿性行为者实施,其目的旨在规避链上监控。

攻击波次呈现多主体特征,潜在损失持续扩大

Galaxy Digital评估显示,本次攻击共分三轮明确攻击波,累计造成至少1亿美元比特币损失,影响约7300个钱包。另有迹象表明存在第四波行动,可能导致总损失上升至1.3亿美元。链上情报公司TRM Labs指出,多数被盗资产仍滞留在攻击者控制的多个地址中,仅少数完成初步混淆,尚未进入主流混币服务。

攻击阶段预估损失受害钱包数混币活动状态
第1-3波(已确认)1亿美元BTC7,300有限
疑似第4波额外3000万美元BTC未披露持续进行中

TRM Labs观察到每一轮攻击均表现出独特交易模式,暗示可能存在多个独立作案实体。这一判断与Galaxy Digital的发现一致,后者识别出至少15个不同攻击者利用同一漏洞实施入侵。

固件缺陷导致密钥强度骤降,远程窃取成可能

TRM Labs溯源发现,该漏洞自2021年3月起存在于Coldcard设备固件中,其核心问题在于种子生成过程中的随机性被严重削弱。这一缺陷使原本应具备128位强度的私钥降至仅40位,足以让攻击者在不接触设备的前提下远程提取私钥。

Galaxy Digital补充称,各攻击阶段在交易构造上的差异表明,漏洞知识正逐步扩散,攻击者群体呈递进式获取能力。

Dragonfly资本合伙人Haseeb Qureshi评论指出,仅需约2美元/台的成本升级即可彻底修复该漏洞。他援引研究数据称,部分人工智能模型可在20分钟内自动识别此缺陷,凸显AI驱动安全审计的巨大潜力。

“两美元的人工智能加固”或能避免此次大规模失窃,揭示了自动化安全检测在未来防御体系中的关键作用。