摘要:CertiK披露,约417万美元比特币及38万以太坊被转移至Wasabi混币器,此次Coldcard漏洞事件已成2026年最大加密货币攻击之一,损失或达1.3亿美元,且多数资金仍处于未完全混淆状态。

币圈界报道:
Coldcard固件漏洞引发大规模资产外流,混币服务加剧追索难度
区块链安全机构CertiK发布报告指出,与Coldcard硬件钱包漏洞相关的约417万美元比特币(约合64枚)以及价值38万美元的200枚以太坊已被转入隐私保护型混币协议。该事件标志着2026年度最严重的数字资产安全危机之一。
被盗资产通过单一交易注入隐私网络
据分析,被盗比特币源自地址bc1q0,于周二完成向Wasabi混币器的单笔转账。次日,另一批200枚以太坊被发送至Tornado Cash,进一步强化了资金路径的不可追溯性。CertiK推断,相关操作可能由小型参与者或模仿性行为者实施,其目的旨在规避链上监控。
攻击波次呈现多主体特征,潜在损失持续扩大
Galaxy Digital评估显示,本次攻击共分三轮明确攻击波,累计造成至少1亿美元比特币损失,影响约7300个钱包。另有迹象表明存在第四波行动,可能导致总损失上升至1.3亿美元。链上情报公司TRM Labs指出,多数被盗资产仍滞留在攻击者控制的多个地址中,仅少数完成初步混淆,尚未进入主流混币服务。
| 攻击阶段 | 预估损失 | 受害钱包数 | 混币活动状态 |
|---|---|---|---|
| 第1-3波(已确认) | 1亿美元BTC | 7,300 | 有限 |
| 疑似第4波 | 额外3000万美元BTC | 未披露 | 持续进行中 |
TRM Labs观察到每一轮攻击均表现出独特交易模式,暗示可能存在多个独立作案实体。这一判断与Galaxy Digital的发现一致,后者识别出至少15个不同攻击者利用同一漏洞实施入侵。
固件缺陷导致密钥强度骤降,远程窃取成可能
TRM Labs溯源发现,该漏洞自2021年3月起存在于Coldcard设备固件中,其核心问题在于种子生成过程中的随机性被严重削弱。这一缺陷使原本应具备128位强度的私钥降至仅40位,足以让攻击者在不接触设备的前提下远程提取私钥。
Galaxy Digital补充称,各攻击阶段在交易构造上的差异表明,漏洞知识正逐步扩散,攻击者群体呈递进式获取能力。
Dragonfly资本合伙人Haseeb Qureshi评论指出,仅需约2美元/台的成本升级即可彻底修复该漏洞。他援引研究数据称,部分人工智能模型可在20分钟内自动识别此缺陷,凸显AI驱动安全审计的巨大潜力。
“两美元的人工智能加固”或能避免此次大规模失窃,揭示了自动化安全检测在未来防御体系中的关键作用。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
