Coldcard 漏洞盜幣:逾 1.14 億美元 BTC 中 87% 仍未轉移
AI 市場總結
Galaxy Research 追蹤到因 Coldcard 熵值/韌體隨機性失效而被盜的 1,789.28 BTC(盜竊時約值 1.147 億美元),其中 87.3% 仍未移動,存放於由攻擊者控制的地址。大量資金長時間停泊有助維持鏈上可追蹤性,並在資金流入中心化平台時提高被攔截的機會,但其後多波次的持續混幣行為,突顯比特幣持有人仍面臨持續的錢包安全與營運風險壓力。
影響等級
● 中
主要受影響標的
BTC/USDT-0.82%
AI 觀點 · BTC/USDTAI 觀點
▼ 看空
立即交易
⚠️ AI觀點僅為演算法基於新聞內容的自動生成分析,不構成投資建議,不代表BingX立場。市場有風險,投資需謹慎。
與近期 Coldcard 漏洞相關的被盜比特幣大部分仍停留在攻擊者地址,未見轉出,令鏈上調查人員在追查逾 1.14 億美元損失期間,得以較清晰掌握攻擊者持倉與資金動向。
Galaxy Research(Alex Thorn)追蹤到,攻擊者從 8,865 個地址盜走 1,789.28 BTC,盜竊當時價值約 1.147 億美元(按現價約 1.388 億美元)。其中 1,561 BTC(87.3%)仍存放在攻擊者控制的歸集/持有地址,至今未被花費。若納入中等信心地址,估算被盜總量可升至約 1,824 BTC(按盜竊時價格約 1.4 億美元)。
Galaxy 的主要統計顯示:受影響地址 8,865 個;每個地址的損失中位數為 0.00152 BTC,平均為 0.20184 BTC。被盜前資金「休眠期」(閒置時間)中位數 3.2 年,平均 3.6 年。受害者回報方面,共有 221 份回報覆蓋 790.72 BTC(佔已追蹤總量 44.2%);回報損失中位數 1.04272 BTC,平均 3.57792 BTC;回報樣本的休眠期中位數 3.25 年。
資金流向方面,較後期波次的被盜資金已開始移動。Galaxy 指出,攻擊者使用 CoinJoin、peel chain 及其他混幣手法增加追蹤難度。值得注意的是,首三個已識別波次的幣尚未轉移或混幣,讓調查方可在相對「乾淨」的鏈上軌跡下,持續監察任何外流跡象。
TRM Labs 將事件歸因於韌體相關的隨機性失效:一項於 2021 年 3 月引入的 build 組態錯誤,令受影響的 Coldcard 裝置在生成隨機數時,回退使用較弱的軟件隨機數生成器,而非完全依賴硬件熵源。熵值下降會令私鑰有機會在毋須接觸實體裝置的情況下被暴力破解復原。TRM Labs 強調,安裝已修補的韌體不能修復已遭攻破的 seed;受影響用戶必須在安全硬件上重新生成新 seed,並把資金轉移到新地址。
後續應對上,Galaxy Research 正把已確認的攻擊者地址分享予交易所、合規機構及執法部門,協助識別並在攻擊者把資金轉入中心化服務時,爭取凍結的可能。由於最大筆餘額多數仍停泊且未混幣,調查方仍具追蹤優勢;但後期波次出現的混幣活動,正令部分路徑更難梳理。
事件亦再次凸顯 seed 生成時隨機性不足的風險。今夏與錢包安全相關的其他事件包括:Coinspect 發現部分軟件錢包存在隨機性不足("Ill Bloom"),約 500 萬美元資產從暴露錢包中被轉走;Ledger Donjon 展示對 Tangem 卡的雷射攻擊,需實體接觸並依賴昂貴實驗室設備;鏈上調查人 ZachXBT 亦曾公開質疑硬件錢包是否適合處理極大額、關鍵交易(屬個人觀點,非基於新的入侵證據)。與需實體持有的攻擊不同,Coldcard 事件的核心在於 seed 生成熵不足,意味弱密鑰可被遠端利用。
用戶層面,若曾用受影響的 Coldcard 裝置生成錢包 seed,必須在可信的安全硬件上生成全新 seed,並把資金掃到由新 seed 派生的新地址;單靠更新韌體並不足夠。一般建議包括:保持韌體更新、盡量使用硬件 RNG、考慮把大額持倉分散於多個可靠方案。
調查人員目前仍在監察未轉移的 1,561 BTC,同時整理更多相關地址及攻擊波次。這批資金長時間停滯,或將在攻擊者最終與中心化服務互動時,成為追查與攔截的關鍵。