自 7 月底以來,攻擊者已分四波從 Coldcard 生成的錢包中竊取約 1,367 枚比特幣,價值約 8,900 萬美元。
自 7 月底以來,攻擊者已分四波從 Coldcard 生成的錢包中竊取約 1,367 枚比特幣,價值約 8,900 萬美元。

自 7 月底以來,攻擊者已分四波從 Coldcard 生成的錢包中竊取約 1,367 枚比特幣,價值約 8,900 萬美元。
根據 Galaxy Research 的數據,自 7 月底以來,攻擊者已分四波從 Coldcard 生成的錢包中竊取約 1,367 枚比特幣,價值約 8,900 萬美元,其中第四波攻擊透過 218 筆交易從 462 個地址中竊取了 388.93 BTC。
「攻擊仍在持續——如果你尚未將資金從 Coldcard 生成的地址轉出,請立即行動,」Galaxy 研究主管 Alex Thorn 在 X 上表示。
第四波攻擊於週日晚間通報,此前的第三波攻擊在 UTC 時間週五中午至週六上午期間,從 1,912 個地址竊取了 207.73 BTC。第一波攻擊於 7 月 30 日發動,僅用 41 分鐘便從 1,196 個地址竊取了 1,083 BTC。Galaxy 已向聯邦調查人員、合規公司及跨行業網路犯罪調查機構標記了約 600 個可疑的攻擊者地址。
此漏洞源於 2021 年 3 月發布的 Coldcard 韌體版本,該版本在種子生成期間依賴可預測的軟體隨機數生成器,導致私鑰池有限,攻擊者無需物理接觸設備即可離線重現這些私鑰。Thorn 警告稱,該更新後創建的所有單簽 Coldcard 地址最終都將被竊取。
最新一波攻擊採用的鏈上手法與先前幾波不同。攻擊者並非將被竊資金集中發送至少數收款錢包,而是將每名受害者的比特幣轉移至獨特的目標地址,儲存在支援多重簽名錢包和時間鎖的 pay-to-witness-script-hash 輸出中。攻擊者還將平均每六名受害者的資金合併至一筆交易中,且僅掃描預設的派生路徑。
被竊取的幣在被提走之前已存放多年未動——平均休眠期為 3.18 年——顯示受害者皆為長期持有者。目前已記錄的各波攻擊資金仍停放在攻擊者地址中,尚未被轉移。
此事件已成為比特幣自我託管的重大考驗。根據 CryptoQuant 研究主管 Julio Moreno 的數據,週五低於 1 BTC 的小額轉帳攀升至 39,600 BTC,創下 2022 年 11 月以來的單日最高水準。「比特幣散戶自 FTX 崩盤以來,從未在一天內轉移過這麼大量的 BTC,」Moreno 表示。
比特幣安全公司 Casa 執行長 Nick Neuman 反駁了自我託管已告終的說法,並估計透過自我託管受到保護的比特幣數量可能比被竊取的數量多出十倍。幣安聯合創辦人趙長鵬表示,漏洞修復無法追溯性地保護先前生成的錢包。「我相信自我託管,但它將責任放在了你身上,」他表示。
Coldcard 證實了該漏洞,並表示已暫停出貨,並銷毀了其設施中所有安裝了受影響韌體的剩餘庫存。截至 UTC 時間 14:30,比特幣交易價格為 63,251 美元,24 小時內下跌 0.81%。
本文僅供資訊參考,不構成投資建議。