Galaxy Research已確認三波攻擊中約7,300個地址遭竊取1,596枚比特幣,另疑似有第四波攻擊,恐使總損失推升至2,055枚比特幣,價值近1.3億美元。
Galaxy Research已確認三波攻擊中約7,300個地址遭竊取1,596枚比特幣,另疑似有第四波攻擊,恐使總損失推升至2,055枚比特幣,價值近1.3億美元。

Coldcard漏洞攻擊在三波攻擊中已造成1,596枚比特幣損失,另疑似有第四波攻擊,恐使總損失攀升至2,055枚比特幣,價值約1.3億美元。
Galaxy Research週一在X平台上發布的文章中指出,其已確認在三個攻擊波次中,約有7,300個地址遭竊取1,596枚比特幣,另有14起與Coldcard種子生成缺陷相關的較小規模安全事故。
該公司的估算並未納入第四波疑似攻擊,因為尚未獲得受影響錢包持有者的充分確認。若該額外活動獲得驗證,總額將升至2,055枚比特幣,按當前價格計算價值約1.3億美元。Galaxy先前的鏈上分析曾估算約有1,815.75枚比特幣在四個觀測波次中流動,但該公司強調,這些數據來自鏈上分析,而非已確認的受害者報告。
這些攻擊源於一個影響Coldcard Mk2、Mk3、Mk4、Mk5及Coldcard Q設備的漏洞,這些設備運行易受攻擊的韌體。Coinkite上週揭露,該缺陷起源於2021年3月將新的加密函式庫整合進其韌體時。受影響的韌體並未透過預期的硬體真隨機數生成器來產生錢包種子,而是錯誤地依賴了MicroPython提供的確定性偽隨機生成器。
Galaxy表示,其已識別出疑似第四波協調性竊盜行動,但在將這些地址納入已確認統計之前,仍需等待受害者的確認。鏈上活動顯示,疑似第四波攻擊「主要由」一名攻擊者組成,儘管受影響錢包的確認仍存在不確定性,但分析師對此評估具有中高信心。
Galaxy全公司研究主管Alex Thorn於8月3日首次標記出疑似第四波攻擊,此前他識別出與先前攻擊高度吻合的交易模式。他隨後更新估算,將709個疑似受害者地址中流出的448.7枚比特幣納入統計,不過Galaxy強調,僅憑鏈上數據無法確認每位受害者,也無法判定是否由單一操作者執行所有竊盜行為。
Coinkite估計,受影響的Mk2和Mk3設備可能僅提供約40位元的有效熵,而易受攻擊的Mk4、Mk5及Coldcard Q型號可能僅生成約72位元,而非預期的128位元。Block的比特幣工程與安全團隊在審查韌體後,獨立得出了相同的結論。
Galaxy表示,調查人員已透過共享已確認的攻擊者及受害者地址,與美國聯邦執法機構、加密貨幣交易所及網路調查單位合作。約90%的被盜比特幣仍未被動用,且在已確認的前三波攻擊中被竊取的貨幣自被盜以來均未被轉移。
在疑似第四波攻擊期間,攻擊活動加速至每個比特幣區塊約13.8次錢包清掃,而事件發生前每區塊約僅0.3次。大多數被盜餘額被轉移至新創建的地址而非單一集中收款錢包,同時部分資金隨後透過二跳交易流動,使區塊鏈追蹤變得複雜。
Coinkite已為所有受影響產品發布緊急韌體更新,包括Mk2和Mk3設備的4.2.0版、Mk4和Mk5的5.6.0版、Coldcard Q的1.5.0Q版,以及Edge版本6.6.0X和6.6.0QX。該公司也已銷毀所有仍含易受攻擊韌體的剩餘庫存。
Galaxy警告,只要受影響設備仍在運作,新的攻擊者就可能嘗試利用相同的漏洞。該公司表示,仍控制受損錢包的用戶應在已修補的設備上生成全新的錢包種子並遷移資金。Coinkite建議先驗證收款地址、發送小額測試交易,並在確認測試成功後再轉移剩餘餘額。
此事件是迄今針對比特幣自我保管的最大規模攻擊之一,且並非透過惡意軟體、釣魚攻擊或交易所入侵,而是透過加密金鑰生成環節。此事件也凸顯了供應鏈風險:即便用戶多年來安全存放離線錢包,若該錢包最初是以受影響韌體創建,無論設備之後是否更新,仍可能處於脆弱狀態。
本文僅供資訊參考,不構成投資建議。