Galaxy Research 追蹤到 8,865 個地址的 1,789.28 枚比特幣流向 Coldcard 漏洞,其中 87.3% 的資金仍留在攻擊者控制的錢包中。
Galaxy Research 追蹤到 8,865 個地址的 1,789.28 枚比特幣流向 Coldcard 漏洞,其中 87.3% 的資金仍留在攻擊者控制的錢包中。

Galaxy Research 追蹤到 8,865 個地址共 1,789.28 枚比特幣流向 Coldcard 漏洞事件,遭竊時價值約 1.147 億美元,其中 87.3% 的資金迄今未遭動用。
Galaxy 全公司研究部門負責人亞歷克斯·索恩(Alex Thorn)週一在 X 平台發文表示,這些比特幣以當前價格計算,現值約 1.388 億美元。
在已確認的 8,865 個地址中,中位損失為 0.00152 BTC,平均損失為 0.20184 BTC。受影響的錢包在被盜前平均已閒置 3.2 年。Galaxy 已收到 221 份受害者通報,涵蓋 790.72 BTC,相當於總損失的 44.2%,通報的中位損失為 1.04272 BTC——這意味著超過半數通報的受害者損失至少 1 枚比特幣。
若將中等信心度的地址納入計算,總數將推升至約 1,824 BTC,以各自遭竊時的價格計算約為 1.4 億美元。TRM Labs 則另行估算損失約為 1,816 BTC,最終數字仍有待調查人員確認更多受影響地址後進一步歸因。
遭竊事件始於 7 月 30 日,根源於 Coldcard 種子生成流程中的一項漏洞。Galaxy 的研究發現,2021 年 3 月引入的一次韌體變更,導致受影響裝置在生成錢包種子時退回至不足的熵來源,削弱了部分種子的有效隨機性。這使得攻擊者無需實體接觸裝置即可生成候選密鑰,並識別出對應的比特幣地址。該漏洞影響的是特定 Coldcard 生成的錢包,而非比特幣底層的密碼學或共識規則。
前三波已確認攻擊所涉及的比特幣全部未遭動用,為研究人員提供了鏈上紀錄,可追蹤大部分被盜資金的存放位置。索恩表示,後續攻擊中的部分資金已開始透過 CoinJoin 交易、剝離鏈及其他混淆手法進行轉移,以提高追蹤難度。
Galaxy 已將確認的攻擊者地址分享給加密貨幣交易所、合規公司及執法機構,以期在資金到達中心化仲介時加以識別或凍結。該公司已在主要攻擊波次之外辨識出至少 33 個額外足跡,但無法確認是否皆屬於同一攻擊者。
8 月 6 日之後未再確認到攻擊者活動,不過受害者仍持續出面並提供資訊,協助研究人員歸因更多損失。Galaxy 提醒,活動明顯放緩可能反映易受影響的資金已被遷移,或許多暴露的餘額早已被提領殆盡。
此事件使外界關注這個專為比特幣自我託管而設計的硬體錢包品牌。Coinkite 於 5 月推出 Coldcard MK5,這是自 2022 年 MK4 問世以來旗艦 MK 系列的首度硬體改版,保留了雙安全元件設計與氣隙交易流程。
弱隨機性在加密貨幣錢包中尤其危險,因為種子短語最終決定控制資產的私鑰。若用於生成種子的隨機輸入熵值過低,擁有足夠運算資源的攻擊者便可能搜尋縮小後的組合範圍。TRM Labs 表示,安裝更新韌體並無法修復最初以弱隨機性建立的種子,受影響用戶必須在安全硬體上生成新種子,並將比特幣轉移至由新種子衍生的地址。
前三波攻擊中資金缺乏流動,對追蹤工作尤為重要,因為相應的比特幣尚未經過後續活動中所觀察到的混淆技術處理。研究人員因此可以持續監控已知地址的向外交易。
8 月稍早,TRM Labs 也通報大部分被盜資金正匯集在一小部分攻擊者控制的地址中,當時幾乎沒有進一步流動。各攻擊波次之間的交易結構差異,使該公司認為可能涉及多名攻擊者,但並未將此漏洞歸咎於任何特定行為者。
對調查人員而言,被盜的比特幣本身仍是主要證據來源。Galaxy 持續將確認的攻擊者地址分發給交易所、合規公司及執法機構,同時監控尚未離開攻擊者控制的蒐集與持有錢包的 1,561 BTC。
本文僅供資訊參考,不構成投資建議。