比特币链上活动已达到2026年以来的最高水平,研究人员将这一激增与正在进行的Coldcard钱包漏洞利用联系起来,并警告称,类似的激增在历史上曾与局部市场转折点同时出现。
摘要
- 随着Coldcard钱包漏洞利用的持续发酵,比特币链上活动已达到2026年以来的最高水平。
- K33表示,历史上比特币活动的类似激增曾出现在局部市场顶部和底部附近。
- Galaxy Research已确认约7,300个地址被盗1,596枚BTC,损失可能升至约2,055枚BTC。
- Coldcard漏洞事件促使一些用户将资金转移到中心化交易所,同时也引发了对硬件钱包安全性的新质疑。
K33 Research表示,过去七天链上转移了近890,000枚BTC,这是今年录得的最高七日活跃供应量,尽管比特币继续在近年来最窄的价格区间之一内交易。
这份研究报告发布之际,调查人员正在继续扩大Coldcard硬件钱包漏洞的范围。Galaxy Research周二表示,目前至少有15个不同的攻击者利用了该漏洞,其最新确认的估计是,在三波已证实的攻击浪潮中,约有7,300个地址被盗1,596枚BTC。该公司补充说,如果第四波疑似攻击通过更多受害者报告得到确认,损失可能达到约2,055枚BTC,约合1.3亿美元。
尽管早期的区块链观察表明损失更大,但Galaxy表示,在将已确认的受害者报告与疑似链上活动分开后,他们修正了估计。研究团队还表示,自攻击发生以来,约90%的被盗比特币未被转移,这为调查人员提供了额外的时间来监控这些资金,同时与加密货币交易所、区块链安全公司和美国执法部门协调。
Coldcard漏洞利用引发了异常的比特币活动
尽管价格走势相对平静,但K33研究主管Vetle Lunde表示,比特币转账速度已急剧加快。
报告显示,比特币录得自2023年以来最窄的30日最高价与最低价交易区间,而实际波动率已降至纳斯达克100指数之下。即便如此,随着受影响的用户在Coldcard事件后转移代币,活跃供应量迅速攀升。
Lunde表示,这一增长“很可能由Coldcard攻击驱动”,并补充说,该事件“可能加剧了人们对其他硬件钱包(包括Ledger和Trezor)的担忧,促使一些所有者考虑中心化托管或多重签名设置。”
crypto.news的另一篇报道也指出了托管行为的变化。OKX首席合规官Jonathan Brockmeier告诉该媒体,在Coldcard事件后,该交易所经历了创纪录的资金流入,一些用户将资产从硬件钱包转移到中心化托管。
“我们看到Coldcard事件后,中心化交易所的资金流入达到创纪录水平,”Brockmeier说。“有趣的是,这有点像FTX的反面。FTX事件发生后,每个人都把资金转移到自我托管,现在又回来了。”
他表示,对于偏好托管托管的用户,交易所可以提供专门的安全团队和自动化监控系统,同时补充说,对于愿意自行管理安全的客户,自我托管仍然是一个选择。
比特币活动此前曾伴随转折点
除了眼前的漏洞利用,K33表示,类似的链上活动爆发曾反复出现在重大市场逆转前后。
报告发现,与滚动365天历史相比,七日活跃供应量进入前10%的时期,与2022年熊市、2024年和2025年牛市以及2026年熊市的局部顶部和底部相吻合。
“这一观察背后的直觉很清晰:恐慌在链上可见,”Lunde写道。
他解释说,市场下跌往往促使持有者将代币转移到交易所,以限制额外损失,而价格上涨则同时鼓励获利了结和因害怕错过而引发的买入。报告还指出,今年最大的两次活跃供应量激增发生在2月和6月的抛售期间,而4月底的另一次增加更可能与常规地址轮换有关,而非交易所转账。
K33并未声称活跃度升高本身能预测未来价格方向,但表示随着Coldcard调查的继续,历史关系使得当前的链上行为值得关注。
Coldcard漏洞暴露了种子生成弱点
此次攻击源于Coldcard固件中的一个缺陷,Coinkite在发现受影响设备生成钱包种子时使用了确定性伪随机数生成器,而非预期的硬件支持的真随机数生成器后披露了该缺陷。
根据Coinkite的技术审查,该漏洞于2021年3月引入,当时工程师将一个新的加密库集成到钱包固件中。尽管硬件随机数生成器在软件的其他部分继续运行,但钱包创建错误地依赖了MicroPython的确定性生成器,从而减少了用于创建新种子短语的熵。
Block的比特币工程和安全团队在审查固件后独立得出了相同的结论。该公司表示,易受攻击的设备在钱包创建期间调用了确定性的MicroPython回退,而非STM32硬件随机数生成器,但该公司指出,在发布调查结果之前,尚未完成对所有受影响型号的测试,因为主动盗窃已经发生。
Coinkite估计,受影响的Mk2和Mk3钱包可能提供约40位的有效熵,而易受攻击的Mk4、Mk5和Coldcard Q设备可能生成约72位,远低于预期的128位安全级别。
紧急固件更新现已适用于所有受影响的产品线。然而,Coinkite表示,安装更新后的固件仅保护修复后创建的钱包。对于使用易受攻击固件生成种子短语的所有者,已指示创建全新的钱包,通过小额测试交易验证目标地址,并在确认转账后才移动其比特币。
行业审查已超出Coldcard范围
该事件还引发了关于硬件钱包固件在发布前应如何验证的重新讨论。
Kraken首席安全官Nick Percoco在X上发文认为,制造商不应独自负责验证生产固件如何生成钱包种子短语。他提到了NIST SP 800-90B和德国BSI AIS-31标准,并表示尽管安全种子生成的重要性,但类似的端到端验证并未常规应用于硬件钱包固件。
Ripple前首席技术官David Schwartz也对该事件发表了评论,将其描述为异常风险的一个例子,即罕见的技术故障可能造成远超用户预期的损失。Schwartz将此次漏洞与2011年MF Global的倒闭进行了比较,认为虽然自我托管消除了对金融中介的依赖,但用户仍然依赖硬件和固件的正确运行。
他还指出,与受监管金融机构的客户不同,受影响的Coldcard所有者在资金通过受损钱包种子被盗后,目前没有类似的恢复机制。







