概要

  • Galaxy Research 目前确认 Coldcard 漏洞的已确认损失超过 1,778 BTC(约 1.12 亿美元),并怀疑有第四波攻击,可能使其达到 2,417 BTC。
  • 在 8 月 6 日之后,没有确认的攻击者活动出现,跨越三波主要攻击和超过 30 个较小的痕迹。
  • Galaxy 已直接与 190 多名受害者交谈,并仍建议单签名 Coldcard 持有者将资金转移到新地址。

大规模 Coldcard 钱包漏洞造成的被盗比特币损失已开始放缓,但被盗 BTC 的总量仍在攀升——最坏的情况可能尚未结束。

这是来自 Galaxy Research 的最新消息,这家加密货币研究公司从一开始就一直在追踪该漏洞。该公司周四表示,Coldcard 种子重建漏洞现已盗取超过 1,778 BTC——约 1.12 亿美元——最终数字可能会更高。

Myriad: Bitcoin's next move? Click to make your prediction.
Myriad:比特币的下一步?点击做出你的预测

Galaxy表示,它对这一统计数字有“非常高的信心”,该统计数字统计了自7月30日攻击开始以来,经确认且归属于所有者的盗窃事件,根据其在X上的持续更新帖

“攻击者至少从2026年7月30日凌晨开始执行此次攻击,系统性地重新创建Coldcard生成的种子,并在链上扫走资金,”Galaxy Research写道。

在Galaxy确认的攻击波次和痕迹中,没有显示8月6日之后的活动。这并不意味着该方法失效了,而是意味着容易得手的目标已经没有了。

链上数据揭示了什么

2021年的一次固件更新悄悄地将Coldcard的种子生成从硬件随机数芯片转移到了软件替代方案上,将密钥强度从128位降低到低至40位。攻击者可以从设备的序列号和时钟状态重建种子,然后无需网络钓鱼或恶意软件技术,甚至无需物理接触实际设备,就能扫走币。

Galaxy的分析将最大的已证实攻击波——第一波——定为在最初几分钟内从1,195个地址中提取了1,082.65 BTC。当时这大约是价值7050万美元的比特币被盗。

足迹E是最大的单一所有者确认的集群,在2,148个地址中提取了209.94 BTC(约1330万美元);第三波从1,912个地址中提取了208.24 BTC(接近1300万美元)。在三个已证实的攻击波和41个较小的足迹中,该公司绘制了超过5,200个被掏空的地址。截至区块962,304(8月13日数据),1,499.27 BTC(近9390万美元)仍未被花费,掌握在攻击者手中。

在Galaxy能够追踪到最终端点的少量比特币——174.97 BTC——中,大部分进入了coinjoin隐私轮次,少量到达了KuCoin和Jump Crypto。

Galaxy已直接与超过190名受害者交谈以归因损失。“攻击波的减弱可能是因为易受攻击的用户已经迁移或大部分资金已被抽干,”它写道。该公司重申其建议:“如果您仍在单签名Coldcard钱包中持有资金,建议您将资金转移到新地址。”

这一事件已经促使大约150亿美元的比特币转移到更安全的托管,并引起了Ledger的警告,即钱包安全必须适应人工智能辅助的发现。硬件钱包同行公司也指出了网络钓鱼激增,利用了这一恐慌。

Galaxy 仍有一笔候选的第四波转账——638.5 BTC 尚未确认——若确认,损失总额将升至 2,417 BTC,按今日价格计算超过 1.513 亿美元。