Coldcard疑似遭遇第四波攻击:为何仍有462个地址被扫荡?

BTC
种子漏洞固件攻击比特币盗窃Coldcard内存池RBF
2026-08-03来源: mexc.com
Coldcard疑似遭遇第四波攻击:为何仍有462个地址被扫荡?

Galaxy研究主管Alex Thorn已经识别出似乎是第四波有组织的比特币盗窃浪潮,涉及受影响的Coldcard固件生成的种子。在区块960,778和960,792之间大约2.5小时的时间内,研究人员观察到218笔交易,涉及462个疑似受害者地址、216个新目的地和388.92748828 BTC。据报道,类似的交易仍留在内存池中,而已确认的交易启用了替换费用(RBF)。

这一活动表明,公开披露和紧急固件更新并未消除先前生成的种子所附带的风险。观察到的扫荡速率达到每区块13.8笔,而事件前的对照窗口为0.3笔——大约增加了45倍。然而,“第四波”仍然是一种基于链上模式的研究分类。证据并未最终确定攻击者身份,也未证明同一实体实施了每一波攻击。

关键要点

  • 疑似第四波涉及218笔交易、462个疑似受害者地址、216个新目的地和388.92748828 BTC。
  • 活动的集中性和扫荡速率约45倍的增加支持了系统性利用而非普通钱包迁移的解释。
  • 主要是1:1转账、最少的目的地重复使用以及第二跳移动可能表明一种更分散的资金管理策略。
  • 更新Coldcard固件并不能修复现有的弱种子;可能受影响的用户必须通过修正的流程生成新种子并迁移其资产。

疑似第四波攻击期间发生了什么?

根据Thorn的监控,最新的交易集群出现在比特币区块960,778和960,792之间。在大约2.5小时内,研究人员识别出218笔具有与持续Coldcard事件相关特征的交易。这些交易涉及462个被归类为疑似受害者的地址、216个新目的地地址和388.92748828 BTC。据报道,类似交易仍留在内存池中等待确认,表明观察到的窗口可能不是活动的结束。

先前确认的交易也启用了RBF,这允许未确认的比特币交易被替换为支付更高费用的版本。RBF是正常的网络功能,并不独立证明恶意意图。然而,在持续的大规模扫荡背景下,其使用表明发起交易的人正在积极管理确认优先级,并且如果出现竞争交易,可以增加费用。

报道的地址和数值需要仔细解读。“受害者地址”是研究人员通过其交易行为以及与相关Coldcard固件边界的联系而分类的地址;它不一定代表单个用户。一个钱包可能控制多个地址,一笔交易可能花费多个输入。同样,在此窗口中观察到的388.92748828 BTC不应自动添加到先前的损失估计中,直到研究人员确认地址、输入和转移资金与之前的集群不重叠。

最重要的证据是活动的强度和一致性。研究人员计算出在监控期间每区块13.8次扫荡,而事件前对照窗口为每区块0.3次。如此急剧的增加很难仅用独立用户对安全警告的反应来解释。据报道,这些交易也不包含早于相关Coldcard固件边界的输入,这加强了被扫荡资金与受影响固件下创建的种子之间的关联。

因此,Galaxy的评估依赖于时间、地址选择、交易构建和目的地行为的综合权重。没有单一特征是决定性的:合法用户可以启用RBF、生成新的接收地址或在官方警告后同时迁移资金。当这些特征在数百个固件相关地址中以异常的规律性出现时,有组织攻击的解释变得更有说服力。

然而,链上分析无法直接揭示谁控制私钥。一个攻击者可以在各波之间改变交易策略,而多个操作者可以在弱点公开后独立利用同一弱点。因此,Galaxy将这些集群视为协调的攻击波,但并未声称每一波都已明确归因于同一实体。

新的交易拓扑揭示了什么?

疑似第四波显示出主要是1:1的结构,其中来自受害者地址的资金被发送到单独的新目的地。据报道,只有一个目的地接收了两次扫荡,并且在初始监控期间没有出现明显的中心聚合地址。一些资金随后转移到第二跳地址。

这种结构与事件早期观察到的清晰指纹不同。Galaxy的分析发现,前两波主要攻击反复使用固定的30 sat/vB费用和类似的批量处理模式,支持了共享操作者或攻击工具的可能性。后来的攻击波转向了单独转账和分散的目的地。在前三波已识别的攻击中,与Galaxy相关的报告显示受影响金额为1,367.05 BTC,来自4,585个地址,同时强调交易指纹的差异使得无法明确归因于单一攻击者。

一种解释是,攻击者认识到中心化的收款地址使得早期交易更容易被聚类和监控,于是采用了新的目的地和额外的跳数以减少即时可见性。另一种解释是,漏洞的公开披露使得模仿攻击者能够使用独立开发的工具搜索剩余易受攻击的种子。这两种解释都与交易模式一致,但仅凭拓扑结构无法证明任何一种。

第二跳转账不应自动被描述为洗钱。它们可能将初始提取与长期保管分离,为后续整合准备资金,测试地址是否已被标记,或将资产路由到外部服务。调查人员需要确定第二跳地址最终是否汇聚或与可识别的实体互动。在现阶段,可辩护的结论是,最新的交易显示出系统性的清扫与日益分散的资金管理相结合。

攻击的演变也改变了用户的实际风险。Galaxy识别出初始爆发,在约41分钟内从1,196个地址扫走了1,082.65 BTC。后来的活动针对额外的地址和较小的余额,使用了不同的结构。这可能表明从快速提取可见的高价值钱包转向持续扫描剩余弱种子群体的转变。

持续的枚举活动可以重新访问相同的易受攻击种子空间,并在攻击工具改进或交易成本变化时针对较小的余额。公开披露也可能在合法所有者试图迁移和攻击者试图重建其密钥之间制造一场竞赛。因此,疑似第四波攻击之所以重要,不仅因为其观察到的价值,还因为它表明在最初最明显的盗窃结束后,未迁移的种子可能仍然可以被利用。

技术根本原因:可预测的随机性

Block的比特币工程与安全团队将根本问题追溯到Coldcard固件与其随机数生成路径的集成。根据Block的说法,旨在禁用MicroPython硬件RNG实现的配置导致外部库回退到确定性的Yasmarang软件生成器,而不是预期的STM32硬件RNG。该库检查了配置宏是否存在,但没有检查其是否启用。

对于受影响的Mk2和Mk3固件,回退生成器可以使用设备元数据和定时状态进行初始化,而无需通过易受攻击的路径接收加密安全的熵。如果攻击者能够确定或充分限制设备UID、定时器状态和先前的随机数调用,候选输出可能可以在离线状态下重现。在较新的设备上,添加了安全元件输入,但Block报告称,只有结果摘要的四个字节到达重新播种函数,将安全区分的状态限制在相关假设下不超过(2^{32})种可能性。

将弱的随机输出通过加密哈希传递并不能解决问题。哈希可以使结果看起来均匀分布,但它不能创建比原始输入空间更多的可能秘密。攻击者可以枚举候选种子,推导出他们的比特币地址,并将这些地址与公共区块链进行比较。匹配提供了验证信号,可能揭示相应的私钥,而无需物理访问钱包。

这不是比特币签名系统或种子标准的失败。该漏洞涉及在创建私钥之前使用的随机性。一旦存在弱种子,离线、气隙或物理安全的设备无法阻止另一方通过计算重建相同的秘密。

Block将其报告描述为在利用似乎活跃时发布的早期技术评估,并指出其尚未完成对每种可能攻击路径的实证测试。因此,其发现应与Coinkite的调查和最终技术结论一并考虑。即使有这种限定,核心安全问题仍然清晰:在密钥生成后应用的保护无法恢复种子创建时缺失的熵。

为什么仅更新固件是不够的?

Coinkite的官方指南区分了防止未来生成易受攻击的种子和修复现有种子。修复后的固件改变了新秘密的生成方式,但无法改变在受影响版本下创建的助记词。将该助记词导入更新后的固件或不同的硬件钱包会重新创建相同的私钥,并保留潜在风险。完全修复需要通过修正后的流程生成真正的新种子,并在链上转移资金。

Coinkite确认在固件版本4.0.1至4.1.9上生成的Mk2和Mk3种子受到影响。它还建议迁移在标准固件5.6.0或Edge固件6.6.0X之前创建的Mk4和Mk5种子,以及在标准固件1.5.0Q或Edge固件6.6.0QX之前创建的Coldcard Q种子。该公司描述对Mk4、Mk5和Q的影响不如对受影响的Mk2和Mk3设备严重,但仍然严重。Mk2和Mk3用户可以在安装4.2.0或更高版本后生成替换种子。

真正独立的熵可能提供有限的例外。Coinkite表示,至少50次公平、独立和私密的掷骰子可以提供128位熵,而99次或更多次掷骰子提供约256位熵。无法自信确认掷骰子如何生成和合并的用户不应依赖此例外。强BIP-39密码短语可能提供额外屏障,但Coinkite仍建议迁移,因为密码短语不能修复原始种子。Coldcard PIN不是BIP-39密码短语,如果私钥被重建,不能防止区块链资金被转移。

Coldcard用户现在应该做什么?

可能受影响的用户应确定设备型号和生成当前种子时使用的固件版本。如果种子是在较旧的Coldcard上创建或从其他设备导入,仅当前固件版本是不够的。固件检查和下载应仅通过官方Coinkite渠道进行,不要遵循未经请求的支持账户、社交媒体消息或恢复服务提供的链接。

受影响范围内的用户应安装适用的修复固件并生成全新种子。他们应安全记录新备份,直接在硬件屏幕上验证钱包指纹和接收地址,并在转移剩余余额前发送小额测试交易。将旧助记词恢复到新设备或在固件更新后继续使用它并不能解决漏洞。

该事件也创造了二次欺诈的机会。用户绝不应向任何声称代表Coldcard、Coinkite、Galaxy、交易所、执法机构或恢复公司的人透露种子词、私钥、密码短语、掷骰子序列或钱包备份。合法的支持人员不需要这些秘密来验证固件或解释迁移程序。

多重签名用户应评估有多少受影响的密钥参与花费阈值。如果足够多的易受攻击密钥可以被重建,多重签名保护也可能失败。在不削弱阈值或不必要地暴露钱包脚本的情况下替换密钥可能需要更仔细规划的迁移,特别是对于高价值或机构管理的钱包。

对硬件钱包安全的更广泛影响

该事件并不表明所有硬件钱包或自我托管系统都不安全。它表明钱包安全取决于整个密钥生命周期:熵生成、固件配置、依赖审查、种子备份、交易验证和最终迁移。诸如“气隙”、“离线”、“开源”或“安全元素保护”等标签描述的是个别防御,而不是整个系统的安全性。

开源固件允许独立审查,但不能保证在利用之前发现实现错误。更强的保证需要可重现构建、熵测试、跨库边界的代码审查、确定性测试向量以及在安全随机性不可用时失败关闭的行为。否则,钱包可能继续接收资金并签署有效交易,同时隐藏自种子创建以来就存在的弱点。

核心教训是种子来源。将旧助记词移到更新的硬件上改善了其存储环境,但不会改变其数学安全性。硬件钱包保护私钥的存储和使用方式;它们不能追溯性地使可预测的种子变得不可预测。

结论

疑似第四次Coldcard攻击浪潮表明风险窗口仍然开放。压缩的时间、扫描速率约45倍的增加、固件相关的输入边界以及常规交易结构支持Galaxy对系统性活动的评估。然而,攻击者的身份以及不同浪潮之间的关系仍未确认。

对于可能受影响的用户,首要任务是核实其当前种子是在何时以及如何创建的。修复后的固件可以保护新生成的秘密,但无法修复已有的弱种子。有效的补救措施是通过修正后的流程生成新种子,并安全地迁移资产。