Galaxy 研究主管 Alex Thorn 已識別出似乎是由受影響的 Coldcard 韌體所產生的種子所引發的第四波有組織的比特幣盜竊浪潮。在區塊 960,778 至 960,792 之間約 2.5 小時的時間內,研究人員觀察到 218 筆交易,涉及 462 個疑似受害者地址、216 個新目的地地址,以及 388.92748828 BTC。據報導,類似的交易仍留在記憶體池中,而已確認的交易則啟用了 replace-by-fee(RBF)功能。
此活動表明,公開揭露和緊急韌體更新並未消除先前生成的種子所附帶的風險。觀察到的掃蕩速率達到每區塊 13.8 次,而事件前的對照窗口為 0.3 次——約增加 45 倍。儘管如此,「第四波」仍是基於鏈上模式的研究分類。證據並未明確指認攻擊者,也無法證明同一實體執行了每一波攻擊。
關鍵要點
- 疑似第四波涉及 218 筆交易、462 個疑似受害者地址、216 個新目的地地址,以及 388.92748828 BTC。
- 活動的集中性以及掃蕩速率約 45 倍的增加,支持系統性利用而非普通錢包遷移的解釋。
- 主要是 1:1 轉帳、目的地地址重複使用極少,以及第二跳轉移,可能表明更分散的資金管理策略。
- 更新 Coldcard 韌體並不能修復現有的弱種子;可能受影響的用戶必須透過修正後的流程生成新種子並遷移其資產。
疑似第四波攻擊期間發生了什麼?
根據 Thorn 的監控,最新的交易集群出現在比特幣區塊 960,778 至 960,792 之間。在約 2.5 小時內,研究人員識別出 218 筆具有與持續發生的 Coldcard 事件相關特徵的交易。這些交易涉及 462 個被分類為疑似受害者地址的地址、216 個新目的地地址,以及 388.92748828 BTC。據報導,類似的交易仍待確認,滯留在記憶體池中,表明觀察到的窗口可能並非活動的結束。
先前已確認的交易也啟用了 RBF,這允許未確認的比特幣交易被替換為支付更高費用的版本。RBF 是正常的網路功能,本身並不證明惡意意圖。然而,在持續的大規模掃蕩背景下,其使用表明無論誰發起這些交易,都在積極管理確認優先級,如果出現競爭交易,可以增加費用。
所報告的地址和價值數字需要仔細解讀。「受害者地址」是研究人員根據其交易行為以及與相關 Coldcard 韌體邊界的關聯所分類的地址;它不一定代表單一用戶。一個錢包可能控制多個地址,一筆交易可能花費多個輸入。同樣,在此窗口中觀察到的 388.92748828 BTC 不應自動加到先前的損失估計中,直到研究人員確認地址、輸入和轉移資金與先前的集群沒有重疊。
最重要的證據是活動的強度和一致性。研究人員計算出在監控期間每區塊有 13.8 次掃蕩,而事件前的對照窗口為每區塊 0.3 次。如此急劇的增加難以僅用獨立用戶對安全警告的反應來解釋。這些交易據報導也不包含早於相關 Coldcard 韌體邊界的輸入,這加強了被掃蕩資金與受影響韌體下創建的種子之間的關聯。
因此,Galaxy 的評估依賴於時間、地址選擇、交易結構和目的地行為的綜合權重。沒有任何單一特徵是決定性的:合法用戶可以啟用 RBF、生成新的接收地址,或在官方警告後同時遷移資金。當這些特徵在數百個與韌體相關的地址中以異常規律性出現時,有組織攻擊的解釋變得更有說服力。
然而,鏈上分析無法直接揭示誰控制了私鑰。一個攻擊者可以在各波之間改變交易策略,而多個操作者可以在弱點公開後獨立利用同一弱點。因此,Galaxy 將這些集群視為協調的攻擊波,但並未聲稱每一波都已明確歸因於同一實體。
新的交易拓撲揭示了什麼?
疑似第四波顯示出主要是 1:1 的結構,其中來自受害者地址的資金被發送到單獨的新目的地。據報導,只有一個目的地收到了兩次掃蕩,在初始監控期間沒有出現明顯的中心聚合地址。部分資金隨後轉移到第二跳地址。
此結構與事件早期觀察到的最清晰指紋不同。Galaxy的分析發現,前兩波主要攻擊反覆使用30 sat/vB的固定手續費和類似的批量模式,支持共享操作者或攻擊工具的可能性。後續一波轉向個別轉移和分散的目的地。在前三波已識別的攻擊中,Galaxy相關報告將受影響金額定為來自4,585個地址的1,367.05 BTC,同時強調交易指紋的差異使得無法明確歸因於單一攻擊者。
一種解釋是,攻擊者認識到集中收集地址使早期交易更容易被聚類和監控,因此採用新的目的地和額外的跳數以減少即時可見性。另一種解釋是,漏洞的公開披露使得模仿攻擊者能夠使用獨立開發的工具搜索剩餘的脆弱種子。這兩種解釋都與交易模式一致,但僅憑拓撲結構無法證明任何一種。
第二跳轉移不應自動被描述為洗錢。它們可能將初始提取與長期保管分開,為後續整合準備資金,測試地址是否已被標記,或將資產路由到外部服務。調查人員需要確定第二跳地址是否最終匯聚或與可識別的實體互動。在現階段,可辯護的結論是,最新的交易顯示系統性的掃蕩加上日益分散的資金管理。
攻擊的演變也改變了用戶的實際風險。Galaxy識別出初始爆發,在約41分鐘內從1,196個地址掃走了1,082.65 BTC。後續活動針對額外地址和較小餘額,使用不同的結構。這可能表明從快速提取可見的高價值錢包轉向持續掃描剩餘的弱種子群體。
持續的枚舉活動可以重新訪問相同的脆弱種子空間,並在攻擊工具改進或交易成本變化時針對較小餘額。公開披露也可能在合法所有者試圖遷移和攻擊者試圖重建其密鑰之間製造競賽。因此,疑似第四波不僅因其觀察到的價值而重要,而且因為它表明在最初明顯的盜竊結束後,未遷移的種子可能仍然可利用。
技術根本原因:可預測的隨機性
Block的比特幣工程與安全團隊將根本問題追溯到Coldcard韌體與其隨機數生成路徑的整合。根據Block的說法,旨在禁用MicroPython的硬體RNG實現的配置導致外部庫回退到確定性的Yasmarang軟體生成器,而不是預期的STM32硬體RNG。該庫檢查配置宏是否存在,但未檢查其是否啟用。
對於受影響的Mk2和Mk3韌體,回退生成器可以使用設備元數據和時序狀態初始化,而無需通過脆弱路徑接收加密安全熵。如果攻擊者能夠確定或充分限制設備UID、計時器狀態和先前的隨機數調用,候選輸出可能可以在離線狀態下重現。在後來的設備上,添加了安全元素輸入,但Block報告稱,只有結果摘要的四個字節到達重新播種函數,在相關假設下,安全區分狀態僅限於不超過(2^{32})種可能性。
將弱隨機輸出通過加密哈希並不能解決問題。哈希可以使結果看起來均勻分佈,但它不能創造比原始輸入空間中存在的更多可能的秘密。攻擊者可以枚舉候選種子,導出其比特幣地址,並將這些地址與公共區塊鏈進行比較。匹配提供了驗證信號,可能揭示相應的私鑰,而無需物理訪問錢包。
這不是比特幣簽名系統或種子標準的失敗。漏洞涉及創建私鑰之前使用的隨機性。一旦存在弱種子,離線、氣隙或物理安全的設備無法防止另一方通過計算重建相同的秘密。
Block將其報告描述為在利用似乎活躍時發布的早期技術評估,並指出尚未完成對每種可能攻擊路徑的實證測試。因此,其發現應與Coinkite的調查和最終技術結論一起考慮。即使有這種限定,核心安全問題是明確的:密鑰生成後應用的保護無法恢復種子創建時缺失的熵。
為什麼僅更新韌體還不夠?
Coinkite 的官方指南區分了防止未來產生易受攻擊的種子與修復現有種子。修正後的韌體會改變新秘密的生成方式,但無法更改在受影響版本下建立的助記詞。將該助記詞匯入更新的韌體或不同的硬體錢包會重新建立相同的私鑰,並保留潛在風險。完整的補救措施需要透過修正後的流程生成真正的新種子,並在鏈上轉移資金。
Coinkite 指出,在韌體版本 4.0.1 至 4.1.9 上生成的 Mk2 和 Mk3 種子受到影響。它也建議在標準韌體 5.6.0 或 Edge 韌體 6.6.0X 之前建立的 Mk4 和 Mk5 種子,以及在標準韌體 1.5.0Q 或 Edge 韌體 6.6.0QX 之前建立的 Coldcard Q 種子進行遷移。該公司描述對 Mk4、Mk5 和 Q 的影響比受影響的 Mk2 和 Mk3 設備輕微,但仍然嚴重。Mk2 和 Mk3 的擁有者可以在安裝 4.2.0 或更高版本後生成替換種子。
真正獨立的熵可能提供有限的例外。Coinkite 表示,至少 50 次公平、獨立且私密的骰子擲出可能貢獻 128 位元的熵,而 99 次或更多擲出則貢獻約 256 位元。無法自信確認擲骰如何生成和納入的使用者不應依賴此例外。強大的 BIP-39 助記詞密語可能建立額外的屏障,但 Coinkite 仍建議遷移,因為密語無法修復原始種子。Coldcard PIN 不是 BIP-39 助記詞密語,如果私鑰被重建,它無法防止區塊鏈資金被轉移。
Coldcard 使用者現在應該做什麼?
可能受影響的使用者應確定設備型號以及當前種子最初生成時使用的韌體版本。如果種子是在較舊的 Coldcard 上建立或從其他設備匯入,僅當前韌體版本是不夠的。韌體檢查和下載應僅透過官方 Coinkite 管道進行,不要跟隨未經請求的支援帳戶、社交媒體訊息或恢復服務提供的連結。
在受影響範圍內的使用者應安裝適用的修正韌體並生成全新的種子。他們應安全地記錄新的備份,直接在硬體螢幕上驗證錢包指紋和接收地址,並在轉移剩餘餘額之前發送一筆小額測試交易。將舊助記詞恢復到新設備或在韌體更新後繼續使用它並不能解決漏洞。
此事件也為二次詐騙創造了機會。使用者絕不應向任何聲稱代表 Coldcard、Coinkite、Galaxy、交易所、執法機構或恢復公司的人透露種子詞、私鑰、助記詞密語、骰子擲出序列或錢包備份。合法的支援人員不需要這些秘密來驗證韌體或解釋遷移程序。
多重簽名使用者應評估有多少受影響的密鑰參與花費門檻。如果足夠多的易受攻擊密鑰可以被重建,多重簽名保護也可能失敗。在不削弱門檻或不必要地暴露錢包腳本的情況下更換密鑰可能需要更仔細規劃的遷移,特別是對於高價值或機構管理的錢包。
對硬體錢包安全的更廣泛影響
此事件並不表明所有硬體錢包或自我保管系統都不安全。它表明錢包安全取決於整個密鑰生命週期:熵生成、韌體配置、依賴審查、種子備份、交易驗證以及最終遷移。諸如「氣隙」、「離線」、「開源」或「安全元素保護」等標籤描述了單獨的防禦措施,而不是整個系統的安全性。
開源韌體允許獨立審查,但並不保證在利用之前會發現實現錯誤。更強的保證需要可重現的建置、熵測試、跨庫邊界的程式碼審查、確定性測試向量,以及在安全隨機性不可用時的行為失敗關閉。否則,錢包可以繼續接收資金並簽署有效交易,同時隱藏自種子建立以來就存在的弱點。
核心教訓是種子來源。將舊助記詞移至更新的硬體改善了其儲存環境,但不會改變其數學安全性。硬體錢包保護私鑰的儲存和使用方式;它們無法追溯性地使可預測的種子變得不可預測。
結論
疑似第四次 Coldcard 攻擊浪潮表明風險窗口仍然敞開。壓縮的時間、掃蕩率約 45 倍的增加、與韌體相關的輸入邊界以及常規交易結構支持 Galaxy 對系統性活動的評估。然而,攻擊者的身份以及不同浪潮之間的關係仍未得到證實。
對於可能受影響的用戶,首要任務是確認其當前種子是何時以及如何創建的。固定韌體可以保護新生成的秘密,但無法修復現有的弱種子。有效的補救措施是通過修正的流程生成新種子,並安全地遷移資產。







