近日,Galaxy Research披露了一起与Coldcard硬件钱包相关的固件漏洞事件,导致超过1000枚比特币被盗,价值约7000万美元。该机构识别出1196个地址在7月30日的协同攻击窗口期内被完全清空。
据链上分析显示,被盗资金总计1082.65枚比特币,在UTC时间01:10:20至01:51:26之间被转移。这一异常模式最初由Block的工程师发现,并分享给Galaxy Research,随后该机构对受影响地址的资金流动进行了全面追踪。
问题源于Coldcard设备中的固件漏洞,最初报告针对Mk3型号。制造商Coinkite随后将公告范围扩大至部分Mk4、Mk5和Coldcard Q固件版本。该公司敦促所有在受影响版本上生成种子的用户,假设其资金可能面临风险。
作为紧急响应,Coinkite已为所有受影响型号发布固件更新。CEO Rodolfo Novak(以NVK之名著称)公开道歉,并承担全部责任,承认内部审查流程未能及时发现该漏洞,使其遭到利用。Novak还表示,该漏洞可能是通过人工智能发现的,并将此事件描述为“新AI范式的严峻现实”。他警告称,AI辅助代码审查能够比人类专家更快识别潜在漏洞,这可能使攻击者利用公开代码中的弱点发动攻击。
Galaxy Research提醒,攻击模式可能并不全面。该机构在声明中表示:“该漏洞的性质意味着未来攻击可能发生在任何Coldcard生成的地址上,且不一定符合当前发现的模式。这一模式表明这些攻击来自同一名攻击者,但并未揭示攻击本身——攻击行为看起来与币主主动转移资产无异。”
Coinkite建议所有用户立即更新固件并生成新的种子。在转移大额资金前,用户应先用小额交易测试新钱包。同时建议在迁移完全完成前保留旧备份。
