据Galaxy Research监测,利用Coldcard密钥漏洞的攻击者目前已控制总计1,366.3865枚BTC。该机构通过链上分析发现,攻击共分为三个明显的波次,其中前两波模式相似,而第三波存在显著差异,引发市场对攻击者身份是否同一的讨论。
Galaxy Research指出,第一波与第二波攻击均将盗取资金归集至至少数个共享地址,使用相同的P2WPKH输出格式及派生路径组合,两波攻击相隔27小时,大概率由同一攻击者操控。但两者在手续费设置及RBF(Replace-By-Fee)信号使用上存在不同。
第三波攻击则出现多处变化:不再使用共享归集地址,而是为每位受害者分配独立的目的地地址;资金存储方式由P2WPKH变为P2WSH输出;每批次平均涉及6.37个受害者,而非逐一清算;扫描范围仅限默认派生路径。Galaxy Research表示,第三波可能代表同一攻击者使用更新工具,也可能是其他攻击者利用同一公开披露的脆弱密钥空间。链上数据无法明确区分这两种可能。
该机构确认,每一波攻击均由单一操作者执行,但无法确认三波之间是否存在关联。被盗的1,366.3865枚BTC目前仍留在最终地址中,未被花费。其中前两波攻击涉及的1,158.8148枚BTC分布在七个地址中,处于持续监控状态;第三波攻击则涉及293个P2WSH保险库地址。由于这些地址的脚本尚未公开,其具体内容只有在首次花费时才会被披露。
值得注意的是,所有被盗BTC均产生于2021年3月17日包含漏洞固件版本的区块之后。
