导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜
快讯 机构 观点 人物 专题

Coldcard硬件钱包漏洞损失膨胀至8800万美元:攻击者持续清空钱包

针对Coldcard硬件钱包的比特币盗取攻击仍在持续,研究人员目前追踪到的损失约为8800万美元,并警告称,每一个存在漏洞的设备最终都将被清空。Galaxy Research周六表示,已识别出第三波盗取浪潮,共207.73枚BTC被转走,使其观测到的累计被盗数量达到约1367枚BTC——价值约8860万美元——涉及4585个地址。

该公司称此次攻击仍在进行中,并敦促所有在Coldcard上持有单签名(single-sig)资金的用户立即转移资产。Galaxy表示,已向联邦调查人员、合规机构及跨行业网络调查人员标记了约600个疑似攻击者地址,并感谢受害者分享交易细节,帮助绘制了链上攻击模式。

Galaxy研究主管Alex Thorn在X平台上发文称:“我继续调查并将新的Coldcard受害者和攻击者地址添加到我们的调查数据库中。攻击仍在进行中——如果你还没有转移资金,请立即从Coldcard生成的地址转出。”

正如Decrypt此前报道,该漏洞源于2021年3月Coinkite设备的一次固件构建错误,导致种子短语生成时随机性严重不足,使私钥可被猜测。Thorn写道,这些扫荡看起来是蓄意且程序化的,很可能借助大型语言模型进行组织,并警告称,在2021年那次更新之后创建的每一个单签名Coldcard地址最终都会被清空,只是时间问题。

Thorn指出,被盗的比特币在被转走前已多年未动——平均休眠期为3.18年——这突显了受害者大多是长期持有者。三波有记录的盗取资金目前仍停留在攻击者地址中,尚未发生转移。

此次事件引发了受影响用户的恐慌性反应,安全专家敦促用户在将资金转移到新地址时务必谨慎。许多受影响用户正急于将比特币从自托管转移回中心化加密货币交易所(如Coinbase或Binance),或转移到新生成的地址——这与业内通常的“不是你的密钥,就不是你的币”理念形成反转。

对一些人来说,警告来得太迟。加拿大教练Jonathan Goodman在X上发文称,7月29日,尽管他的密钥一直存放在从未接触互联网的保险箱中,但他的钱包中仍有18.25枚BTC(约合160万加元)在七分钟内被扫走。他写道:“也许最痛苦的是,我做对了一切。”他补充说,他正在向警方和安大略省证券委员会提交报告。