Coldcard第四波攻击导致448.7 BTC被盗,受影响地址达709个
据Galaxy Research负责人Alex Thorn于8月3日确认,第四波针对Coldcard硬件钱包的协调攻击正在发生,其初步估计随后更新为:从709个疑似受害地址中转移了448.7枚比特币(BTC)。这一数字较此前三次攻击浪潮的总和进一步扩大。
Galaxy团队在区块高度960,778至960,792之间监测到218笔交易,涉及462个可能受害地址及约388.9 BTC。后续更新将事件范围扩大至数百笔交易,影响709个地址并转移448.7 BTC。与攻击前的对照期(每区块0.3次)相比,本次攻击期间每区块发生13.8次“扫掠”(sweep),频率是基线水平的约45倍。
值得注意的是,大多数交易将受害者的资金发送至全新目的地地址,而非统一归集钱包。部分资金已进一步转移至第二跳地址,增加了追踪难度。在此之前,Galaxy已绘制出三次疑似攻击浪潮,涉及4,585个地址、共1,367.05 BTC。加上第四波估计值,观察到的总损失约达1,815.75 BTC,涉及5,294个地址(假设各波次地址不重叠)。该数字仅为算术估计,尚未获得Coinkite、警方或所有钱包持有者的确认。
Galaxy同时指出,区块链数据无法证明所有攻击由同一操作者实施。对于尚未确认的交易,用户仍有可能通过“替换手续费”(Replace-by-Fee)机制广播冲突交易,将资金转至安全钱包。但该选项仅适用于未确认交易,且无法保证成功,需用户迅速行动。
Coinkite已将问题追溯至2021年3月固件更改中引入的随机数生成器(RNG)集成错误。公司估计,受影响Mk2和Mk3种子有效熵值仅约40比特,Mk4、Mk5及Q系列受影响的种子有效熵值约72比特(目标为128比特)。Block工程团队独立发现,固件错误调用了确定性MicroPython回退函数,而非硬件随机数生成器。Block提醒称,尚未进行完整实证测试以确认漏洞的可利用性,但主动盗窃报告足以支撑早期披露。
Coinkite已发布修复固件:Mk2/Mk3版本4.2.0,Mk4/Mk5版本5.6.0,Q版本1.5.0Q,Edge版本6.6.0X或6.6.0QX。但仅更新固件无法修复已存在漏洞的种子,用户必须生成新种子、验证接收地址、发送小额测试后再迁移全部余额。公司表示,使用至少50次公平、私密骰子投掷创建的种子不受此RNG漏洞影响;强唯一BIP-39助记词也可增加一层保护,但Coinkite仍建议迁移。TAPSIGNER、OPENDIME和SATSCARD采用不同代码库,不受此公告影响。
此前crypto.news曾报道,Galaxy的初步估计价值已达8860万美元。后续验证更新将来自Galaxy的地址映射、Coinkite承诺的技术审查以及交易所或执法部门的公开行动。
