导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜 概念版块
快讯 机构 人物 观点 专题

Coldcard钱包漏洞致1.14亿美元比特币被盗,87%赃款未动

据Galaxy Research最新追踪数据,针对Coldcard硬件钱包的系列黑客攻击已造成约1.14亿美元(约合1789.28 BTC)损失,其中超过87%的赃款(约1561 BTC)至今未被转移,仍停留在攻击者控制的地址中。该机构研究主管Alex Thorn在X平台发文披露,被盗比特币来自8865个地址,平均每个地址损失0.20184 BTC,但中位数仅0.00152 BTC,显示出大量小额受害者。

攻击者于2024年7月30日起发动多轮攻击,利用Coldcard固件中的构建配置错误——该错误自2021年3月引入,导致部分设备在生成种子时未能完全依赖硬件熵源,而是回退至弱软件随机数生成器。TRM Labs此前指出,由此产生的密钥强度过低,攻击者可通过暴力计算恢复私钥,无需物理接触钱包。

虽然前三轮攻击中的比特币均未移动,为调查人员留下了清晰的链上记录,但后续几轮攻击中的部分资金开始出现转移。Thorn表示,攻击者使用了CoinJoin交易、剥皮链(peel chains)等技术,试图混淆资金流向。Galaxy Research已将识别出的攻击者地址分享给交易所、合规机构及执法部门,以便在资金流入中心化平台时实施冻结。

受害者自行上报的数据显示损失更为集中。Galaxy已收到221份报告,涵盖790.72 BTC(占总损失44.2%),其中报告损失的中位数为1.04272 BTC,平均值为3.57792 BTC。这些被盗比特币在窃取前平均休眠了2.99年,中位数休眠3.25年。

若将尚未完全确认的“中等置信度”地址纳入统计,总损失估计将增至约1824 BTC(按当时价格约合1.4亿美元)。目前,Galaxy仍在持续监控那1561 BTC的动向,并警告用户:仅更新固件无法修复已生成的弱种子,受影响用户需在安全硬件上重新生成种子并转移资产。