摘要
- Coldcard 攻擊者透過 CoinJoin 轉移了 97.09 BTC,佔該活動中第三波已識別攻擊所竊取資產的 45%。
- 2021 年的固件漏洞削弱了錢包助記詞的隨機性,使攻擊者能夠暴力破解私鑰短語,遠程盜取單簽名比特幣錢包。
- Galaxy 將價值 1.439 億美元的 1,806 枚 BTC 與此次攻擊事件關聯,其中 82% 仍留在原攻擊者控制的地址中,並處於區塊鏈監控下。
實施 Coldcard 硬體錢包攻擊的攻擊者已轉移了第三波攻擊中盜取的 45% 比特幣。根據 Galaxy Research,第三波攻擊的操縱者轉移了 97.09 比特幣(BTC),價值約 780 萬美元。
攻擊者透過 CoinJoin 交易處理這些資產,使盜取資金的流向更難追蹤。CoinJoin 將多筆比特幣付款合併為一筆交易,降低發送方與接收方之間關聯的可見性。
然而,Galaxy 的分析顯示,攻擊者在選擇受損錢包時遵循一套計算好的順序。操作者根據受影響金庫的餘額進行針對,優先選擇餘額最大的錢包。
排名在第一至第十一名的金庫已記錄與洗錢行動相關的資金流動。根據 Galaxy 的調查,接下來的十個未被觸及的金庫合計含有 30.81 BTC。
另一組較小的金庫,排名介於第 61 名至第 293 名之間,合計持有 33.77 BTC。此轉帳模式為調查人員提供了有關攻擊者可能針對哪些受損錢包的可能指標。
在使用 CoinJoin 之前,攻擊者於 9 月 2 日透過 THORChain 將盜取的比特幣(BTC)轉換為以太坊(ETH)。THORChain 允許用戶在不依賴中心化加密貨幣交易所的情況下,跨不同區塊鏈交換資產。
此次轉換標誌著另一項將被盜資產與其原始 Coldcard 地址分離的嘗試。Galaxy 表示,82% 的被盜資金仍留在攻擊者的原始錢包中。因此,僅有 18% 的資金通過與洗錢或資產轉換活動相關的交易轉移。
亦可閱讀:PYTH 價格預測 2026–2030:Pyth Network 能否很快達到 0.20 美元?
Coldcard 固件漏洞削弱了錢包助記詞生成
Coldcard 被盜事件始於 7 月 30 日,源於 Coinkite 於 2021 年發送的固件漏洞。該漏洞影響了部分 Coldcard 裝置為其使用者生成錢包種子的方法。
這些設備產生的助記詞隨機性不足,削弱了保護對應私鑰的安全性。因此,攻擊者可透過暴力破解易受攻擊的助記詞,識別與這些助記詞相關聯的比特幣地址。
重要的是,攻擊者在未實際取得或與受影響的 Coldcard 裝置互動的情況下,清空了單簽名錢包。到八月中旬,Galaxy 已將約 1,779 枚被盜 BTC 與 190 名受害者及超過 8,600 個地址建立關聯。
研究人員根據交易行為、受損地址和錢包移動模式,將這些事件分組為不同的攻擊波次。Galaxy 也發現了第四次攻擊波次的可能性,但該研究公司尚未確認。
先前未知的金庫推高比特幣損失估計值
此外,第三波攻擊者結合了來自一個此前未知錢包的資金,該錢包包含 58 個地址。Galaxy 認為這些地址很可能屬於其他受相同種子生成弱點影響的 Coldcard 受害者。
新增該金庫後,估計被盜比特幣數量將增至 1,806 BTC,價值約 1.439 億美元。修正後的數字擴大了疑似受影響的用戶群體以及與此次攻擊相關的比特幣規模。
區塊鏈研究人員仍可觀察已識別地址的資金流動,儘管 CoinJoin 使直接交易歸因變得複雜。調查人員可檢視轉帳時間、共同輸入、重複金額以及錢包之間的關聯,以追蹤被盜資產。
攻擊者偏好較大的金庫,也揭示了其有組織地轉移和洗錢被盜資產的方式。大多數被盜的比特幣仍留在已知的攻擊者控制地址中,使大量資金對區塊鏈調查人員可見。然而,隨著操作者將較大餘額的資金轉向較小的錢包,進一步的轉移可能會影響剩餘的金庫。
亦可閱讀:Liquid 黑客提出在漏洞修復後歸還大部分 4,000 BTC

