Galaxy Research 表示,Coldcard 硬體錢包第三波被盜資金近日再次出現鏈上異動。研究人員稱,攻擊者已轉出 97.09 枚比特幣,按週一價格約合 770 萬美元,這部分約佔第三波所得的 45%。
資金分兩路轉移
9 月 2 日,攻擊者先從規模最大的一個金庫地址轉出約 20.5 枚 Bitcoin,經 THORChain 跨鏈後換成 Ethereum。到週末,另一批資金則進入 CoinJoin 輪次,用於打亂交易輸入與輸出之間的對應關係。
Galaxy Research 表示,最終真正到達以太坊的資金為 20.56 枚比特幣。另有 57.24 枚比特幣仍以 CoinJoin 找零形式停留在單一地址中,研究人員對另外約 19 枚比特幣的追蹤則在後續路徑上中斷。
293 個地址按規模處理
研究人員稱,在第三波攻擊中,攻擊者為受害者的資金建立了 293 個 2/2 多簽金庫地址,並按地址規模從大到小逐步處理。到目前為止,其中 11 個地址已被清空。
- 接下來的 10 個地址合計持有 30.81 枚 BTC
- 其餘 233 個較小地址合計持有 33.77 枚 BTC
- 在整個事件中,約 82% 的被盜比特幣仍未移動。
漏洞可追溯至 2021 年固件
這起盜竊事件可追溯至 Coinkite 於 2021 年 3 月引入的一項固件缺陷。該缺陷將種子生成過程從設備硬體隨機數晶片轉移到軟體替代方案,導致密鑰熵強度從 128 位降至最低約 40 位。
研究人員稱,這使攻擊者可以離線重建私鑰,並清空單簽地址中的資金,而無需接觸硬體設備。Coinkite 目前已更新固件,但舊版本下生成的種子無法通過升級直接修復,相關用戶仍需生成新種子並轉移資產。
總規模或繼續上修
Galaxy Research 這次還提到了一個此前未公開的金庫地址,該地址由 58 個地址注資。研究人員暫未確認其成因,但認為它也可能屬於 Coldcard 受害資金。
如果這一判斷成立,Galaxy Research 已公開統計的被盜總額將升至約 1806 枚比特幣,按文中價格約合 1.439 億美元。該機構此前還提到一筆尚未確認的第四波資金,規模為 638.5 枚比特幣,若被證實,整個事件總規模將超過 2400 枚比特幣。


