一場針對脆弱的 Coldcard 生成比特幣錢包的疑似第四波攻擊可能已展開,區塊鏈研究員 Alex Thorn 於 8 月 3 日警告,約在兩個半小時內,已有近 449 比特幣從數百個地址被轉走。
最新活動在Thorn發帖時仍在進行中,此前已出現三波類似活動,研究人員將其與影響特定Coldcard固件版本的弱熵漏洞聯繫起來。
新的掃單持續進行
Thorn 表示,他的最新分析發現,在比特幣區塊 960778 至 969792 之間,共有 218 筆交易影響了 462 個疑似受害地址。這些交易將 388.93 比特幣(按當前匯率計算約值 2440 萬美元)轉入 216 個目標地址,幾乎所有目標地址都是剛創建且無任何過往交易紀錄。
「這些很可能是 Coldcard 的受害者——它們與易受 Coldcard 攻擊的 UTXO 形狀相符,而交易模式的異常上升讓我對這是一波新的攻擊有高度信心,」他寫道。
分析師強調,他尚未從受害者那裡獲得直接確認,因此出於謹慎而刻意使用了「可能」一詞。他還迅速修正了目的地清單,移除了六個地址,並表示這些地址在7月30日Coldcard事件開始之前早已在接收和花費BTC。這六個地址僅佔先前計算數額的5 BTC多一點。
此外,Thorn 移除了 列表中的 89 個多重簽署地址,因為這些地址在前三波中均未出現,使剩餘的核心地址減至 709 個,總資產為 448.73(2810 萬美元),涵蓋已確認及尚未確認的交易。
他敦促用戶立即將資金從受影響的 Coldcard 裝置轉出,並使用更高的交易費用,同時警告稱,部分待處理的交易已啟用「以費替換」(RBF),這意味著那些交易仍停留在記憶池中的受害者,可能有極短的時間窗口以更高費用出價,搶在確認前取回資金。
先前的 Waves 仍未花費
Galaxy Research 估計,前三波已確認的攻擊從 4,585 個比特幣地址抽走 1,367 比特幣,價值約 8,570 萬美元。該公司表示,這些資金尚未被花費,仍停留在攻擊者控制的錢包中,顯示這是一次有協調的行動,而非機會性竊取。
然而,並非所有被盜的 BTC 都原地不動。一名持有近 30 BTC 的受害者,其中有 17 BTC 經由 ThorChain 轉入 Duel 線上賭場,據稱該賭場告知受害者,在考慮凍結之前需先報警。
此次攻擊源於 2021 年 3 月之後發布的某些 Coldcard 固件版本中生成的助記詞存在漏洞。Coldcard 錢包的製造商 Coinkite 確認,在受影響的 Mk3、Mk4、Mk5 和 Q 設備上生成的助記詞已暴露,儘管更新的修復固件已阻止未來助記詞出現此問題,但無法保護舊的助記詞。該公司還表示,已銷毀所有剩餘的易受攻擊庫存,停止出貨,並正與客戶及執法部門合作,以試圖識別盜竊事件的責任人。
此外,該公司建議用戶立即在不受影響的設備上遷移至新的助記詞,Thorn 指出,在易受攻擊條件下生成的每個單簽名 Coldcard 地址最終都會被清空。
文章 Coldcard 錢包攻擊進入第四波,449 BTC 面臨風險 首先刊登於 CryptoPotato。

