- Galaxy 追蹤到從 1,196 個與 Coldcard 相關的地址盜取的 1,082.65 BTC。
- 固定的交易模式將這場持續 41 分鐘的攻擊與單一操作者聯繫起來。
- Coinkite 在確認該缺陷後發出了緊急固件更新。
Galaxy Research 表示,其在 7 月 30 日的一段 41 分鐘內,識別出 1,196 個比特幣地址被提走 1,082.65 BTC,價值約 7,020 萬美元。根據 Galaxy Research 的說法,這些交易發生在 UTC 時間 01:10:20 至 01:51:26 之間,橫跨六個比特幣區塊,早於 Coinkite 公開披露影響部分 Coldcard 硬體錢包的韌體漏洞。該公司還表示,在過去 30 天內未發現其他匹配的交易。
鏈上模式與交易相關聯
根據 Galaxy Research 的數據,每筆交易均支付相同的 30.0 sat/vB 網路費用,且未產生找零輸出。研究人員表示,固定費用將此活動與正常的比特幣合併區分開來,並指向單一的自動化操作者。
報告指出,1,183 個原生 SegWit 地址、7 個 BIP-49 地址和 6 個 BIP-44 地址被盜取。Galaxy Research表示,資金分佈與跨多個錢包派生路徑的自動掃描相符。
研究人員還發現,這些交易是成批出現,而非連續進行。在 41 分鐘的期間內,有三個中間區塊未出現掃蕩活動。同時,Galaxy Research 表示,有四個比特幣地址收到了被盜資金,並補充說,這些資金自初始整合後便未再移動。
固件漏洞引發緊急應對
Coinkite 首先警告用戶,使用固件版本 4.0.1 及更高版本的 Coldcard Mk3 設備生成的助記詞存在問題。隨後,該公司擴大了警告範圍,將部分 Mk4、Mk5 和 Coldcard Q 的固件版本納入其中,並發布了緊急固件更新。
Coinkite 執行長 Rodolfo Novak 承認了固件漏洞的責任,並向用戶致歉。他還表示,公司的審查流程未能在發布前發現此問題。
諾瓦克進一步建議,人工智慧可能有助於發現此漏洞。他表示,由人工智慧協助的程式碼審查,能比傳統的手動審查更快識別軟體弱點。
研究人員警告,更多攻擊仍有可能發生
Galaxy Research 表示,如果用戶繼續將資金存放在受影響的單簽名 Coldcard 地址中,未來的攻擊仍有可能發生。然而,該公司強調,未來的事件可能不會遵循相同的鏈上交易模式。
根據 Galaxy Research 的說法,可識別的模式僅能連結到最初的攻擊者。由於這些交易可能與合法錢包轉帳外觀相同,因此無法偵測未來的盜竊行為。
該公司敦促用戶將資金轉入可信的 託管服務 或多重簽名自託管設置。Coinkite 亦建議用戶安裝更新的固件、生成新的助記詞、使用小額轉帳測試錢包,並在遷移完成前保留舊備份。


