Coldcard漏洞致数千万美元被盗,混币链上追踪成关键

Coldcard漏洞引发大规模资产转移,早期洗钱路径浮出水面

区块链安全机构CertiK披露,针对Coldcard硬件钱包的漏洞攻击已触发初步资金清洗流程:约64枚比特币(估值约417万美元)及200枚以太币(约38万美元)在攻击发生后迅速被转入去中心化混币服务。相关链上活动显示,周二比特币流向Wasabi混币协议,周三以太币则被发送至Tornado Cash。

资金清洗路径显现,隐私工具加速交易脱敏

据CertiK提供的地址级数据,被盗资产正通过知名隐私协议实现链上身份模糊化。比特币经由Wasabi混币器处理,该平台将多笔输入聚合后随机分配输出,使原始发送方难以追溯;以太坊资产则进入Tornado Cash,其运作机制同样基于存款合并与提款混淆,切断资金来源与接收端的直接关联。

混币使用程度有限,反映攻击者策略分化

尽管部分资金已完成清洗,但当前混币活动规模仍处于初级阶段。TRM Labs分析表明,绝大多数受害资金仍集中在少数由攻击者控制的地址中,且不同波次间交易结构存在差异,提示可能存在多个独立实施者。这一发现支持了此前银河数字(Galaxy Digital)关于至少15名攻击者参与的推断。

漏洞根源追溯至2021年固件缺陷,密钥强度遭严重削弱

TRM Labs确认,此次攻击的根本原因可归结于2021年3月发布的某版本固件中的种子生成缺陷。该问题导致部分Coldcard设备的私钥随机性下降,使得攻击者可在无物理接触的前提下通过暴力破解方式获取密钥。此特性解释了为何漏洞曝光后迅速被多个实体复用并展开规模化攻击。

损失持续扩大,第四波攻击或致总损逼近1.3亿美元

根据银河数字报告,本次事件已确认三轮攻击波次,累计从约7,300个钱包中盗取价值不低于1亿美元的比特币。若第四波攻击得到验证,整体损失预计升至约1.3亿美元。这种“分阶段”模式表明攻击并非一次性爆发,而是具备持续性和组织性,对资产追回构成挑战。

防御薄弱环节暴露,行业亟需强化基础安全设计

Dragonfly合伙人Haseeb Qureshi在社交平台指出,若当时引入低成本的AI辅助审计机制(如“2美元的AI增强”),或可在漏洞被公开前及时识别风险。有报告称,某些开源模型仅用不到20分钟便重现出该漏洞,凸显现有安全审查流程的滞后性。

未来追踪重点:混币频率与资金分布动态变化

随着案件演进,核心关注点在于是否出现更多资金流入混币器,以及攻击者控制地址的资金聚集模式是否发生变化。投资者与安全团队应密切监控新一波攻击确认信号,并评估洗钱行为是否超出当前观测范围,从而判断事件影响是否仍在扩展。