Coldcard漏洞致1亿美元比特币被盗,混币器成追赃障碍
Coldcard漏洞事件波及超1亿美元资产,混币技术阻碍追回
区块链安全机构CertiK发布报告指出,近期与Coldcard硬件钱包相关联的漏洞导致约417万美元比特币(约合64枚)及价值38万美元的200枚以太坊被转入隐私保护型混币协议。
资金经由Wasabi混币器实现匿名化流转
据调查,被盗比特币源自地址bc1q0,于周二通过单笔交易转入Wasabi混币器。次日,另一批200枚以太坊被发送至Tornado Cash。CertiK分析认为,相关地址可能属于小型参与者或模仿原始攻击模式的跟风行为者。此类混币工具通过合并多用户资金流,有效切断交易溯源路径,显著提升执法机构追踪难度。
攻击规模持续扩大,四波行动或致总损逾1.3亿
Galaxy Digital评估显示,此次攻击共分三波明确行动,累计造成至少1亿美元比特币损失,影响约7300个钱包。另有迹象表明存在第四波攻击,若属实,总损失可能攀升至1.3亿美元。TRM Labs链上分析确认,多数被盗资产仍处于攻击者控制下的多个地址中,仅少数完成初步混淆操作。
| 攻击阶段 | 预估损失 | 受害钱包数 | 混币活动状态 |
|---|---|---|---|
| 第1-3波(已确认) | 1亿美元BTC | 7,300 | 有限 |
| 疑似第4波 | 额外3000万美元BTC | 未披露 | 持续进行中 |
TRM Labs指出,各波攻击具备独特交易模式,暗示可能存在多名独立作案主体。该结论与Galaxy Digital发现一致——至少15名不同实体利用同一漏洞实施攻击。
漏洞根源:长期存在的固件缺陷削弱密钥强度
TRM Labs追溯发现,该漏洞自2021年3月起存在于Coldcard设备固件中,导致部分设备生成的种子密钥随机性严重下降,加密强度从标准128位降至仅40位。这使得攻击者无需物理接触即可远程提取私钥,从而非法获取账户控制权。
Galaxy Digital补充称,各波攻击在交易结构上的差异表明,漏洞知识正逐步扩散,多个攻击者陆续掌握利用方式。
Dragonfly资本合伙人Haseeb Qureshi评论称,仅需每台设备约2美元的成本升级即可防范此漏洞。他援引研究指出,某些人工智能模型可在20分钟内自动识别该问题。他认为,“2美元的人工智能加固”本可避免本次大规模事件,凸显了AI在安全审计中的巨大潜力。
一分钟读懂:CertiK披露,约417万美元比特币与38万以太坊因Coldcard固件漏洞被转移至Wasabi混币器。事件累计损失或达1.3亿美元,攻击者利用长期未修复的种子随机性缺陷,引发行业对硬件钱包安全性的广泛质疑。
