Coldcard漏洞致1亿美元比特币被盗,混币器成追赃障碍

Coldcard漏洞事件波及超1亿美元资产,混币技术阻碍追回

区块链安全机构CertiK发布报告指出,近期与Coldcard硬件钱包相关联的漏洞导致约417万美元比特币(约合64枚)及价值38万美元的200枚以太坊被转入隐私保护型混币协议。

资金经由Wasabi混币器实现匿名化流转

据调查,被盗比特币源自地址bc1q0,于周二通过单笔交易转入Wasabi混币器。次日,另一批200枚以太坊被发送至Tornado Cash。CertiK分析认为,相关地址可能属于小型参与者或模仿原始攻击模式的跟风行为者。此类混币工具通过合并多用户资金流,有效切断交易溯源路径,显著提升执法机构追踪难度。

攻击规模持续扩大,四波行动或致总损逾1.3亿

Galaxy Digital评估显示,此次攻击共分三波明确行动,累计造成至少1亿美元比特币损失,影响约7300个钱包。另有迹象表明存在第四波攻击,若属实,总损失可能攀升至1.3亿美元。TRM Labs链上分析确认,多数被盗资产仍处于攻击者控制下的多个地址中,仅少数完成初步混淆操作。

攻击阶段预估损失受害钱包数混币活动状态
第1-3波(已确认)1亿美元BTC7,300有限
疑似第4波额外3000万美元BTC未披露持续进行中

TRM Labs指出,各波攻击具备独特交易模式,暗示可能存在多名独立作案主体。该结论与Galaxy Digital发现一致——至少15名不同实体利用同一漏洞实施攻击。

漏洞根源:长期存在的固件缺陷削弱密钥强度

TRM Labs追溯发现,该漏洞自2021年3月起存在于Coldcard设备固件中,导致部分设备生成的种子密钥随机性严重下降,加密强度从标准128位降至仅40位。这使得攻击者无需物理接触即可远程提取私钥,从而非法获取账户控制权。

Galaxy Digital补充称,各波攻击在交易结构上的差异表明,漏洞知识正逐步扩散,多个攻击者陆续掌握利用方式。

Dragonfly资本合伙人Haseeb Qureshi评论称,仅需每台设备约2美元的成本升级即可防范此漏洞。他援引研究指出,某些人工智能模型可在20分钟内自动识别该问题。他认为,“2美元的人工智能加固”本可避免本次大规模事件,凸显了AI在安全审计中的巨大潜力。