Coldcard 錢包遭第四波"清掃"攻擊 累計損失逼近 1.14 億美元
AI 市場總結
由存在缺陷的 2021 年 Coldcard 韌件所生成的 BTC 地址正遭受第四輪主動掃掠式攻擊,令已觀察到的損失推升至約 1,816 BTC(約 1.14 億美元),涉及逾 5,200 個地址。攻擊者使用 replace-by-fee,意味仍處於 mempool 且未確認的受害者交易或仍可透過提高費用來覆蓋盜竊嘗試。是次事件提升了單一私鑰錢包在短期內的營運及託管風險,並可能在受影響用戶輪換私鑰及轉移資金之際收緊流動性。
影響等級
● 高
主要受影響標的
BTC/USDT-0.78%
AI 觀點 · BTC/USDTAI 觀點
▼ 看空
立即交易
⚠️ AI觀點僅為演算法基於新聞內容的自動生成分析,不構成投資建議,不代表BingX立場。市場有風險,投資需謹慎。
研究人員表示,針對由 Coldcard 冷錢包生成的比特幣(BTC)地址的第四波"清掃"(sweep)行動周一清晨開始,數小時後仍在進行。與前三波不同的是,今次攻擊者在交易未確認期間選用了 Bitcoin 的 Replace-by-Fee(RBF)機制,令待確認交易有機會被更高礦工費的新交易覆蓋。
Galaxy Research 全線研究主管 Alex Thorn 指出,只要交易仍在 mempool(未確認交易隊列)內,受害者若及時發現自身地址出現可疑待確認交易,便可提高礦工費先行發出替代交易,把幣轉走,理論上可搶先奪回資金。
今次事件最早於 7 月 30 日爆發,首波清掃在 41 分鐘內從 1,196 個地址轉走 1,083 枚比特幣。其後周末再出現兩波,觀察到的累計損失擴大至 4,585 個地址、合共 1,367 枚比特幣。
觸發漏洞的源頭可追溯至 2021 年 3 月的一個韌體版本:當時裝置在生成 seed 時,改用可被預測的軟件隨機數生成器,而非晶片的硬件隨機數,令生成出來的私鑰存在被離線重現的風險,只要攻擊者推算出可能範圍即可。
Coldcard 生產商 Coinkite 已為所有受影響型號推出緊急韌體,並要求曾在問題版本上生成 seed 的用戶,立即把資金轉移至以全新 seed 建立的新錢包地址。
Thorn 表示目前未收到直接受害者回報,他是基於交易模式比對作出判斷,為爭取時間在交易仍未確認前發出警告。若其推算成立,連同第四波在內,自 7 月 30 日起四波合計已達約 1,816 枚比特幣,折合接近 1.14 億美元,受影響地址逾 5,200 個。他建議用戶立即檢查資金、把資產從可能受影響裝置轉出,並在需要時提高礦工費以爭取覆蓋可疑交易。
按其觀察,相關模式覆蓋區塊高度 960,778 至 960,792,期間出現 218 筆交易、涉及 462 個受害者地址;平均每個區塊約 14 次清掃,而事件前的對照窗口約為每區塊 0.3 次,強度約為平常的 45 倍。
交易細節亦顯示,遭花費的幣多為在 Coldcard 韌體分界點之後流入的資金;收款端多為沒有任何歷史的新地址,且採用"一名受害者一個新地址"的方式,而非首兩波那種共用"收集地址"的模式,令追蹤映射更困難。
前三波攻擊未觸及多重簽名(multisig)配置,與漏洞主要影響單一私鑰 seed 的特性一致。研究亦發現有 6 個目的地址具備多年鏈上活動紀錄,原因在於攻擊者新生成的地址不可能本來就有歷史。