• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

调查人员如何追踪Coldcard黑客攻击损失及被盗比特币

2026-08-11 19:53:25
收藏

加密货币调查人员如何追踪冷钱包黑客损失与被盗比特币

加密货币调查人员正面临数字资产安全领域最棘手的损失分配问题之一:估算自托管钱包中的盗窃金额,因为这类钱包没有受影响用户的权威注册表。目前,针对与Coldcard相关的黑客攻击的分析,根据不同团队处理“已确认”受害者报告与链上归因的方式,得出了截然不同的数据。

区块链分析平台CryptoQuant目前将确认损失定为1,432枚比特币,而Galaxy Research和TRM Labs则认为,当追踪结果显示多波攻击中存在更多受害者时,总体损失更高。这种差异凸显了硬件钱包漏洞为何难以量化,以及投资者和安全观察者为何应将任何单一数字视为临时参考。

关键要点

CryptoQuant报告1,432枚BTC为确认的底线,其依据是受害者在标记资金被盗前提供的证据。Galaxy Research表示,其高置信度最小损失为1,730枚BTC,并利用受害者报告验证了更广泛的攻击模式。TRM Labs估计,攻击者在四波攻击中从5,200多个地址盗走了约1,816枚BTC,预计该数字在稳定前将继续上升。各方均强调,受影响的自托管账户没有完整清单,因此总额只能推断,无法确切统计。

为何Coldcard盗窃案难以统计总额

自托管事件与交易所黑客攻击截然不同,后者调查人员通常可以从受影响账户或余额的集中列表入手。而在Coldcard案件中,分析团队只能从零散披露的信息(受害者分享的钱包地址和交易ID)中拼凑估算,然后将这些信息与符合攻击特征的链上行为进行匹配。

这种结构催生了两种相互竞争的衡量理念。一种是保守派:仅统计受害者直接确认的损失,以避免模式匹配带来的“误报”。另一种是调查派:利用已确认的损失来识别可能属于其他受害者的额外钱包集群和交易,即使这些受害者尚未公开露面。

结果导致“已确认”总额与“归因”总额之间的差距不断扩大——而这正是事件报告、问责制以及下游安全叙事可信度所关注的关键差距。

Galaxy缩小了动态最低值——以受害者确认为支撑

据Alex Thorn向媒体解释,Galaxy的方法将早期总额视为暂定值,直到受害者披露的信息能够佐证疑似受害者及其相关的链上活动。Thorn此前将Galaxy的早期估算(高达1,816枚BTC)描述为潜在数字,而非最终统计。截至周二,Galaxy报告的高置信度最低值为1,730枚BTC。Thorn还表示,随着更多受害者报告与攻击观察到的模式相符,该最低值仍可能上升。

在Thorn的描述中,关键区别在于:(1) 由受害者报告信息直接支持的损失,以及 (2) 通过这些报告帮助验证的更广泛模式而识别的额外损失。Galaxy表示,已通过受害者报告直接确认了450多枚BTC,而这些报告还帮助发现了更广泛范围内的其他受害者,总计超过730枚BTC。同时,Galaxy表示仍在保留其怀疑但尚未获得充分佐证的部分BTC。

对于读者而言,这种方法论很重要,因为它暗示了一种“底线可上升”的动态:随着受害者证据的公共数据集不断增长,分析师能够自信地标记为盗窃的子集也会扩大,从而提高总额的稳定性。

TRM Labs:跨多波攻击的更广泛追踪

TRM Labs向媒体表示,其独立追踪结果与Galaxy的大致范围相同。在更详细的分析中,TRM称其工作估计攻击者在四波攻击中从5,200多个地址盗走了约1,816枚BTC。TRM的全球政策主管Ari Redbord警告称,调查人员应预计估算值在稳定前会继续上升。这一观点符合现实情况:自托管受害者可能需要时间才发现被盗、识别相关地址,并披露分析师匹配链上痕迹所需的信息。

TRM的结果也说明了同一事件为何会产生不同的“总额”,这取决于分析师是使用严格的受害者确认,还是将归因扩展到与攻击特征一致的集群和交易。

CryptoQuant利用受害者证据避免夸大数字

CryptoQuant采取了更为严格的立场。据媒体报道,CryptoQuant的Julio Moreno表示,公司从受害者的公开报告(包括钱包地址或交易ID)入手,然后对照与Coldcard攻击相关的已知链上模式检查这些披露信息。通过这一流程,CryptoQuant当前的确认总额为1,432枚BTC,Moreno将其描述为底线,如果更多受害者公开披露被盗地址,该数字可能会增加。

Moreno强调,CryptoQuant避免仅将链上模式匹配作为识别受害者的依据,因为这样做可能产生误报并夸大估算。他解释道,根本问题在于被盗比特币属于个人,而非像交易所那样的单一中心化实体,后者可以提供整合的事件数据。因此,分析师只能确认受害者所披露的信息。“了解被盗BTC的总量很困难,而且始终只是一个估算。”CryptoQuant的立场提醒我们,在自托管事件中,分析精度受限于数据可用性。最谨慎的数字可能无法反映全部损失,但在案件仍在发展时,它作为“已确认”数据是最站得住脚的。

其他方在(或不在)统计什么

另有报道称,Chainalysis尚未进行独立的损失统计。此外,区块链调查员ZachXBT公开表示,他无意监控或追踪该事件。尽管缺乏共识总额可能会让寻求单一数字的观察者感到困扰,但这同时也表明生态系统正趋于共识:在没有完整受害者注册表的情况下,分析师必须在完整性与验证之间取得平衡。

目前,主要关注点是随着更多受害者提交佐证的钱包数据,已公布的数字是否会趋于稳定。如果披露加快,“已确认”底线应会上升,估算值可能趋同——否则,保守数字与归因数字之间的差距可能成为衡量自托管黑客攻击的持久特征。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%