• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

Coldcard黑客盗取1.14亿美元后,87%的被盗比特币未被转移

2026-08-25 18:32:34
收藏

冷卡漏洞攻击:逾87%被盗比特币未发生转移,攻击者仍控制1561枚BTC

研究人员将此次漏洞攻击与1.147亿美元的损失联系起来后,发现归因于冷卡(Coldcard)漏洞攻击的比特币中,超过87%未被转移,仍有1561枚BTC处于攻击者控制之下。

概要

银河研究(Galaxy Research)将从8865个地址盗取的1789枚BTC追溯至冷卡漏洞攻击。其中约1561枚BTC(占归因损失的87.3%)仍未移动。后期攻击中的部分比特币已通过CoinJoin交易和剥皮链(peel chains)进行转移。银河研究已将被识别的攻击者地址分享给交易所、合规公司和执法机构。

银河研究负责人亚历克斯·索恩(Alex Thorn)在X平台发文称,该公司已将8865个地址被盗的1789.28枚BTC追溯至冷卡漏洞攻击。这些比特币在被盗时价值1.147亿美元,而索恩表示其当前价值约为1.388亿美元。

在总计被盗比特币中,1561枚BTC(占87.3%)尚未被花费,仍留在攻击者控制的收集或持有地址中。所有与前三次被识别攻击浪潮相关的比特币也未被移动,这为研究人员提供了链上记录,显示大部分被盗资金被存放在何处。

来自后期攻击的部分资金已开始转移。索恩表示,攻击者使用了CoinJoin交易、剥皮链等方法,旨在使比特币在不同地址间的移动更难以追踪。

冷卡漏洞攻击中的大部分比特币仍可追踪

银河研究的最新数据既包括地址级分析,也包括受害者直接提交的信息,研究人员仍在继续绘制与此次漏洞攻击相关的钱包。

根据索恩公布的数字,在该公司识别的8865个地址中,中位损失为0.00152 BTC,平均损失为0.20184 BTC。被盗比特币在被盗前已长期处于休眠状态,地址中位休眠期为3.2年,平均为3.6年。

受害者报告显示个人损失更为严重。银河研究已收到221份报告,涉及790.72 BTC,相当于归因于该漏洞攻击的总比特币量的44.2%。报告的中位损失为1.04272 BTC,平均损失为3.57792 BTC。

索恩单独澄清说,中位数意味着至少一半的221名报告受害者损失了1枚或更多比特币。这些报告涉及的比特币在被盗前的中位休眠期为3.25年,平均休眠期为2.99年。

攻击者已开始混淆部分后期盗窃所得

尽管最大规模的持有资金仍按兵不动,但银河研究发现在后期攻击中获取的资金存在不同的交易行为。CoinJoin可以合并来自多个参与者的交易,使单个输入与其最终输出之间的关联更加困难。剥皮链涉及将较大余额中的小额资金反复转移到新地址,为调查人员留下更长的交易轨迹。

银河研究在继续追踪这些转移的同时,已将识别的攻击者地址分享给加密货币交易所、合规公司和执法机构。索恩表示,这一努力可能使中心化平台能够识别并可能冻结被盗比特币,前提是攻击者最终将资金发送到可以拦截账户或交易的服务中。

前三波攻击的资金缺乏移动,对追踪工作尤为重要,因为相应的比特币尚未经过后期活动中观察到的混淆技术处理。因此,研究人员可以继续监控已知地址的传出交易。

8月初,TRM Labs也报告称,大部分被盗资金集中在少数攻击者控制的地址中,当时几乎没有进一步移动。不同攻击浪潮中交易结构的差异使该公司认为可能有多名攻击者参与,但并未将此次漏洞攻击归因于任何特定行为者。

冷卡安全措施曾专注于离线密钥存储

此次事件将关注点引向了一个专门围绕比特币自托管构建的硬件钱包品牌。5月,Coinkite发布了Coldcard MK5,这是自2022年MK4推出以来旗舰MK系列的首个硬件更新版本。该设备保留了使用两家芯片制造商元件的双安全元件设计,并继续支持气隙交易工作流程。MK5还引入了更大的大猩猩玻璃显示屏、重新设计的物理按钮和增强的NFC功能。Coinkite当时表示,该设备继续使用开源固件,同时保持其纯比特币设计。

在冷卡损失事件曝光之前,钱包安全已受到更多关注。7月,Coinspect披露了一个名为“Ill Bloom”的漏洞,涉及多个软件钱包在恢复短语生成过程中随机性不足。该安全公司表示,截至7月初,已有约500万美元从暴露的钱包中被转移,但硬件钱包似乎未受该特定问题影响。

弱随机性在加密货币钱包中可能变得特别危险,因为助记词最终决定了控制资产的私钥。如果用于创建助记词的随机输入包含的熵值过低,拥有足够计算资源的攻击者可能能够搜索缩减后的可能组合范围。

硬件钱包风险引发新的审视

今年夏天,其他钱包安全事件涉及不同的攻击方法。Ledger的Donjon研究人员在7月演示了对Tangem钱包卡的激光攻击,该攻击可以重置其密码,并可能允许签署交易。Tangem表示,该方法需要物理拥有卡片、专业知识以及约25万美元的实验室设备,这与可通过远程利用的钱包漏洞不同。

链上调查员ZachXBT在7月也曾批评硬件钱包,称他不认为现有设备适合签署关键交易或持有大量加密货币。他的评论代表个人评估,并非基于当时新的硬件受损证据。

冷卡事件涉及一个不同的故障点,因为研究人员将盗窃与受影响设备上的种子生成过程联系起来。TRM Labs表示,安装更新的固件无法修复最初使用弱随机性创建的种子,这意味着受影响钱包的用户需要在安全硬件上生成新的种子,并将其比特币转移至由此派生出的新地址。

对于调查人员而言,被盗比特币本身仍然是主要证据来源。银河研究继续向交易所、合规公司和执法机构分发已确认的攻击者地址,同时监控尚未离开攻击者控制收集和持有地址的1561枚BTC。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%