• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

Coldcard黑客利用THORChain兑换被盗BTC

2026-09-03 19:19:06
收藏

与Coldcard钱包第三次盗窃浪潮相关的黑客通过THORChain将部分被盗比特币转换为以太坊

据Galaxy Research的Alex Thorn报道,9月3日,一名与Coldcard钱包第三次盗窃浪潮相关的黑客开始通过THORChain将被盗的比特币转换为以太坊。

关键动态概述

资金转移情况:第三次Coldcard攻击者本周通过THORChain将约10%的被盗比特币转换为以太坊。研究人员将这些兑换交易追踪至一个新的以太坊地址,并已将详细信息分享给相关执法机构。

剩余资金状态:在Galaxy研究员Alex Thorn报告此次转账时,约有90%的第三次浪潮资金仍处于静止状态,未被移动。

技术故障:Thorn于周三报告称,THORChain多次退还了部分兑换尝试,导致攻击者不得不重新提交交易。

安全建议:Coinkite(Coldcard制造商)表示,受影响的种子词需要迁移,因为安装修正后的固件无法修复现有的钱包凭证。

详细技术分析

Thorn指出,这些交易移动了该攻击者控制的比特币中约10%的份额。在他发布更新时,其余约90%的资金仍保留在其原始地址上。

研究人员通过THORChain将这些兑换交易追踪至一个新识别的以太坊地址。Thorn表示,他已将该地址提供给执法部门、加密货币公司以及其他监控被盗资产的组织。

THORChain允许用户在不将资金存入中心化交易所的情况下跨区块链交换原生资产。因此,该协议可以在不依赖传统托管平台的情况下,将原生比特币转换为以太坊。

然而,并非所有交易都成功了。Thorn表示,攻击者在尝试处理兑换时似乎遇到了技术问题。“看起来黑客在通过THORChain兑换所有资金时遇到了一些问题——他们不断收到退款,并不断重试,”Thorn说道。

退款的直接原因尚未立即确认。可能的解释包括流动性限制、交易设置或协议保障措施,但尚无经过验证的技术评估确定具体原因。

根据Thorn的说法,这次资金移动是首次检测到与前三次攻击浪潮相关的原始地址上的链上转账。分析师现在将监测由此产生的以太坊是否被转移到中心化交易所、桥接服务或隐私服务平台。

损失规模与归属认定

Galaxy此前将8,865个地址中的1,789.28 BTC的损失归因于Coldcard漏洞。被盗比特币的价值约为1.147亿美元。

正如crypto.news此前报道的那样,截至8月25日,约87%的已识别比特币仍未被移动。这一估计包括了与多个攻击者和攻击浪潮相关的资金,而不仅仅是现在使用THORChain的那个钱包。

Galaxy的数据部分依赖于221份受害者报告,涵盖了790.72 BTC。链上分析确定了客户直接报告之外其他受影响的地址。

由于研究人员以不同的置信度识别出几种攻击者模式,总数仍然是一个估计值。Galaxy将其高置信度的归属与其他可能也与该漏洞有关的地址区分开来。

早期攻击者的洗钱手段

最新的THORChain兑换活动与之前归因于其他攻击者的洗钱活动是分开的。CertiK在8月份报告称,与该更广泛事件相关的钱包向加密货币混币器发送了64 BTC和200 ETH。

在相关报道中,crypto.news发现一名攻击者保留了1,159 BTC,而另一名攻击者开始混入较小数量的资金。这些不同的资金动向表明,可能有多个主体利用了相同的弱点。

混币器和跨链兑换可能会使追踪变得复杂,但这并不自动意味着资金不可追踪。当资产进入和离开公共协议时,调查人员可以继续跟踪转账。

中心化交易所仍然是潜在的干预点,因为它们会进行身份和制裁检查。Thorn表示,新的以太坊目的地地址已分发给相关公司,以便它们能够识别随后的存款。

Coldcard用户仍需更换钱包种子

此次盗窃与2021年发布的Coldcard固件中种子生成薄弱有关。该漏洞降低了保护某些钱包凭证的随机性,使得攻击者无需物理访问设备即可计算私钥。

Coinkite表示,受影响的型号均可获得修正后的固件。其当前的安全指南指出,先前生成的易受攻击的种子词仍需迁移。安装更新的固件并不能修复在受影响软件下创建的种子词。用户必须使用修正后的固件生成新的种子词,并将比特币转移到由该新钱包控制的地址。

与此同时,在最大规模的盗窃浪潮结束后,攻击者依然活跃。据Thorn称,8月29日,一个与该行动相关的地址从一个故意削弱的研究人员钱包中扫荡了比特币。研究人员创建了该钱包以测试攻击者是否继续寻找可预测的私钥。其迅速被攻破表明,自动化扫描在第一轮大规模盗窃后近一个月仍处于活跃状态。

该事件也促使人们更仔细地审查硬件钱包如何生成恢复短语。与网络钓鱼攻击不同,Coldcard盗窃案不需要受害者批准交易或泄露凭证。暴露的种子词包含的随机数不足,使得攻击者可以远程派生密钥,并在比特币公共账本上识别出有资金的地址。

正如crypto.news此前所解释的,固件缺陷削弱了受影响设备上生成的种子词,这意味着即使采取安全的存储实践,也无法保护与该凭证关联的资金。

预计Galaxy和其他调查人员将继续监视新的以太坊地址。在报告转账时,尚未公布任何公开追回、逮捕或对攻击者的官方身份确认。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%