冷钱包黑客并不着急——这比快速套现更应让自我托管用户感到担忧
当涉及被盗加密货币的故事随着新的洗钱数据更新时,人们往往有一种本能反应:将其视为倒计时。窃贼正在变现,时钟在滴答作响,很快一切都将消失。然而,关于Coldcard硬件钱包漏洞的最新更新却值得从相反的角度解读。自首次发现盗窃案以来数月后,仅有18%的资金被转移,其余82%仍静静地停留在攻击者自己的地址中未动。这种行为并非来自一个急于求成的人,而是来自一个要么不需要着急,要么故意小心以避免触发冻结或追踪剩余资金机制的人。
无论哪种情况,此处展现的耐心 arguably 比美元数字更具信息量,并且揭示了此案走向的不安现实。
回顾事件始末
对于自夏季以来未持续关注此事件的任何人来说,Coldcard漏洞不仅仅是一次单一的黑客攻击,而是一场缓慢进行的多波次行动。区块链研究公司Galaxy Research已经跟踪并多次上调损失规模数月之久。该漏洞可追溯至2021年3月Coldcard硬件钱包中的固件缺陷,允许攻击者(或多个攻击者)预测或重建受影响设备生成的地址的私钥。Galaxy的研究主管Alex Thorn从一开始就直言不讳地指出了其影响:自引入该固件缺陷以来创建的所有单签Coldcard地址最终都可能被清空,无论所有者是否在此之后触碰过钱包。
随着Galaxy发现每一波新的攻击,损失数字以明显的跳跃式增长。第一波损失约为7500万美元。8月初确定的第二波将总数推高至约1,158枚比特币,涉及数千个地址。第三波增加了数百枚更多比特币,并引入了一个结构性复杂因素:攻击者不再将资金扫入简单钱包,而是开始将被盗硬币组织成293个——如今是294个,包括新发现的金库——独立的2-of-2多重签名金库。这一细节的重要性可能超出表面看起来的程度。
为何多重签名金库改变了洗钱计算逻辑
持有被盗资金的简单钱包是一回事,理论上也是交易所或合规工具在地址被列入黑名单后可以标记的一回事。将近300个独立结构的2-of-2多重签名金库之间分散赃款是一种根本不同的操作选择。它碎片化了总风险敞口,使自动地址标记系统工作难度大大增加,并且——关键的是——需要两个密钥才能移动任何给定金库的资金,这表明要么是攻击者与同伙合作,要么是故意的运营安全措施以防止单点故障(被盗或扣押的密钥无法单独移动资金),或者是两者的结合。
这并非一个靠运气利用泄露漏洞的机会主义脚本小子留下的指纹。设置近300个离散的多重签名结构,每个都需要协调签名,意味着巨大的运营开销。有人投入了真正的努力,使这次盗窃能够抵抗像Galaxy Research这样的公司专门从事的链上法医映射。这种技术上的精心策划表明攻击者具有高度的专业性和组织能力。
洗钱模式本身就是故事的核心
在已移动的约18%资金中,Galaxy的数据指向两个主要退出路线:THORChain和CoinJoin。THORChain是一个跨链流动性协议,允许持有者直接交换以太坊资产而不触及中心化交易所;CoinJoin是一种比特币原生的隐私技术,它将多个用户的交易汇集在一起,以模糊输入与输出之间的对应关系。
这两种工具的存在都有完全合法的理由——THORChain是真正的去中心化跨链基础设施的一部分,而CoinJoin长期以来一直受到比特币隐私倡导者的推崇,作为普通用户保护其财务隐私免受监控的手段,而不仅仅是洗钱工具。但在移动被盗资金的人手中,它们服务于特定且众所周知的目的:打破将坐在攻击者钱包中的比特币与最终可以转换为可花费价值的比特币之间的联系的可追踪链条,理想情况下是在不会提出棘手问题的司法管辖区或通过服务进行转换。
选择通过以太坊使用THORChain路由而不是完全留在比特币内本身就很引人注目。跨链交换打破了比特币完全公开的账本通常使相对容易跟随的单链法医轨迹,迫使调查人员基本上在不同的区块链上使用不同的工具和可用的混合服务重新启动他们的追踪工作。这是一种用速度和效率换取更有意义的难以追踪性的策略——再次符合优化保持无链接而非快速套现的行为模式。
为何82%仍然静止不动
更有趣的问题可能是为什么大多数被盗资金完全没有移动。几个解释是合理的,并且它们不是互斥的。攻击者可能特意以较小、间隔开的批次进行洗钱, specifically 为了避免引起像Galaxy、Chainalysis或交易所合规团队等机构的立即审查的那种突然的大规模链上运动——缓慢的滴水比戏剧性的倾销更难建立公众叙事。也有可能协调近300个单独金库的多重签名签署的操作摩擦,可能需要持有不同密钥的多方之间的合作,确实减慢了进程。还有一个更简单的可能性值得不予忽视:鉴于如此多的公众关注和如此大的资金利益,耐心本身可能就是策略——等待 scrutiny 消退后再移动大部分资金。
无论原因是什么,Galaxy持续的公开跟踪——以及其 stated 实践是将疑似攻击者地址分享给执法部门、合规公司和跨行业调查人员——意味着攻击者是在主动监视下操作,而不是在隐蔽中。无论如何谨慎,洗钱仍在继续,这表明攻击者赌定碎片化和跨链运动最终会超越追踪者,而不是认为追踪者不存在。
真正应该改变用户行为的部分
值得从洗钱机制退一步,回到所有这一切之下更重大的事实:这个漏洞在被首次识别几个月后仍在产生新的受害者发现。Galaxy本周确认的一个新链接金库,将第三波的总数增加到294个金库,并使三波累计盗窃总额达到约1,806枚比特币,这意味着这场行动的完整范围仍未完全映射。对于一个如此古老且已公开披露的漏洞仍在产生新鲜伤亡的情况确实是罕见的。
Coldcard用户的实际应对措施自研究人员首次发出警报以来并未改变,正因为持续的新闻周期可能造成危险已过去的错觉,所以值得重复强调:受影响的设备在任何固件修复之前生成的任何地址仍然是目标,无论资金近期是否移动或所有者是否有任何理由怀疑被入侵。等待看你的特定钱包是否会成为目标是不可取的策略——攻击者自己的节奏表明他们是有条理地而非随机地处理受害者钱包,而且没有办法知道任何给定地址在该序列中的位置。
未来影响
从这里开始有几件事值得关注。首先,是否那82%仍然静止不动的资金实际上会以类似的耐心速度移动,或者一旦经过足够长的时间公众注意力减弱后攻击者是否会加速——这将说明延迟是 deliberate strategy 还是仅仅是 operational friction。其次,通过THORChain进入基于以太坊资产的跨链轨迹是否会产生实际的识别结果,因为进入不同的生态系统并不会使资金变得不可追踪,只是更难追踪,而执法机构在过去案件中已经成功拼凑出跨链运动,只要给予足够的时间和参与协议及交易所的合作。
第三,可能对更广泛的硬件钱包行业最重要的是:此案可能会加速对钱包制造商如何处理、披露和补救固件级密钥生成缺陷的审查。一种在大规模 exploited 之前安静存在多年的漏洞,并且继续影响那些无法独立验证其自身地址是否受损的用户,这种失败模式往往是监管机构和行业标准机构在尘埃落定后倾向于以新的披露要求回应的类型。
结论
头条数字——18%已移动,82%仍停放——起初读起来像是关于多少资金仍可追回的故事,在某些程度上确实如此。但更重要的信号是数字背后的行为:一个耐心、结构复杂的攻击者使用多重签名碎片化和跨链交换来系统地拖垮追踪他们的调查员,而在调查开始后数月仍有新受害者被确定。这种组合——洗钱方面的技术细心和受害者方面的持续扩张——比任何单一的美元数字更应让自我托管社区感到担忧。这不是一个正在收尾的故事。这是一个仍在双方账簿上积极书写的故事。
BTC
ETH

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注