交易所风险情报
Coldcard黑客在窃取1.14亿美元后仍保留87%被盗比特币未转移
研究表明,归因于Coldcard硬件 wallet 黑客攻击的比特币中,超过87%仍未发生转移,在研究人员将该漏洞与1.147亿美元的损失联系起来之后,有1561枚比特币依然处于攻击者的控制之下,不过这些数据尚未获得官方确认。

漏洞范围与链上追踪情况
Galaxy Research近期发布的调查披露表明,在Coldcard硬件钱包事件中被盗的大多数数字资产,目前仍然停留在由肇事者控制的收集钱包中。根据该机构研究负责人分享的公开声明,在最初于2025年中期至2026年初检测到的多波安全漏洞攻击中,大约有1789.28枚比特币从数千个独立用户地址中被抽走。尽管提取时的初始估值接近114.7万美元,但随后的市场升值使得这些未花费资产的名义价值显著走高。这些特定代币的持续休眠,为区块链分析实体在监测整个加密货币生态系统中的非法流动性流向时,提供了独特的运营优势。
安全研究人员进一步阐述称,在被盗的总余额中,确切有1561枚比特币在直接连接至最初攻击向量的地址中保持完全静止。这一停滞的交易量占源自该硬件漏洞的所有记录损失的近87.3%。分析师指出,由于前三波不同的攻击没有任何向外的交易量产生,由数字资产服务商维护的合规监控系统对恶意行为者使用的主核心国库钱包保持了不间断的可见性窗口。调查人员继续综合受害者的损失报告以完善这些指标,同时纳入直接用户提交的数据和广泛的网络范围启发式方法,以维持准确的追踪模型。
固件漏洞与熵值不足问题
包括TRM Labs在内的安全公司发布的的技术剖析将未经授权转移的根本原因,归结为引入设备固件中的构建配置错误。具体而言,2021年3月部署的代码无意中导致受影响的硬件单元退回到基于软件的伪随机数生成器,而不是完全依赖硬件安全模块的物理熵源。这种结构性缺陷大大降低了在钱包初始化期间生成安全私钥所需的密码学复杂度。因此,拥有足够计算能力的实体理论上可以通过暴力破解方法重新创建底层助记词,而无需物理接触目标硬件设备。
行业分析师强调,这种特定的架构缺陷使Coldcard事件区别于典型的远程网络攻击或恶意软件感染。由于该漏洞嵌入在助记词创建的基础熵生成阶段,事后安装标准软件补丁或固件更新并不能修复在初始设置期间生成的密钥。安全公告强调,受害者以及潜在暴露的参与者必须使用经过验证且未受损的硬件生成完全崭新的密码学助记词,并随后将剩余资金迁移到新推导出的地址中,以防止持续的未经授权访问尝试。
混淆战术与后续攻击波次
尽管在初始阶段被拿走的大绝大多数资产保持静止,但调查人员记录了关于在后续攻击波次中提取的资金具有明显不同的交易行为。与后期漏洞利用相关的肇事者已经开始采用先进的混淆技术,包括CoinJoin交易以及旨在将统一余额分割成无数微交易的复杂剥离链(peel chains)。CoinJoin机制聚合来自多个离散参与者的输入,以刻意掩盖初始资金来源与最终目的地端点之间的直接关系,从而为试图绘制非法现金流的标准链上分析工具制造了巨大的障碍。
与此同时,剥离链的利用涉及将渐进式金额系统性地从较大的合并资金池转移到一个不断轮换的新充值地址系列中。这种级联交易结构生成了拉长的审计追踪,需要密集的计算资源和人工取证干预来解码。尽管存在这些刻意的逃避努力,区块链情报提供商仍对碎片化的追踪路径保持主动监控,同时并发将更新的标识符注册表传输到全球多个司法管辖区的中心化加密货币交易所、合规监管供应商以及执法机构。
生态系统影响与交易所监控
Coldcard漏洞的广泛影响加剧了外界对专为自主托管设计的物理硬件钱包操作安全标准的审视。杰出的安全评论员和链上调查人员多次强调,依赖硬件存储解决方案并不能从根本上保护终端用户免受制造级软件配置错误或受损熵生成例程的影响。这一认识引发了更广泛的行业讨论,涉及数字资产行业内所有硬件制造实体必须进行透明的源代码审计、独立的密码学验证以及严格的供应链验证流程。
为应对不断演变危机,中心化加密货币交易所和专业的合规公司已将新发布的攻击者地址整合到实时交易筛选过滤器中。通过建立与已知漏洞钱包绑定的自动检测协议,如果恶意行为者试图进行清算,交易平台可以主动拦截源自被盗余额的入金。区块链情报分析师与交易所合规团队之间的这种协同防御姿态,构成了旨在抵消驱动重大硬件级安全漏洞的经济动机的关键屏障。
结论与强制性用户缓解措施
总之,当前报道表明,对Coldcard硬件钱包漏洞负责的黑客在发生与1.147亿美元损失相关事件后,将所窃取的1561枚比特币中87.3%的资金保留在收集地址中未予转移,不过这些数据尚未获得官方确认。受影响的实体是Coldcard硬件钱包的制造商Coinkite,受影响的用户群体则包括所有使用通过受损随机性配置构建的固件初始化设备的用户。由于这些调查结果尚未得到正式机构审计的确认,参与者必须区分已验证的区块链追踪指标与持续的安全估计。
为了缓解残余风险,受影响的用户必须立即将所有剩余资产从易受攻击的设备迁移到在安全硬件上创建的新生成助记词地址中。用户在未验证合规清关之前,切勿将资金存入中心化交易所,同时交易所与合规机构将继续监控被标记的地址以拦截潜在的清算行为。
Cexvia 易鉴结论
结论与强制性用户缓解措施
来自Galaxy Research的分析显示,来自Coldcard漏洞的大多数被盗资金仍然停留在收集地址中,同时安全公司警告受影响的用户必须在安全的硬件上生成新的助记词,因为这些调查结果尚未获得官方确认。
- 风险含义
- 大量未转移的数字资产保留在已知的攻击者控制钱包中,如果非法行为者试图通过交易所账户或场外流动性渠道进行套现,将对中心化平台构成持续的清算风险。
- 用户行动
- 持有易受攻击硬件设备的钱包用户必须立即将剩余资金转移到新生成且安全创建的助记词地址中,同时密切关注中心化交易平台发布的合规公告。

