比特币安全

Galaxy Research估算Coldcard漏洞被盗比特币数量可能高达2055枚

Galaxy Research估算,与Coldcard硬件钱包相关的被盗事件在经历三波攻击后已达1596枚比特币,若第四波攻击得到确认,潜在损失可能上升至约2055枚比特币,价值近1.3亿美元。约90%的被盗资金仍未转移,受影响用户被敦促迁移资金并生成新的种子助记词。这些指控由LBank News和crypto.news报道,尚未获得官方确认。

Coldcard硬件钱包安全漏洞及比特币被盗事件调查的视觉呈现
图片: crypto.news via LBank

Coldcard被盗事件报道概述

根据LBank News发布的最新情报报道以及crypto.news的发现,Galaxy Research追踪了与Coldcard硬件钱包相关的多波安全事件。根据这些公开报道,分析师指出,经过确认的被盗数量已在三波不同的攻击浪潮中累积达到1596枚比特币。此外,研究人员指出,如果疑似第四波恶意活动得到全面证实,总体损失可能会扩大至约2055枚比特币,按当前市场估值计算,这相当于近1.3亿美元。这些数字凸显了在全球范围内影响硬件钱包持有者的重大持续性安全事件。

调查更新强调,调查人员已积极将确认的攻击者钱包地址以及受害者目标地址与美国各大执法机构、加密货币交易所和专业的网络调查团进行了共享。尽管涉嫌被盗的规模巨大,但市场分析师指出一个令人鼓舞的运营细节,即大约90%的被盗比特币在链上保持未动状态。这种资金的留存为安全监测人员和平台运营商观察区块链动态提供了关键的窗口,尽管受影响的参与者正面临着保护其剩余资产免受潜在二次攻击的迫切压力。

第四波疑似攻击的分析

Galaxy Research的安全分析师指出,尽管三波攻击已通过切实的受害者确认为客观事实,但由于缺乏来自受影响钱包所有者的足够直接报告,第四波攻击仍处于疑似状态。该研究机构解释说,区块链网络活动和交易拓扑结构强烈暗示了第四波攻击的存在,这似乎主要是由单一主要运营者精心策划的。尽管目前缺乏完整的受害者验证,但这种运营模式赋予了调查人员对归类聚集交易的中高信任度。

Galaxy公司全公司研究负责人亚历克斯·索恩(Alex Thorn)在观察到与先前攻击结构相呼应的交易指纹后,最初将公众的注意力引向了这一新兴的第四波攻击。他持续进行的估算表明,有数百枚额外的比特币在众多潜在受害者地址之间转移,尽管该机构始终强调,单纯的区块链启发式方法无法最终确定受害者的同意情况或明确隔离单一威胁行为者。随着来自钱包所有者和外部调查合作伙伴的更多数据不断涌入,研究人员继续完善其地址图谱,以更好地理解事件的全貌。

根源可追溯至固件变更

潜在的安全故障源于2021年3月引入的一项历史软件更新,该更新影响了运行脆弱固件版本的Mk3、Mk4、Mk5和Coldcard Q等多个Coldcard型号上生成的种子。技术披露显示,在集成新的密码学库期间,固件无意中绕过了预期的基于硬件的真正随机数生成器。相反,受影响的系统在关键的种子创建阶段错误地依赖于由MicroPython提供的确定性伪随机数生成器。

包括Block工程人员在内的外部安全团队所进行的独立技术审查在检查了脆弱的固件代码路径后,证实了这些发现。调查表明,虽然物理硬件随机数生成器在设备架构的其他地方仍然保持功能正常,但负责创建钱包周期的例程调用了确定性后备机制,而不是硬件熵。这一缺陷导致不同模型的熵水平大幅降低,从而损害了硬件架构预期的密码学强度。

链上行为与攻击者战术

详细的区块链取证揭示了威胁行为者在利用行动期间所使用的特定战术行为。在疑似第四波攻击的升级过程中,攻击速度显着激增,地址清扫速度加速至每个比特币区块大约13.8个钱包清空,与披露前观察到的基准速率相比形成了戏剧性的飙升。此外,分析师观察到,被盗资金通常被分散到新生成的接收地址中,而不是汇集到一个单一的集中式整合中心去。

除了去散布式的分发模式外,部分被盗的加密货币还通过随后的第二跳交易进行路由,引入了使传统区块链追踪工作变得复杂的混淆层。虽然一些观察人士先前指出比特币的RBF(Replace-by-Fee)机制可能是用户通过附加更高费用来抢先处理未确认被盗交易的潜在狭窄途径,但市场专家警告称,一旦矿工开始处理原始交易区块,此选项提供的效用非常有限,并且无法保证成功恢复资产。

制造商响应与补救指导

为了应对漏洞披露,设备制造商Coinkite采取了果断措施,在所有受影响的产品类别中发布了紧急固件更新。这些安全补丁包括针对旧版Mk2和Mk3单元的4.2.0版本,针对Mk4和Mk5模型的5.6.0版本,针对Coldcard Q设备的1.5.0Q版本,以及专用的Edge版本。此外,制造商报告称,已彻底销毁所有包含脆弱固件版本的剩余库存,以防止任何进一步的分发。

尽管软件更新已经可用,但技术专家强调,单独应用补丁并不能追溯保护在历史脆弱固件版本下创建的现有钱包种子。Coinkite强烈敦促受影响硬件的所有用户在完全更新的设备上生成一个全新的、密码学安全的种子助记词,仔细验证接收地址,进行小额测试交易,并在测试转账成功结算后才转移大宗余额。还提醒用户物理掷骰子方法不受此影响。

风险情报评估与后续行动

总之,这些事态发展突显了影响全球Coldcard用户的严重硬件安全危机,根据LBank News和crypto.news的媒体报道,确认和疑似损失正向2055枚比特币规模攀升。这些主张尚未获得独立的第一方监管机构的官方确认。受影响的实体是Coinkite,受影响的用户群体包括运行脆弱历史固件的Coldcard Mk2、Mk3、Mk4、Mk5和Q设备的拥有者。

现在改变的是,调查人员已将可操作的攻击者数据共享给执法部门和交易所,同时制造商已销毁了脆弱的库存并发布了紧急补丁。每个受影响用户的下一步行动是立即停止使用旧版种子助记词,更新设备固件,在打过补丁的设备上生成全新的种子,并将所有资金安全迁移至新受保护的钱包地址中。

Cexvia 易鉴结论

结论与运营展望

根据LBank News基于crypto.news发现数据的报道,Galaxy Research确认Coldcard相关被盗数量在三波攻击中达到1596枚比特币,若第四波疑云证实,总损失可能推高至约2055枚比特币,价值接近1.3亿美元。调查人员已与美国执法机构、交易所及网络调查团共享了相关地址,且90%的被盗币保持未动状态。这些主张由媒体报道,且尚未获得官方确认。

风险含义
此次报道的硬件钱包漏洞暴露出多款设备在密码学熵生成方面存在严重的系统性风险,凸显了固件缺陷可能无声无息地削弱随机数生成并危及用户种子助记词的安全隐患。这种情况表明,即使是成熟的硬件安全设备也可能由于历史代码集成错误而藏有长期漏洞,威胁到大量的用户资产,并促使分析机构与执法部门开展协同追踪。
用户行动
调查人员和制造商强烈建议受影响的Coldcard用户在已更新修补固件的设备上生成全新的钱包种子助记词,并迅速将剩余资金迁移至安全的地址。用户必须认识到,仅更新固件并不能保护在漏洞版本下创建的现有钱包种子,必须进行完整的种子替换,并在全面转账之前进行安全的测试交易。
U.S. Law Enforcement