Chainalysis 发现,Coldcard 攻击者在优先针对最大规模的钱包后,仅用 10 分钟就盗取了约 3000 万美元。此次超过 3800 万美元的清剿行动波及了 500 个钱包,并揭示了在存在漏洞的固件上生成的助记词所面临的长期风险。
Coldcard攻击者在10分钟内通过针对大额钱包窃取了3000万美元

关键要点:
- 攻击者在最初的 10 分钟内盗取了约 3000 万美元。
- 调查人员确认,在 25 分钟内共有 500 个受害钱包遭到清空。
- 存在漏洞的助记词必须更换,即使在安装了热修复补丁之后也是如此。
攻击者优先针对余额最高的 Coldcard 钱包
区块链分析公司Chainalysis于7月31日披露,攻击者早期便将目标锁定在余额较高的Coldcard硬件钱包上,从而迅速推高了被盗总额。该公司发现,在受影响的10个最大余额钱包中,有3个持有至少10 BTC,按分析时的汇率计算,价值约63.6万美元。
其中一名受害者损失约180万美元,而在行动开始后的前10分钟内,被盗总额已攀升至3000万美元。这一顺序表明,攻击者在开始系统性扫荡之前,曾对可攻击的钱包群体进行了调研。 Chainalysis报告称:
“这种模式表明,攻击者在行动前曾对受害者钱包群体进行了研究。”

在约25分钟内,攻击者清空了500个不同的钱包,在转向余额较小的钱包之前,被盗金额出现了急剧增长。Chainalysis利用其Reactor调查平台分析了资金流向、受害者地址以及损失最严重的钱包的集中情况。
这一操作序列表明,攻击者并非随机处理钱包或遵循其原始生成顺序,而是有意图地最大限度地提高早期收益。优先处理余额较大的钱包,也降低了因预警、交易所管控或防御性转账而限制攻击者获取最高价值机会的风险。
清扫行动中追踪到付费区块链服务账户
Block 对 Coldcard 钱包资金被清空事件的调查始于该公司比特币工程和安全团队收到报告,称公司 Bitkey 平台外的钱包正被清空。Bitkey 工程主管 Clay Garrett 描述了一种异常的请求模式,这帮助调查人员识别出一个可疑的操作流程。
调查人员确定,该操作者曾使用某知名区块链服务提供商的付费账户来查询来源地址并开展相关活动。据报道,该提供商的内部记录与可疑请求的数量、时间及顺序完全吻合,加勒特称其“具体程度非同寻常”。 加勒特表示:
“该服务商是在响应未透露其更广泛目的的请求时,提供其标准服务的。”
Block未发现任何证据表明该未具名服务商明知参与了这起疑似盗窃案,或有意协助操作者实施该行为。该公司已直接联系该服务商,并开始向相关主管部门共享信息,同时限制了可能干扰调查的信息披露。
Coinkite 安全公告指明受影响的 Coldcard 固件版本
在调查人员追踪被盗资金的过程中,Coinkite 重申了哪些设备受到了该底层漏洞的影响。该公司的 Coldcard Mk3 安全公告涵盖了在固件版本 4.0.1 至 5.0.3 之间生成种子密钥的设备。 初步调查结果显示,Mk4、Q和Mk5型号未受影响;而据报告显示,约594 BTC(价值近3800万美元)与约500个休眠钱包相关,这些钱包在约25分钟内被清空。
许多受影响的地址已多年处于休眠状态,其余额通常在0.15 BTC至0.26 BTC之间。Coinkite建议用户在未受影响的设备上生成新的助记词,发送一笔小额测试交易,在硬件屏幕上确认收款地址,并在迁移成功前保留之前的备份。
固件更新后,存在漏洞的助记词仍面临风险
使用存在漏洞的固件生成种子短语的 Coldcard 用户面临的风险,仅靠安装最新热修复程序无法解决。Chainalysis 建议受影响的用户在受影响的钱包中转移比特币之前,先在已打补丁的硬件上生成一个全新的种子短语。
该公司还建议使用强度的 BIP-39 密码短语以获得额外保护。Chainalysis 正在持续监控攻击者钱包、一个汇总地址,以及针对疑似源自存在漏洞私钥的地址的潜在持续攻击报告。Block 表示,一旦公布更多调查结果不再会干扰调查工作,将发布进一步的调查发现。
本文由人工智能从英文翻译而来。英文原版为权威来源;自动翻译可能存在不准确之处,尤其是在法律和监管术语方面。















