技术支持
Security

ZachXBT 拒绝追查 Coldcard 遭黑客攻击的 8800 万美元事件

区块链调查员ZachXBT表示,他无意追查这起涉及8860万美元的Coldcard黑客攻击事件,并向粉丝们坦言,尽管他过去几年付出了诸多努力,但比特币社区却几乎没有给予他任何支持。

分享
ZachXBT 拒绝追查 Coldcard 遭黑客攻击的 8800 万美元事件

要点:

  • ZachXBT以比特币持有者的支持力度不足为由,拒绝追踪Coldcard黑客攻击事件。
  • 自2026年7月30日以来,Coinkite的Coldcard安全漏洞已从4,585个地址中盗取了1,367 BTC。
  • Galaxy Research仍在追踪被盗资金,而Coinkite的电子邮件保留政策则引发了新一轮批评。

ZachXBT表示自己“没有义务”提供帮助

这位以揭露加密货币界多起重大盗窃案幕后黑客而闻名的高产链上调查员在X平台发文称,他目前没有计划对Coldcard事件进行监控或追踪。 他表示,自己正将时间投入到那些重视其工作的生态系统中,并补充道,比特币极端主义者既不是其调查工作的资助者,也不是支持者,因此他对此事的协助义务较小。

ZachXBT has said he does not want any part of the Coldcard investigation.
图片来源:X

这一言论发表之际,Coldcard 安全事件已进入第五天,其累计损失金额仍在持续攀升。ZachXBT 此前曾无偿参与过重大案件的调查,他的这篇帖子表明,比特币社区对他表现出的善意,与在出现问题时要求他付出的努力之间存在巨大鸿沟。

Coldcard安全事件进展

此次漏洞可追溯至加拿大制造商 Coinkite 生产的硬件钱包中的固件缺陷。 该漏洞影响了运行 4.0.1 至 4.1.9 版本的 Coldcard Mk3 设备,导致部分钱包通过软件随机数生成器而非硬件专用芯片生成种子熵,这一缺陷使得某些种子可被推测出来。

第一波攻击发生在7月30日,不到30分钟内,近500个休眠地址中的约594 BTC(当时价值约3800万美元)被盗。 Coinkite在两天内发布了修复版固件,但损失仍在持续扩大。截至8月2日,Galaxy Research追踪到的累计损失已达1,367 BTC(价值8,860万美元),这些资金是在三波独立攻击中从4,585个地址中被盗走的。

盗窃行动的速度与精准度引发了猜测:攻击者可能借助自动化工具(甚至可能是AI辅助),在每次清剿开始后的几分钟内就识别并清空了存在漏洞的地址。即使被盗资金在交易所的存入量激增,且与本案相关的、此前处于休眠状态的旧比特币开始再次流动,盗窃规模仍在持续膨胀

数据保留政策加剧了舆论反响

Coinkite对事后的处理方式本身也引发了争议,因为该公司向其商店和新闻通讯记录中能联系到的每个客户地址(部分可追溯至2019年)发送了电子邮件,警告他们注意该漏洞。

这与首席执行官罗道夫·诺瓦克(Rodolfo Novak)此前的声明相矛盾——他曾表示Coinkite会在客户购买后90天内删除数据,并提供匿名购买选项。Coinkite随后承认其会无限期保留购买时的电子邮件地址,并承认缺乏针对此类数据的删除政策,这一披露引发了一波独立于此次黑客攻击事件本身的批评浪潮。

诺瓦克为公司的整体安全记录进行了辩护,指出竞争对手也经常遭遇数据泄露,且Coinkite对此事极为重视。尽管如此,这一事件已经开始动摇人们对自主托管的信心,可能会促使更多谨慎的投资者重新转向交易所交易基金(ETF),而非自行管理私钥。

这起事件还延伸到了盗窃案本身之外的链上风波。有人直接在比特币区块链上发布了一则针对黑客的嚣张比特币洗钱提议,使此案演变成一场在社交媒体和链上数据中实时上演的公众闹剧。

随着ZachXBT等行业大咖退居幕后,追踪这1,367 BTC赃款的重任如今更多地落在了Galaxy Research等公司肩上——随着攻击者钱包活动的演变,该公司一直在分批次发布最新动态。 有报道称,影响Coldcard Mk3设备的熵漏洞可追溯至2021年3月的固件版本,这意味着在过去四年多时间里,该版本生成的任何钱包种子都可能仍存在安全隐患,直到所有者在已修复的固件上生成新的种子为止。

本文由人工智能从英文翻译而来。英文原版为权威来源;自动翻译可能存在不准确之处,尤其是在法律和监管术语方面。

本文标签