Galaxy Research表示,Coldcard 硬件钱包大规模失窃事件的新增攻击迹象正在减少,但已确认损失仍在上修。该机构目前统计,7 月 30 日以来,至少有 1,778 枚比特币被盗,按当前价格约合 1.12 亿美元;若一组尚未确认的第四波攻击成立,总损失可能升至 2,417 枚比特币,超过 1.5 亿美元。
已确认攻击在8月6日后未再出现
Galaxy称,已确认的三轮主要攻击和 41 个较小攻击痕迹中,8 月 6 日后没有再发现新的链上活动。不过,这并不意味着漏洞已经失效,更可能说明容易受影响的钱包已基本迁移,或资金已被提前转走。
该机构表示,已直接联系超过 190 名受害者,并据此核实失窃归属。Galaxy仍建议,仍在使用单签 Coldcard 钱包持币的用户,将资金转移到新的地址。
漏洞源于助记词生成方式变化
根据 Galaxy 的说法,Coldcard 在 2021 年一次固件更新后,助记词生成流程从硬件随机数芯片切换到软件替代方案,导致密钥强度从 128 位降至最低约 40 位。攻击者可据此结合设备序列号和时钟状态重建助记词,再在链上转走资金。
这类攻击不依赖钓鱼链接、恶意软件或设备实物接触,因此影响范围更广,也更难被普通用户及时察觉。
超5200个地址被清空
Galaxy披露,规模最大的一轮已确认攻击发生在最初几分钟内,共从 1,195 个地址转走 1,082.65 枚比特币,当时价值约 7,050 万美元。
截至 8 月 13 日对应区块高度,攻击者控制地址中仍有 1,499.27 枚比特币未被转出,价值接近 9,390 万美元。Galaxy称,在至少 1,778 枚已被盗比特币中,约 1,531 枚仍停留在攻击者地址,另有约 246 枚在盗取后被转移,其中约 65% 流入 CoinJoin 混币交易。
资金去向仍较有限
Galaxy目前只能将其中 174.97 枚比特币追踪到更明确的终点地址。大部分资金进入 CoinJoin 隐私混币流程,少量流向 KuCoin 和 Jump Crypto。
这起事件已促使约 150 亿美元比特币转入更安全的托管方式。与此同时,Ledger也就此发出提醒,称钱包安全体系需要应对 AI 辅助发现漏洞带来的新风险。行业内其他硬件钱包厂商则警告,事件发酵后,借机实施的钓鱼攻击正在增加。