Galaxy Research披露,Coldcard 硬件钱包第三波被盗资金近日再次出现链上异动。研究人员称,攻击者已转出 97.09 枚比特币,按周一价格约合 770 万美元,这部分约占第三波所得的 45%。

资金分两路转移

9 月 2 日,攻击者先从规模最大的一个金库地址转出约 20.5 枚比特币,经 THORChain 跨链后换成以太坊。到周末,另一批资金则进入 CoinJoin 轮次,用于打乱交易输入与输出之间的对应关系。

Galaxy Research 表示,最终真正到达以太坊的资金为 20.56 枚比特币。另有 57.24 枚比特币仍以 CoinJoin 找零形式停留在单一地址中,研究人员对另外约 19 枚比特币的追踪则在后续路径上中断。

293个地址按规模处理

研究人员称,第三波攻击中,攻击者为受害者资金建立了 293 个 2/2 多签金库地址,并按地址规模从大到小逐步处理。到目前为止,其中 11 个地址已被清空。

  • 接下来的 10 个地址合计持有 30.81 枚比特币
  • 其余 233 个较小地址合计持有 33.77 枚比特币
  • 整个事件中约 82% 的被盗比特币仍未移动

漏洞可追溯至2021年固件

这起盗窃事件可追溯到 Coinkite 在 2021 年 3 月引入的一项固件缺陷。该缺陷把种子生成过程从设备硬件随机数芯片转移到软件替代方案,导致密钥熵强度从 128 位降至最低约 40 位。

研究人员称,这使攻击者可以离线重建私钥,并清空单签地址中的资金,而无需接触硬件设备。Coinkite 目前已更新固件,但旧版本下生成的种子无法通过升级直接修复,相关用户仍需生成新种子并转移资产。

总规模或继续上修

Galaxy Research 这次还提到一个此前未公开的金库地址,该地址由 58 个地址注资。研究人员暂未确认其成因,但认为它也可能属于 Coldcard 受害资金。

如果这一判断成立,Galaxy Research 已公开统计的被盗总额将升至约 1806 枚比特币,按文中价格约合 1.439 亿美元。该机构此前还提到一笔尚未确认的第四波资金,规模为 638.5 枚比特币,若被证实,整个事件总规模将超过 2400 枚比特币。