

区块链安全机构CertiK发布报告指出,与Coldcard钱包漏洞相关的约417万美元比特币(约合64枚)及价值38万美元的200枚以太坊已被转入隐私保护型混币协议。该操作显著增加了执法部门和安全团队追溯资金流向的复杂性。
根据链上数据,被盗比特币源自地址bc1q0,于周二一次性转入Wasabi混币器。次日,另一批200枚以太坊被转移至知名混币平台Tornado Cash。CertiK分析认为,相关地址可能属于个体参与者或模仿攻击模式的跟风行为者。此类混币服务通过多用户资产混合机制,彻底切断交易路径关联,极大削弱了资产追索能力。
数字资产公司Galaxy Digital评估,此次针对Coldcard的攻击总计造成至少1亿美元比特币损失,影响约7300个钱包,并分为三轮明确攻击。另有迹象显示存在第四轮攻击,可能导致总损失上升至1.3亿美元。TRM Labs链上分析表明,多数被盗资产仍处于攻击者控制下的多个地址中,仅有少量完成初步混淆,尚未大规模进入混币系统。
| 攻击阶段 | 预估损失 | 受害钱包数 | 混币活动状态 |
|---|---|---|---|
| 第1-3波(已确认) | 1亿美元BTC | 7,300 | 有限 |
| 疑似第4波 | 额外3000万美元BTC | 未披露 | 持续进行中 |
TRM Labs指出,各轮攻击呈现差异化交易特征,暗示可能存在多名独立作案主体。此判断与Galaxy Digital的发现一致,后者识别出至少15个不同实体利用同一漏洞实施攻击。
TRM Labs溯源发现,该漏洞自2021年3月起存在于Coldcard设备的固件中,其核心问题在于种子生成过程中的随机性下降。这一缺陷将加密密钥强度从标准128位降至仅40位,使得攻击者可在不接触物理设备的前提下远程提取私钥。
Galaxy Digital补充称,各轮攻击在交易构造上的差异表明,漏洞知识正逐步扩散,攻击者群体呈动态演变趋势。
Dragonfly管理合伙人Haseeb Qureshi评论称,若早采取低成本防护措施——如每台设备仅需约2美元的固件升级——即可有效阻断此次事件。他援引研究指出,某些人工智能模型仅用20分钟即能识别该漏洞,凸显AI在主动安全审计中的关键作用。
Qureshi强调,“两美元的人工智能加固”本可避免大规模损失,揭示出自动化安全检测在未来防御体系中的巨大潜力。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.