硬體錢包Coldcard的駭客攻擊事件,受害規模依統計標準不同,呈現1432枚比特幣(BTC)到1816枚比特幣的落差。認定範圍只算受害者親自申報的損失,還是連同鏈上交易模式追蹤出的資金一併納入,是造成估算差距的關鍵。
根據Cointelegraph報導,於11日(當地時間)指出,CryptoQuant將確認損失計為1432枚BTC,Galaxy Research與TRM Labs則提出規模更大的數字。與集中式交易所遭駭不同,個人錢包事故沒有完整的受害帳戶名單,必須結合受害者申報與鏈上分析才能拼湊全貌。
Galaxy Research提出的高信心下限為1730枚BTC。先前外界提到的1816枚BTC並非確定損失金額,而是可能與此次攻擊有關聯的推估值,Galaxy Research特別將兩者做出區分。
亞歷克斯·索恩(Alex Thorn)Galaxy Research負責人表示:「透過受害者申報,我們直接確認了超過450枚BTC的損失,並以這些申報為基礎,加計尚未浮現的受害者,總計識別出超過730枚BTC的相關資金。」他解釋,團隊是從已申報地址中找出共通的攻擊模式,藉此縮小其餘受害範圍。
Galaxy Research表示,即使懷疑與攻擊有關,只要證據不足,相關資金就會先從統計中剔除。索恩補充,隨著更多受害申報湧入、攻擊模式獲得進一步驗證,高信心下限數字仍可能上修。
TRM Labs獨立追蹤得出的結果,落在與Galaxy Research相近的區間。TRM Labs分析指出,攻擊者分四次行動,從超過5200個地址中盜出約1816枚BTC。
阿里·雷德博德(Ari Redbord)TRM Labs全球政策負責人表示:「在數字穩定下來之前,應該要預期估算值會持續上升。」這意味著,隨著受害申報與地址關聯性陸續獲得驗證,統計結果仍有變動空間。
CryptoQuant採用相對保守的認定標準。研究團隊先確認受害者公開的錢包地址或交易ID,再與已知的鏈上攻擊模式比對,才將確認損失定為1432枚BTC。
胡里奧·莫雷諾(Julio Moreno)CryptoQuant研究負責人表示:「由於這次遭竊的比特幣屬於個人,而非交易所這類中心化機構,我們只能確認每位受害者公開揭露的內容。」他認為,若僅憑鏈上模式判定受害身分,容易出現誤判,導致估算數字被灌水。
所謂鏈上分析,是根據區塊鏈上紀錄的交易流向,追蹤地址之間關聯與資金移動路徑的作業方式。分析通常會運用輸入位址群組、找零位址推估、位址重複使用等模式,但光憑交易特徵相似,並不足以直接認定地址所有人身分或確認受害事實。
正因如此,自我保管(self-custody)錢包事故的損失金額,遠比交易所遭駭更難釐清。交易所可以透過內部帳本與客戶帳戶進行核對,但個人錢包一旦所有人不主動申報,外界幾乎無從直接確認受害情況。
硬體錢包廠商Coinkite透過安全公告說明,部分韌體版本存在種子生成(seed generation)缺陷,並已依支援機型釋出修正韌體。官方強調,更新僅能修正日後新生成種子的問題,無法復原已受影響的既有種子,因此舊種子仍需另外走一套轉移程序。
本社先前報導Coldcard駭客攻擊損失估計為1596枚比特幣(BTC)。隨後統計範圍持續擴大,一度出現約1816枚BTC遭竊的分析,但這次調查再次確認,確定損失與鏈上推估值仍須分開看待。
這起事故也顯示,硬體錢包若在產生復原詞(recovery phrase)的過程出現缺陷,單靠離線保管未必能確保資金安全。此前也有分析提出Coldcard漏洞可能對Nunchuk用戶與平台金鑰管理架構造成的影響。
目前各機構確認的範圍分別為:CryptoQuant的1432枚BTC、Galaxy Research高信心下限1730枚BTC,以及TRM Labs推估的約1816枚BTC。隨著更多受害者公開錢包地址與交易ID、既有鏈上模式陸續獲得驗證,最終損失規模仍可能再做調整。
留言 0