Coldcard硬體錢包爆出的安全漏洞持續發酵,遭竊比特幣(BTC)數量已突破1778枚,以案發後價格估算損失金額達1.12億美元,而自8月6日以來未再出現新的攻擊活動。
加密貨幣研究機構Galaxy Research在社群平台X表示,與Coldcard漏洞相關的比特幣失竊規模已突破1778枚,這項消息由Foresight News於14日晚間10時22分(台灣時間)報導。Galaxy Research並指出,最終損失規模可能持續擴大。
調查顯示,攻擊者至少從7月30日凌晨開始,有系統地還原Coldcard產生的種子詞(seed phrase),並將鏈上資金轉移。Galaxy Research目前已確認3條主要攻擊路徑,以及超過30起規模較小的攻擊痕跡。
根據190多名受害者的直接通報,調查團隊另外辨識出至少33個攻擊者痕跡。不過這些痕跡是否全部出自同一名攻擊者,目前尚未確認,Galaxy Research認為整體威脅環境中應該存在多名攻擊者。
此次事件的核心問題,並非私鑰在線上外流,而是出在種子詞生成階段。Galaxy Research在7日發布的報告中說明,Coldcard的種子詞生成流程存在漏洞,是整起事件的起點。
硬體錢包通常會透過專用的隨機數產生器,為新的種子詞提供必要的「隨機性」。但Galaxy Research分析,2021年3月一次韌體(firmware)臭蟲之後,部分流程被替換為軟體處理路徑。
Galaxy Research指出,受影響的種子詞原本應具備約128位元的隨機性,但部分舊型設備的實際「熵值」可能低至約40位元。攻擊者只要掌握設備識別資訊與種子詞產生時間的大致區間,就能在離線環境中產生候選種子詞,再與公開區塊鏈地址比對驗證。
損失規模自本月初以來持續攀升。本站先前報導,Coldcard駭客事件的損失估計曾一度增至1596枚BTC,此次統計已超過當時數字。不過受調查基準不同影響,各方估算金額也曾出現落差,本站也曾報導相關損失估算一度在1億美元以上出現分歧。
遭竊資金的流向也出現分化。Galaxy Research表示,1531枚BTC目前仍停留在攻擊者控制的地址中,另有約246枚已經被轉移。
在已轉移的資金中,有65%流入「CoinJoin」交易,35%則透過精心設計的「填充鏈」(peel chain)等手法持續在鏈上移動。僅有極少數資金被追蹤到流入交易所或跨鏈橋存款地址。
CoinJoin是一種將多名使用者的輸入與輸出合併在同一筆交易中的技術,目的是增加鏈上追蹤難度。這種方式雖然無法完全隱藏資金流向,但能削弱交易之間的關聯性,提高追查門檻。
Galaxy Research表示,已將攻擊者地址清單提供給加密貨幣交易所、合規調查機構與執法單位,目的是讓這些地址一旦接觸中心化平台,就有機會被凍結。
截至目前為止,自8月6日之後尚未偵測到新的攻擊活動。Galaxy Research認為,這可能是因為存在漏洞的使用者已經將資金移出,或是原本留存的大量資金已經流失所致。
Galaxy Research建議,使用單簽名(single-signature)Coldcard錢包的使用者盡快將資金轉往新地址。這起事件也凸顯,「自我保管」雖然能降低交易所風險,卻無法完全消除設備、軟體與金鑰生成流程本身可能帶來的風險。
留言 0