來自 Coldcard 衍生位址的可能第四波掃蕩總額約為 1.14 億美元
重點摘要
研究人員報告指出,可能出現針對由 Coldcard 裝置產生的位址的第四波掃蕩,估計自 7 月 30 日以來,超過 5,200 個位址的損失接近 1,816 BTC(約 1.14 億美元)。與先前波段不同,最新交易似乎使用了比特幣的可替換手續費(RBF)功能,這意味著發現未確認交易在 mempool 中的受害者仍可支付更高的手續費以取回資金。證據指向 2021 年 3 月某個固件版本在單一金鑰 Coldcard 種子生成上的缺陷,而非對多重簽章設定的攻擊。
情緒分析
- 整體情緒偏向混合到負面:因廣泛可能損失而以關切與緊迫感為主,但也有建設性面向,因為受害者在交易確認前仍可能恢復資金。情緒語氣對受影響用戶偏向驚慌,對監控 mempool 活動者則為謹慎樂觀。研究人員提供的實用指引與固件修補可部分緩和負面影響。
文章內容
安全研究人員已識別出疑似第四波掃蕩活動,從由 Coldcard 硬體錢包產生的位址中抽走比特幣。此活動最早在七月底被注意到,已在數千個位址間追蹤;若屬實,觀察到的總損失將上升至約 1,816 BTC,按當前價格約近 1.14 億美元。這波新活動不同於先前事件,因為許多攻擊者的交易被標記為可替換手續費(RBF),允許在 mempool 中尚未確認時被替換。
可替換手續費是比特幣的一項合法功能,允許將待處理交易以附加更高手續費的另一筆交易取代。包括 Galaxy Research 的 Alex Thorn 在內的研究人員注意到此行為,並警告發現其交易在 mempool 中待確認的受害者,可能能夠廣播一筆手續費更高的交易,在攻擊者的交易確認前將資金移出。此特性提供了一個狹窄時窗,使恢復成為可能,與先前波段那些交易移動過快或流向易於追蹤的收集位址的情況形成對比。
觀察到的活動始於 7 月 30 日的一次掃蕩,在不到一小時內從 1,196 個位址移走了 1,083 BTC。週末的後續波段將總數增加到約 1,367 BTC、涵蓋 4,585 個位址;持續進行的波段使報告的累積總數達到約 1,816 BTC 以及超過 5,200 個受影響位址。相關區塊的流量模式顯示每個區塊的掃蕩次數較控制期明顯增加,表明有針對脆弱金鑰的集中化自動化努力。
分析將底層漏洞追溯到 2021 年 3 月的 Coldcard 固件版本,該版本將種子生成從硬體隨機數產生器(RNG)轉向可預測的軟體隨機器。此變更使生成的種子可被任何能夠判定該軟體隨機器範圍的人複現,實際上使離線金鑰重建成為可能。Coldcard 製造商 Coinkite 已為受影響型號發布緊急固件更新,並建議在有缺陷固件下建立種子的用戶,將資金轉移到使用已修正固件產生的新位址。
最新波段的一個顯著面向是,攻擊者將被竊資金發送到先前未使用的目的地位址,而不是早先波段常見的大型共用收集位址。新的目的地位址缺乏交易歷史,使鏈上分析映射更為困難。此外,攻擊似乎限於單一金鑰位址;未觀察到多重簽章錢包受到影響,這與種子生成弱點而非多重簽章結構被利用相一致。
這項關鍵見解顯著影響應對策略:在有缺陷固件下生成種子的單一金鑰 Coldcard 錢包擁有者應立即檢查位址、監控 mempool 中可疑的未確認支出,並使用不受影響的裝置或新生成種子的錢包移轉資金。由於攻擊者在某些情況下選擇使用 RBF,時間至關重要——發現其幣以未確認交易存在者,可能能透過廣播手續費更高的替代交易來擊敗攻擊者。
研究人員強調迅速公布基於模式的發現,以便用戶在交易仍未確認時檢查並採取行動。雖然公開紀錄中的直接受害者報告有限,但受影響區塊的交易模式、每個區塊掃蕩的集中度,及與固件分界的相關性已為緊急警示與修復指引提供足夠理由。
總體而言,該事件凸顯了硬體錢包種子生成安全與及時更新固件的重要性。雖然緊急固件與公告提供了修復途徑,受影響用戶仍面臨識別受影響位址、安全移轉資金以及監控 mempool 活動以在 RBF 提供的短暫時窗內最大化恢復機會的實際挑戰。
關鍵見解表
| 面向 | 描述 |
|---|---|
| 估計損失 | 若目前觀察屬實,約 1,816 BTC(約 1.14 億美元),分布於超過 5,200 個位址。 |
| 攻擊機制 | 2021 年 3 月固件版本的種子生成缺陷,使用可預測的軟體隨機器取代硬體 RNG。 |
| 可替換手續費影響 | 攻擊者對部分交易使用 RBF;受害者可透過提高手續費,在未確認交易情況下有可能出價超越攻擊者。 |
| 受影響的錢包類型 | 單一金鑰的 Coldcard 衍生位址;未觀察到多重簽章設定受影響。 |
| 建議行動 | 檢查在受影響固件下生成的位址,將資金轉移到以已修補固件生成的新種子,並監控 mempool 中的未確認支出。 |