据Galaxy Research监测,Coldcard硬件钱包第三波盗窃事件的攻击者近日转移了97.09枚比特币,价值约770万美元(按周一价格计算),相当于该波次赃款的45%。
首次资金退出发生在9月2日,最大金库中约20.5枚BTC通过THORChain跨链转换为以太坊。而周日夜间转移的资金则进入了CoinJoin混币轮次——一种将多用户交易合并以切断输入输出关联的比特币隐私技术。实际仅有20.56枚BTC最终抵达以太坊链,另有57.24枚BTC作为混币找零滞留于单一地址未花费,Galaxy指出其踪迹还涉及约19枚BTC。
据悉,这些金库由攻击者自行构建。该操作者创建了293个双签(2-of-2)多签地址,并按金额大小依次清空。目前已有11个清空,接下来10个共持有30.81枚BTC,其余233个最小地址合计持有33.77枚BTC。
此次盗窃可追溯至Coinkite于2021年3月引入的固件漏洞:种子生成被从硬件随机数芯片改至软件替代,导致密钥熵值从128位骤降至最低40位,攻击者可离线重建私钥并盗取单签地址资产。清扫行动始于7月30日。
Coinkite已彻底重构固件(现版本Mk4/Mk5 5.6.2与Q 1.5.2Q),要求用户通过按键、掷骰子或抛硬币自行提供随机源。但更新无法修复既有缺陷种子,用户必须生成新种子并转移资产。CEO Rodolfo Novak于7月31日公开信道歉,承诺赢回信任,完整技术复盘待发布。
周一的线索还揭示了一个由58个地址供养的未知金库,Galaxy虽未确认成因但推测为又一Coldcard受害者,此举将已公开总损失推高至约1806枚BTC(1.439亿美元)。此外,Galaxy称8月还监测到未确认第四波638.5枚BTC,使总额突破2400枚,且自8月6日起未再观测到攻击者清扫。全波次中,82%的币仍静置于攻击者初始地址。
