Coldcard 攻击新研究:按地址持仓排序转移,转账工具疑似存在缺陷

Coldcard 攻击新研究:按地址持仓排序转移,转账工具疑似存在缺陷

N
News Editor
2026-08-13 21:39:51
据 Bitcoin News 报道,@PraveenPerera 新研究披露 Coldcard 攻击者的转账手法:先按地址余额排序,从高持仓地址开始分批转移。某地址有 225 个可花费 UTXO,攻击者只取最新 200 个,疑似受区块链 API 默认返回 200 条记录限制影响;软件还花费 294 聪 UTXO 致手续费增加约 2040 聪。尽管攻击者可能已获取完整种子,至少 75 枚 BTC 仍留在派生地址,153 个被盗地址中仍有 132.95 枚 BTC。

ChainCatcher 消息,据 Bitcoin News 监测,@PraveenPerera 发布的新研究披露了 Coldcard 攻击者的转移手法。攻击者会先识别出存在漏洞的地址,再按地址中比特币持仓量排序,从持仓最高的地址开始分批转移资金。但实际使用的转移软件相当粗糙。

研究显示,某个地址共有 225 个可花费 UTXO,攻击者恰好提取了最新的 200 个,留下最早的 25 个,其中就包含一个价值 0.16 枚 BTC 的 UTXO。这与研究人员调查的一款区块链 API 默认返回 200 条记录的限制完全一致,说明攻击者可能没有加载下一页数据。更异常的是,软件甚至还花费了一个 294 聪的 UTXO,据报道使交易手续费增加约 2040 聪,支出明显高于该 UTXO 本身的价值。

研究作者据此认为,该工具构建者对账户余额系统的理解,可能强于对比特币 UTXO 模型的理解。尽管攻击者似乎已获取受害者的完整种子,但至少 75 枚 BTC 仍留在由相同种子派生的其他地址中。目前最大的疑点是,153 个被盗地址中仍有 132.95 枚 BTC,研究人员始终无法复现这些地址背后的种子,因此不能排除攻击者获取了未公开的私有设备数据或候选数据。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
370

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。