Coldcard 硬件钱包相关漏洞攻击仍在持续扩大。根据 CoinDesk 报道,疑似第四轮针对 Coldcard 钱包地址的资金转移已经出现,累计损失规模可能接近 1.14 亿美元。
Galaxy Research 负责人 Alex Thorn 表示,新一轮针对 Coldcard 钱包地址的比特币“扫荡”攻击正在进行。这一轮攻击交易启用了比特币的可替换费率(Replace-by-Fee,RBF)功能。对受影响用户来说,如果在交易确认前发现自己的地址出现在比特币内存池中,仍可能通过支付更高手续费覆盖攻击者交易,将资金转移到安全地址。
这次事件最早发生在 7 月 30 日。第一轮攻击在 41 分钟内,从 1,196 个地址转走约 1,083 枚 BTC。随后两轮攻击使已确认损失扩大至约 1,367 枚 BTC,涉及 4,585 个地址。如果第四轮攻击的统计成立,自 7 月 30 日以来累计已有约 1,816 枚 BTC 被转移,按当前价格计算价值约 1.14 亿美元,涉及超过 5,200 个地址。
研究人员认为,这次漏洞与 Coldcard 在 2021 年 3 月的某个固件版本有关。该版本在生成钱包种子时,错误使用了可预测的软件随机数生成器,而不是芯片硬件随机源,这使部分私钥可能被离线推算。
Coldcard 制造商 Coinkite 已发布紧急固件更新,并建议受影响用户将资产迁移到由全新种子生成的钱包。
Alex Thorn 还表示,目前尚未收到直接受害者报告,他的判断主要基于链上交易模式分析。由于部分攻击交易仍处于未确认状态,他选择提前披露这一情况,以提醒用户尽快采取行动。
安全研究显示,这次攻击目前主要影响单签钱包,尚未发现多签钱包受到波及。受影响用户应立即检查由 Coldcard 设备生成的钱包地址,并尽快转移剩余资产。

